看下下发的IP资源,IP列表与内网IP是否路由可达
1.防火墙作为SSLVPN网关,没有访问内网资源的路由
2.配置了不规范的策略路由
filter ip-tunnel acl xxxx 中的acl xxxx应该放通的是源地址是地址池地址或者目的地址是访问内网资源的流量,如果这个ACL写错,同样也会导致SSLVPN拨号可以成功但是无法访问内网资源。
3. AC口没有加入安全域
原因:AC口对客户端发来的报文进行解封装,SSL VPN解封装之后的报文会被设备识别成是从SSL VPN的AC口收到的报文,AC口不加入安全域会导致报文被策略丢弃。
解决方案:把AC口加入相应的安全域,并放通AC到内网的安全策略(untrust-trust)
[F5020]security-zone name untrust
[F5020-security-zone-Trust]import interface SSLVPN-AC 1
[F5020-security-policy-ip]rule 1 name AC-trust
[F5020-security-policy-ip-1-AC-trust]source-zone untrust
[F5020-security-policy-ip-1-AC-trust]destination-zone trust
看ssl访问实例里ip资源里可以访问的内网段,看些是否包含