出口路由器对外有两条线路(联通和电信),VPN用户均可从这两条线路接入内网访问内网服务器。
现想针对VPN用户访问内网某一服务器地址的个别服务(例如端口80端口443等服务)后,从内网流出的数据固定到某一条出口线路上(比如说电信线路)。现使用流策略做了一些配置,并未达到预期效果,求大家指点迷津!谢谢。
(现在的问题VPN上是能成功ping通192.168.1.30,但是ping不通192.168.1.30:策略上的端口)
acl advanced 3100
description Internal_Server
rule 45 permit tcp source 192.168.1.30 0 source-port eq www
rule 140 permit tcp source 192.168.1.30 0 source-port eq 443
rule 345 permit tcp source 192.168.1.30 0 source-port eq 9999
acl advanced 3200
description VPN-Data
rule 5 permit ip destination 10.66.0.0 0.0.255.255
traffic classifier Internal_Server operator and
if-match acl Internal_Server
if-match acl VPN-Data
traffic behavior Telecom
redirect interface GigabitEthernet0/1(电信出口)
traffic policy Serverdata_to_Telecom (此策略应用在连接核心的内网口上)
classifier Serverdata behavior Telecom
(0)
最佳答案
需要说明一下是什么VPN,GRE?L2TP?还是其他?
根据你的现象,我猜测:
ping能通,说明ping的报文没有匹配中qos策略,路由器查本地路由表,找到出接口后,封装VPN的信息,再转发到外部设备;
ping端口不通,说明服务器的回包匹配中了策略,但是出去以后报文就被路由器的下一跳设备丢弃了,因为这是VPN的地址,外网设备没有路由。
(0)
你是什么VPN啊?这是关键问题啊。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明