求大佬解答,防火墙用1/0/1口做了固定IP的VPN连接,连接好以后ping不通对端的公网和内网,但是有显示对端公网和本端的隧道建立成功,偶尔无法正常上网的情况下缺能ping通对端的内网IP,这是什么原因?是哪里冲突了吗
本端地址101.91.122.189 网关101.91.122.177 掩码255.255.255.240 对端IP 221.178.137.58 F防火墙是F1000-C-G2的web操作界面,ACL规则用的3030允许本端内网10.16.0.0到对方各个内网网段例如10.8.0.0/0.0.255.255
(0)
最佳答案
您好,请知:
关于VPN连接后无法访问对端,以下是排查要点,请参考:
1、如果是IPSEC VPN,检查两端的感兴趣数据流是否已正确指定了源和目的。
2、如果是L2TP VPN,检查LNS侧是否有将VPN网段在路由往内网发布。
3、由于是防火墙,注意将端口加入安全域并放通安全策略或域间策略。
4、进一步检查本端和对端的基础路由是否可达。
(0)
用的IPSEC VPN连接的,是F1000-C-G2的H3C防火墙,现在双方公网可以ping通,就是ping不了对方的内网,有没有可能是静态路由的问题呢?要写点路由表进去?
您是指到对端的内网的路由?
是的,因为现在双方的公网ip可以互相ping通,IPSEC VPN里面能看到建立成功的公网隧道,我在想是不是路由不通呢?
可以加下去往对端私网的路由看下是否可达,其次检查是否还有安全策略拦截了
我在IP4静态路由加了一条公网,目的码10.16.0.0 掩码长度24 出接口1/0/1 下一跳IP地址10.8.0.0 (这个是对端内网地址),路由优先级60 ,没什么反应,安全策略Untrust Trust0允许 any VPN inside any anyany-开启是00
检查一下出口NAT是否拒绝了ipsec的相关流量。
(0)
NAT用的3002端口,都是允许的双方内网IP网段,双方公网可以ping通,就是内网通不了
NAT用的3002端口,都是允许的双方内网IP网段,双方公网可以ping通,就是内网通不了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
我在IP4静态路由加了一条公网,目的码10.16.0.0 掩码长度24 出接口1/0/1 下一跳IP地址10.8.0.0 (这个是对端内网地址),路由优先级60 ,没什么反应,安全策略Untrust Trust0允许 any VPN inside any anyany-开启是00