组网图如下
SSLVPN客户端已经成功上线并且获得IP地址,路由器下发了10.50.24.0/24和11.11.11.0/30的路由(手动设置)客户端无法ping通10.50.24.21,路由跟踪显示已经到达sslAC口:192.168.254.100后无响应;客户端可以ping通192.168.254.100(AC)和11.11.11.1(route),但是防火墙(11.11.11.2无法ping通)。在路由器带源IP(192.168.254.100)可以ping通内网和防火墙。但是无法ping通客户机获得的动态ip(获得的192.168.254.1);路由表是直连表项,不存在没有路由情况。在其他设备(比如防火墙或者服务器交换机)pingssl客户机的IP,路由跟踪显示通过路由器后直接上了公网...这是什么情况?
附加说明:fiter acl已经放通
路由表客户机已经正常取得:10.50.24.0/24
另外路由器是IRF部署环境,该不会是流量转发到了不同的办卡上导致不通?
(0)
检查下内网是否有回到ssl vpn客户端的回指路由?
中间防火墙设备是否放通安全策略,源ip网段是192.168.254.0/24
(0)
内网通过默认路由指向路由器,有回程路由。防火墙上有是any的地址段: object any。 防火墙与路由器互联的口子加入进了trust区域中
基本问题排查的话,irf有可能:对于现场irf分布式设备无法保障不下流表的SSL VPN业务来回流量都上到同一块业务板卡进行SSL VPN的加解密处理。由于该限制,导致现场设备对个别处理流量HASH到不同业务板,数据加解密出错导致部分业务不通。 试下:调整业务流量路径,上下行流量不跨框,不跨板。
这个可否给一个操作手册?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
这个可否给一个操作手册?