您好
您在严格型 NAT 家用路由器后遇到的问题属于已知限制。这类设备经常会以破坏 IP-HTTPS 隧道握手的方式修改 HTTPS 标头。DirectAccess 包含回退机制,可以在 IP-HTTPS 失败时切换到其他可用的传输方式,但这需要进行正确的配置。
要启用回退机制,您可以通过组策略配置 DirectAccess 客户端设置,使 IP-HTTPS 不成为唯一的传输方式。根据您的网络环境,确保 Teredo 或 6to4 可用并作为回退选项。对于必须保持 IP-HTTPS 为主要传输方式的环境,可以在 DirectAccess 服务器配置中启用 “Null Encryption(空加密)” 选项。这样,即使 DPI 设备干扰 TLS 握手,隧道仍有可能建立。不过,这会降低安全性,因为该层的流量不会进行加密(有效负载仍会通过 IPsec 进行加密)。
实际操作步骤如下:
- 更新 DirectAccess 服务器配置,允许 IP-HTTPS 使用 Null Encryption(空加密)。
- 向客户端推送更新后的组策略,使客户端能够在 IP-HTTPS 失败时回退到其他可用的传输方式。
- 先在少量位于严格型 NAT 后的客户端上进行测试,以确认连接稳定后,再进行大规模部署。
希望以上信息能够帮助您进一步了解和解决该问题。如果您认为此回答对您有所帮助,请点击 “Accept Answer(接受答案)”,以便我确认该回答已解决您的疑问。
Jason