L2TP/IPsec VPN に接続すると奇妙なルート トレースが表示される

L2TP/IPsec VPN に接続すると奇妙なルート トレースが表示される

この質問のタイトルを考えるのは大変だったので、どうか我慢してください。

Windows 8.1 Pro を実行している私のラップトップは、インターネット アクセスも提供するワイヤレス ルーター/ゲートウェイを使用して自宅のネットワークに接続します。私のルーター/ゲートウェイの IP アドレスは です192.168.0.254。ルーター/ゲートウェイは、 の Windows Server 2012 R2 マシンを192.168.0.1DNS サーバーとして使用します。Windows DNS サーバーは、それぞれ8.8.8.8と を使用します8.8.4.4。私はラップトップを使用して、Amazon VPC 内の Linux インスタンスでホストされている L2TP/IPsec VPN に接続します。VPC のネットワークは です10.0.0.0/16。DHCP サーバーの静的ルートを使用したスプリット トンネリング、VPC 内のインスタンスとの通信など、これらはすべて完璧に動作します。ただし、奇妙なルート トレースがいくつかあることに気付いたため、その意味を突き止める必要があります。

私のVPN接続には、登録済みのDNSサフィックス( とします)がありますmycompany.com。 のクエリを解決するためにAmazon Route 53を使用しています*.mycompany.com。 繰り返しますが、これはすべてうまくいきます。問題は、ルートがホストにトレースされることです。以外 *.mycompany.comAmazon ホストが何らかの形でルーティングに関与していることを示しています。

以下は、正しいと思われるルート トレースの例です。遅延に注目してください。これは、パケットが予想どおりに WAN 上を移動していることを示しています。また、IP アドレスにも注目してください。172.16.0.0これは、VPN サーバーの TAP インターフェイスの IP アドレスであり、DHCP サーバーと NAT でも使用されます。

> tracert someinstance.mycompany.com

Tracing route to someinstance.mycompany.com [10.0.1.5]
over a maximum of 30 hops:
  1    86 ms    86 ms    87 ms  ip-172-16-0-0.us-west-2.compute.internal [172.16.0.0]

奇妙なルート トレースの例を次に示します。

> tracert google.com

Tracing route to google.com [173.194.33.166]
over a maximum of 30 hops:

  1    <1 ms    <1 ms    <1 ms  ip-192-168-0-254.us-west-2.compute.internal [192.168.0.254]

奇妙なのはip-192-168-0-254.us-west-2.compute.internal、具体的には192-168-0-254...それは私の自宅ルーターの IP アドレスです! また、1 ミリ秒未満の遅延にも注目してください。

そして最後に、> route print

IPv4 Route Table
===========================================================================
Active Routes:
Network Destination        Netmask          Gateway       Interface  Metric
          0.0.0.0          0.0.0.0    192.168.0.254    192.168.0.113     10
         10.0.0.0      255.255.0.0         On-link      172.16.0.163     11
     10.0.255.255  255.255.255.255         On-link      172.16.0.163    266
       <redacted>  255.255.255.255    192.168.0.254    192.168.0.113     11
        127.0.0.0        255.0.0.0         On-link         127.0.0.1    306
        127.0.0.1  255.255.255.255         On-link         127.0.0.1    306
  127.255.255.255  255.255.255.255         On-link         127.0.0.1    306
       172.16.0.0      255.255.0.0          1.0.0.1     172.16.0.163     11
     172.16.0.163  255.255.255.255         On-link      172.16.0.163    266
      192.168.0.0    255.255.255.0         On-link     192.168.0.113    266
    192.168.0.113  255.255.255.255         On-link     192.168.0.113    266
    192.168.0.255  255.255.255.255         On-link     192.168.0.113    266
    192.168.137.0    255.255.255.0         On-link     192.168.137.1    261
    192.168.137.1  255.255.255.255         On-link     192.168.137.1    261
  192.168.137.255  255.255.255.255         On-link     192.168.137.1    261
        224.0.0.0        240.0.0.0         On-link         127.0.0.1    306
        224.0.0.0        240.0.0.0         On-link     192.168.0.113    266
        224.0.0.0        240.0.0.0         On-link     192.168.137.1    261
        224.0.0.0        240.0.0.0         On-link      172.16.0.163    266
  255.255.255.255  255.255.255.255         On-link         127.0.0.1    306
  255.255.255.255  255.255.255.255         On-link     192.168.0.113    266
  255.255.255.255  255.255.255.255         On-link     192.168.137.1    261
  255.255.255.255  255.255.255.255         On-link      172.16.0.163    266

<redacted>私の VPN サーバーのパブリック IP アドレスです。

何が起こっているのでしょうか? Amazon ホスト名がローカルゲートウェイの IP アドレスで構築されているのはなぜですか? VPN 接続に問題があるのでしょうか、それともこれはすべて正常なのでしょうか?

答え1

すべて正常に見えます。someinstance.mycompany.com
をトレースすると、ルーティングは次のルールで指定されているように VPN 経由で行われます。

    10.0.0.0      255.255.0.0         On-link      172.16.0.163     11

一方、VPN の外部で何かをトレースする場合は、代わりにこのルールによって設定された通常のゲートウェイが使用されます。

0.0.0.0 0.0.0.0 192.168.0.254 192.168.0.113 10

したがって、トレースの最初のホップはゲートウェイ アドレス (ルーター) になります。

名前解決については、投稿された情報から判断すると、内部 DNS またはホスト ファイルが VPN IP とデフォルト ゲートウェイ (ルーター) の両方を解決できるかどうかを確認するのは不可能だと思います。そのためには、ホスト ファイルと DNS のゾーンを確認することをお勧めします。

関連情報