• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath F100-S-G3+sslvpn连接之后没法访问内网资源

2025-01-14提问
  • 0关注
  • 1收藏,723浏览
粉丝:0人 关注:0人

问题描述:

我们内网10.2.5.2有台服务器,能文件共享。目前我设置了sslvpn,分配客户端ip池,10.2.18.1/24,使用iNode只能客户端登录之后,没法ping通10.2.5.2,其他内网ip也ping不通,请问什么原因,如何进行设置以便出差时通过sslvpn访问内网资源

组网及组网描述:

防火墙接核心的交换机,核心交换机的某个端口接的汇聚交换机,服务器接在这台汇聚交换机上

3 个回答
粉丝:32人 关注:1人

确认一下有没有配置路由


防火墙的路由设置中有路由,我把路由和静态路由都贴在回答中了。请问这个有问题吗?

zhiliao_7HlIwS 发表时间:2025-01-14 更多>>

防火墙的路由设置中有路由,我把路由和静态路由都贴在回答中了。请问这个有问题吗?

zhiliao_7HlIwS 发表时间:2025-01-14
粉丝:112人 关注:0人

您好,以下是一些可能导致 SecPath F100 - S - G3 + sslvpn 连接后无法访问内网资源的原因及解决方法:

一、网络配置问题

路由配置错误

原因:客户端通过 SSLVPN 连接到防火墙后,可能没有正确配置路由,使得客户端不知道如何将访问内网资源的流量路由到防火墙。

解决方法:检查防火墙的 SSLVPN 配置,确保已为客户端分配了正确的内网路由。例如,在防火墙的 SSLVPN 配置界面中,查看是否为客户端分配了指向内网网段的路由条目。同时,在客户端上检查其路由表,确认是否有通过 VPN 连接的路由指向内网。

IP 地址冲突或分配问题

原因:客户端通过 SSLVPN 获取的 IP 地址可能与内网中的其他设备 IP 地址冲突,或者获取的 IP 地址不在允许访问内网资源的范围内。

解决方法:在防火墙的 SSLVPN 配置中,检查 IP 地址池的设置,确保分配的 IP 地址范围与内网地址规划不冲突,并且该 IP 地址范围具有访问内网资源的权限。可以尝试修改 IP 地址池,或者在内网的访问控制列表(ACL)中添加相应的规则,允许 SSLVPN 客户端获取的 IP 地址访问内网资源。

二、安全策略问题

防火墙策略限制

原因:防火墙可能存在安全策略,阻止了 SSLVPN 客户端访问内网资源的流量。

解决方法:检查防火墙的安全策略,确保存在允许 SSLVPN 客户端所在的安全区域(如 untrust 区域)访问内网资源所在安全区域(如 trust 区域)的策略。策略应包括正确的源地址(SSLVPN 客户端的 IP 地址范围)、目的地址(内网资源的 IP 地址或网段)、服务(如 HTTP、HTTPS、TCP、UDP 等)以及动作(允许)。如果策略配置过于严格,可以适当放宽策略进行测试,但要注意安全风险。

NAT 策略影响

原因:如果内网资源经过了 NAT 转换,可能导致 SSLVPN 客户端无法正确访问。例如,SSLVPN 客户端访问的是经过 NAT 转换后的内网资源地址,而防火墙的 NAT 策略没有正确处理这种情况。

解决方法:检查防火墙的 NAT 策略,确保没有对 SSLVPN 客户端访问内网资源的流量进行不必要的 NAT 转换,或者根据实际情况配置正确的 NAT 豁免规则,使 SSLVPN 流量能够直接访问内网资源的真实地址。

三、SSLVPN 配置问题

隧道配置错误

原因:SSLVPN 隧道的配置可能存在问题,例如隧道模式选择错误、加密算法不兼容等,导致数据传输异常,无法访问内网资源。

解决方法:检查防火墙的 SSLVPN 隧道配置,确保隧道模式(如路由模式、透明模式等)与网络环境相匹配。同时,检查加密算法、认证方式等配置参数,确保客户端和防火墙的配置一致。可以尝试修改这些配置参数,逐步排查问题。

用户权限设置问题

原因:SSLVPN 用户的权限设置可能不够,限制了对某些内网资源的访问。

解决方法:在防火墙的用户管理或 SSLVPN 用户组配置中,检查用户的权限设置,确保用户具有访问所需内网资源的权限。可以为用户分配更高的权限级别进行测试,或者根据内网资源的访问需求,精确设置用户的权限规则。

四、客户端问题

客户端软件问题

原因:SSLVPN 客户端软件可能存在故障、版本不兼容或配置错误等问题,影响了与防火墙的连接和对内网资源的访问。

解决方法:确保客户端软件是最新版本,并检查客户端的配置,如服务器地址、用户名、密码等是否正确。可以尝试重新安装客户端软件,或者在其他设备上使用相同的客户端配置进行测试,以排除客户端软件本身的问题。

客户端网络设置问题

原因:客户端的本地网络设置可能干扰了 SSLVPN 连接,例如本地防火墙、代理服务器等设置可能阻止了 SSLVPN 流量。

解决方法:检查客户端的本地网络设置,关闭可能干扰 SSLVPN 连接的防火墙、代理服务器等。同时,确保客户端的网络连接正常,没有其他网络问题影响 SSLVPN 的使用。

通过以上方面的排查和解决,可以逐步确定问题所在,并采取相应的措施来解决 SecPath F100 - S - G3 + sslvpn 连接后无法访问内网资源的问题。在进行任何配置更改之前,建议先备份当前的配置,以防止出现意外情况导致网络中断。

防火墙的路由设置中有路由,我把路由和静态路由都贴在回答中了。请问这个有问题吗?

zhiliao_7HlIwS 发表时间:2025-01-15 更多>>

防火墙的路由设置中有路由,我把路由和静态路由都贴在回答中了。请问这个有问题吗?

zhiliao_7HlIwS 发表时间:2025-01-15
zhiliao_7HlIwS 知了小白
粉丝:0人 关注:0人

这是路由设置。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明