客户端感兴趣配置成:rule 0 permit ip source 10.0.2.0 0.0.0.255 服务端是其他厂商vpn服务器,保护的地址段设置的是0.0.0.0/0
因为服务端保护的子网是不连续的无法汇总,比如一个是10.0.0.0/24另外一个是192.168.0.0/24
现在两边的ipsecVPN隧道是打通了的,但是发现无论是访问服端的保护子网还是公网,都会丢给vpn服务端走。
现在需要访问公网的流量不走vpn通道。 在MSR810上实现过通过acl在出接口deny访问vpn服务端保护子网的方式可以实现分流,但是在830上用acl无法实现,请教各位大神有什么好的办法没?
MSR830版本:Version 5.20, Release 2516P19
同上
(0)
最佳答案
目标网络不支持汇总的话,写明细条目就行了。
另外你这感兴趣流配置是错的呀,只定义source所有本端客户端经过810都去ipsec封装了。
不出问题就怪了
ipsec保护流需要定义明细流
如
192.168.1.0/24访问172.16.0.0/24这种
如果对端有多个网段
如果rule多个条目规避即可
(0)
多条 服务端不支持,只能单个地址段,所以感兴趣流才写成0.0.0.0
主要是我在810上做成功过,就是acl deny掉需要的数据流,然后他数据流不走vpn
但是830就不行
我改成两边都是主模式 客户端这边直接把deny的流量拒绝了 也不走公网转发
感谢,我测试出原因了,客户端有这样一个配置ipsec no-nat-process enable 导致
可以写一个acl,deny对应的数据流,然后应用在nat出接口上。
(0)
dey掉对应的数据流,其他允许 但是查看ACL的时候 发现全身匹配到permit上了
830设备上做了没用 - -
dey掉对应的数据流,其他允许 但是查看ACL的时候 发现全身匹配到permit上了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
感谢,我测试出原因了,客户端有这样一个配置ipsec no-nat-process enable 导致