DirectAccess 严格 NAT 导致外部 IP-HTTPS 隧道握手中断

华 兴 60 信誉分
2026-09-08T09:14:00.64+00:00

位于严格型家庭路由器后的 DirectAccess 客户端无法建立 IP-HTTPS 外部隧道。抓包显示 NAT 路由器修改了 HTTPS 负载中的标头。如何配置 IP-HTTPS 回退机制以及 Null Encryption(空加密)选项?

Windows 商业版 | Windows 365 企业版
0 个注释 无注释

1 个答案

排序依据: 非常有帮助
  1. Jason Nguyen Tran 25,290 信誉分 独立顾问
    2026-09-08T10:15:01.3833333+00:00

    您好

    您在严格型 NAT 家用路由器后遇到的问题属于已知限制。这类设备经常会以破坏 IP-HTTPS 隧道握手的方式修改 HTTPS 标头。DirectAccess 包含回退机制,可以在 IP-HTTPS 失败时切换到其他可用的传输方式,但这需要进行正确的配置。

    要启用回退机制,您可以通过组策略配置 DirectAccess 客户端设置,使 IP-HTTPS 不成为唯一的传输方式。根据您的网络环境,确保 Teredo 或 6to4 可用并作为回退选项。对于必须保持 IP-HTTPS 为主要传输方式的环境,可以在 DirectAccess 服务器配置中启用 “Null Encryption(空加密)” 选项。这样,即使 DPI 设备干扰 TLS 握手,隧道仍有可能建立。不过,这会降低安全性,因为该层的流量不会进行加密(有效负载仍会通过 IPsec 进行加密)。

    实际操作步骤如下:

    • 更新 DirectAccess 服务器配置,允许 IP-HTTPS 使用 Null Encryption(空加密)。
    • 向客户端推送更新后的组策略,使客户端能够在 IP-HTTPS 失败时回退到其他可用的传输方式。
    • 先在少量位于严格型 NAT 后的客户端上进行测试,以确认连接稳定后,再进行大规模部署。

    希望以上信息能够帮助您进一步了解和解决该问题。如果您认为此回答对您有所帮助,请点击 “Accept Answer(接受答案)”,以便我确认该回答已解决您的疑问。

    Jason

    此答案是否有帮助?

    0 个注释 无注释

你的答案

提问者可以将答案标记为“已接受”,审查方可以将答案标记为“已推荐”,这有助于用户了解答案是否解决了提问者的问题。