客户端感兴趣配置成:rule 0 permit ip source 10.0.2.0 0.0.0.255 服务端是其他厂商vpn服务器,保护的地址段设置的是0.0.0.0/0
因为服务端保护的子网是不连续的无法汇总,比如一个是10.0.0.0/24另外一个是192.168.0.0/24
现在两边的ipsecVPN隧道是打通了的,但是发现无论是访问服端的保护子网还是公网,都会丢给vpn服务端走。
现在需要访问公网的流量不走vpn通道。 在MSR810上实现过通过acl在出接口deny访问vpn服务端保护子网的方式可以实现分流,但是在830上用acl无法实现,请教各位大神有什么好的办法没?
MSR830版本:Version 5.20, Release 2516P19
同上
(0)
最佳答案
可以写一个acl,deny对应的数据流,然后应用在nat出接口上。
(0)
830设备上做了没用 - -
dey掉对应的数据流,其他允许 但是查看ACL的时候 发现全身匹配到permit上了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
多条 服务端不支持,只能单个地址段,所以感兴趣流才写成0.0.0.0
主要是我在810上做成功过,就是acl deny掉需要的数据流,然后他数据流不走vpn
但是830就不行
那是对端问题,不用管呀。对端可能是野蛮模式不主动实别保护流呀。
先保障本端配置没问题再说,如果还是有问题可能就要测试确认兼容性问题了。
主模式会?
看对赌情况吧,目前信息无法准确判断。请联系对端技术支持团队确认。
我改成两边都是主模式 客户端这边直接把deny的流量拒绝了 也不走公网转发
感谢,我测试出原因了,客户端有这样一个配置ipsec no-nat-process enable 导致