无
现场使用V7 防火墙作为sslvpn网关,冗余主备部署,ip接入方式,拨号已经成功,终端获取到了sslvpn地址池内的地址,现场疑问:
1.在终端查看虚拟网卡信息发现没有网关信息,查看路由表有到内网资源的路由,但没有下一跳,只有出接口,且出接口为自己获取到的sslvpn地址;
2.ping ac接口地址不通;
3.ping内网资源不通
ping 内网不通时,在防火墙上查看会话发现为空,
那么有可能是以下几种情况:
1、安全策略没放通
查看现场配置,ac接口加入了untrust安全域,且放通了untrust到local域、untrust到trust的安全策略,此条排除
总结一下,sslvpn拨号后无法访问内网有如下几种排查思路:
1、检查ac口是否加入安全域,是否放通ac口的安全域到内网的安全策略?如需ping通ac口地址,还需放通ac口的安全域到local的安全策略;
2、sslvpn 实例中的路由列表是否正确下发,终端上是否能查看到对应网段的路由表;
3、sslvpn实例中的filter ip-tunnel acl是否正确授予访问内网资源的权限,如需ping通ac口地址,还需在acl中放通ac接口地址;
4、内网资源是否有到防火墙ac口的回程路由,内网口是否有策略路由等将回包错误的转发到其他接口导致丢弃?
该案例暂时没有网友评论
✖
案例意见反馈
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作