• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000-AI-25防火墙,使用SSLVPN拨号访问异常

2025-06-07提问
  • 0关注
  • 1收藏,435浏览
粉丝:0人 关注:0人

问题描述:

SSLVPN拨号后,访问内网IP时通时不通。

组网及组网描述:

2台F1000防火墙组成IRF,下联2台S6800交换机,2台S6800交换机是独立部署,未做IRF。内网IP就是6800下联的主机,可以排除主机问题,从网关ping 主机正常无丢包,主机间互通正常无丢包。

最佳答案

粉丝:120人 关注:9人

防火墙IRF模式下部署SSL VPN可能存在以下关键问题: ### 1. **跨框流量导致业务异常** - **问题描述**:IRF模式下,若SSL VPN流量涉及不同成员设备处理(如控制面在主设备、数据面在其他设备),可能因会话状态未完全同步导致访问异常。 - **典型表现**: - Telnet/RDP等TCP连接间歇性失败(会话分散在不同设备)。 - 访问防火墙本地接口IP时,部分地址能通、部分不通(流量哈希到不同设备)。 - **触发场景**: - 使用IP接入方式时,源地址为虚拟地址池的流量若被分发到非主设备处理。 - 未正确配置冗余接口,导致业务流量路径跨框。 - **解决方案**: - 配置 **冗余接口(Reth接口)** 替代跨设备聚合口(案例:"F1050 IRF环境下")。 - 启用 `session synchronization enable`(会话同步),但对SSL VPN支持有限(部分版本不完整)。 - 通过NAT策略实现流量本地化处理(如"等价路由双主方案")。 ### 2. **主备切换导致会话中断** - **问题描述**:当主设备故障切换时,现有SSL VPN连接会中断,需客户端重新拨入(V7版本不支持会话热备)。 - **配置要求**: - 为每台成员设备单独安装License,且故障后License可保留60天(避免业务中断)。 - 主备状态需与IRF Master角色一致(避免管理面与业务面分离)。 ### 3. **性能与分发限制** - **多板卡流量分配**:多业务板卡环境下,访问本地接口的流量若无NAT规则引导,会哈希到不同板卡,导致部分访问失败(案例:"M9000终端sslvpn")。 - **需开启功能**:`ip load-sharing local-first enable`(等价路由本地优先)确保流量由同一设备处理。 ### 4. **配置复杂性与兼容性** - **冗余组依赖**:必须正确配置冗余组(Redundancy Group)联动接口状态与设备角色。 - **版本限制**:部分软件版本(如受限版本或老版本)可能不支持双主模式下的SSL VPN,需升级或改用其他VPN方案(如IPSec/L2TP)。 ### 5. **证书与域名解析** - **虚拟主机名冲突**:多访问实例共用网关时,需为每个实例配置独立域名/主机名,否则无法共存。 - **证书有效性**:主备切换后若域名解析到新主设备,需确保其证书与域名匹配。 --- **推荐解决路径**: 1. **规范接口配置**:用Reth接口替代物理接口绑定,确保流量不跨框。 2. **启用关键功能**:`session synchronization enable` + `ip load-sharing local-first enable`。 3. **主备一致性**:使冗余组主设备(Primary)与IRF Master为同一设备。 4. **License与版本**:为每台设备安装License,并升级到支持双主的正式版本。 > 若仍有故障,需检查: > - 冗余组状态(`display redundancy group`)。 > - 会话表是否跨设备(`display session table verbose`)。 > - 错误日志中的IRF心跳或链路问题(如CRC错误可能导致IRF分裂)。

暂无评论

3 个回答
粉丝:120人 关注:9人

IRF场景做sslvpn会有问题,用冗余组或者改rbm吧

暂无评论

zhiliao_Xg2W6u 知了小白
粉丝:0人 关注:0人

可以禁用其中1台F1000防火墙的SSL VPN功能吗?如何禁用呢

暂无评论

壹号 四段
粉丝:0人 关注:1人

IRF环境里使用SSLVPN,需要确保VPN来回经过同一台防火墙,就是来回路径需要一致,有两种方法:
1、使用冗余接口方式,防火墙上下行接口都加入冗余接口,且同一台防火墙上的接口都是最优的
2、通过VRF隔离方式,若有多个可用公网IP,可以将外网线路先接到交换机,然后交换机分出多根线路出来,其中2根线路接到同一台防火墙的2个接口,其中一个接口绑定到VRF,同时防火墙下联核心交换机也要新增一个互联网段绑定到VRF,这样通过这种方法也能实现VPN流量来回路径一致

以上两种方法实际项目都用过,可行

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明