Клиент Global Protect не может получить доступ к сетевым ресурсам до нескольких обновлений

Настройка

Pan OS 10.1.11-h4

Global Protect 6.2.3-270 настроен через SSL VPN

Несколько клиентов Windows 10 и 11

Всем привет,

Столкнулись со странной проблемой у удаленных пользователей, пытающихся подключиться через Global Protect к сетевым ресурсам за PA-220.

Проблема в том, что при подключении к VPN, клиент Global Protect не взаимодействует с ресурсами в сети, пока не обновишь соединение 4-5 раз, однако иногда он позволяет доступ сразу — это случайно, чаще всего нужно обновлять соединение несколько раз.

Иногда клиент Global Protect автоматически отключается и подключается заново в течение первой минуты, но это не всегда случается.

Проверил, что Global Protect получает правильные IP и DNS-серверы, которые присутствуют даже когда пинговать ничего за PA-220 не удается. Единственное заметное — в окне статуса клиента Global Protect ноль байт входящих и ноль пакетов входящих, хотя исходящий трафик и пакеты увеличиваются, что говорит о попытках клиента связаться с шлюзом.

Раньше у нас был другой релиз клиента Global Protect, и та же проблема наблюдалась.

Кто-нибудь сталкивался с похожей проблемой или знает, что может её вызывать, и как с ней бороться? Могу предоставить логи с клиента, если нужно.

Спасибо заранее!

Не уверен, связано ли это, но попробуйте отключить IPv6 на ваших удалённых машинах. Недавно была проблема (версия panos — не помню), которая оказалась багом из-за включенного IPv6 и SSL VPN.

Пожалуй, в той версии был баг с IPv6. Обходным путём было отключить IPv6 в сетевом адаптере PAN. В противном случае исправлено в версии 10.1.13.

Проверьте ваши исходящие URL-адреса на трафик *.chime.aws… Возможно, ничего, но мне интересно, если вы увидите это, и когда начнется ваш трафик.

Был похожий случай в версии 11.0.4-h1, где HIPChecks проходили несколько минут, а затем переставали, оставаясь только один HIPCheck на доменной машине. Это происходило, если использовать только Host-ID/Serial, без входа в домен. Решили обновлением до 11.1.2-h3, также помогло понизить версию до 11.0.3-h10. Похоже, в вашем случае есть более новая версия, которая, возможно, исправляет проблему. Стоит спросить инженера Palo Alto, известна ли эта проблема. Они знают о ней, но без ETA, когда будет исправление — так что советовали обновиться или понизить версию.

Не все известные проблемы внесены в их бюллетень. Удачи.

Хорошо, интересно было бы узнать — IPv6 стал вашей проблемой?

У нас много проблем с клиентом 6.2.3, используем 6.1.4 вместо него.