使用iNode智能客户端可以登录上 ,也能获取到IP,可以ping通SSLVPN的网关,就是不能ping通业务地址。
acl上面的规则也能对应上。
10.10.10.1是防火墙的地址,我做了一个测试,我将这个地址也写入了SSLVPN的路由里面,结果是可以ping通。但是10.10.10.2为ACG的地址,这个地址就不能够ping通。
防火墙型号为SecPath F1020 ,version 7.1.064, Demo 9310P08
sslvpn ip address-pool sslvpnpool 172.24.100.2 172.24.100.254
sslvpn gateway gw
ip address XXXXXXXXX port 4430
service enable
sslvpn context zb
gateway gw domain domainip
ip-tunnel interface SSLVPN-AC2
ip-route-list rtlist
include 10.10.10.0 255.255.255.0
include 192.168.20.0 255.255.255.0
include 192.168.20.250 255.255.255.255
include 192.168.20.251 255.255.255.255
policy-group resourcegrp
filter ip-tunnel 3901
ip-tunnel address-pool sslvpnpool mask 255.255.255.0
ip-tunnel access-route ip-route-list rtlist
service enable
Advanced IPv4 ACL 3901, 2 rules,
ACL's step is 5
rule 1 permit ip source 172.24.100.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 (216 times matched)
rule 2 permit ip source 172.24.100.0 0.0.0.255 destination 10.10.10.0 0.0.0.255 (310 times matched)
SSLVPN-AC2加入了域,域间策略也是放通了所有
local-user XXXX class network
password cipher XXXX
service-type sslvpn
authorization-attribute user-role 15
authorization-attribute user-role network-operator
authorization-attribute sslvpn-policy-group resourcegrp
Total users: 1 SSL VPN
context: zb
Users: 1
User name
User IP address Created
sslvpnuser XXXXXXXXX
00:06:30
连接示意图:
防火墙--ACG--交换机 之间是静态路由
192.168.20.0段在交换机上
(0)
最佳答案
1、策略
2、路由
(0)
AC地址可以直接ping通下面的业务地址,就是连接了这个VPN的ping不通
AC地址可以直接ping通下面的业务地址,就是连接了这个VPN的ping不通
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
这个版本低 会不会影响到这个