防火墙上有两条互联网专线配置的策略路由,在其中一条上配置了SSL VPN 。现在VPN能连上,能到交换机和防火墙的互联地址。到不了核心交换机上的的网关。但是策略路由把另外一条互联网断了就可以到交换机网段。
(0)
最佳答案
策略路由排除sslvp网段到业务网段的流量
策略路由干扰:
GigabitEthernet1/0/15
)应用了策略路由(ip policy-based-route
)。acl 3005
)匹配了SSL VPN访问的内网网段(如172.16.0.0/24
)。路径验证现象:
修改策略路由的ACL规则:
acl advanced 3005
rule 5 deny ip source 172.16.0.0 0.0.0.255 # 拒绝匹配内网资源网段
rule 10 permit ip # 放行其他流量
deny
规则,阻止策略路由处理目标内网流量。优化SSL VPN与内网配置:
SSLVPN-AC1
)不与内网网段重叠(例如避免同属172.16.0.0/24
)。验证安全策略:
security-zone name SSLVPN import interface SSLVPN-AC1
)。source-zone SSLVPN + destination-zone Trust
)。# 修改策略路由ACL,排除内网资源网段
acl advanced 3200
rule 5 deny ip source 192.43.151.0 0.0.0.255 # 拒绝SSL VPN目标网段
rule 10 permit ip # 放行其他流量
# 应用修正后的ACL到策略路由
policy-based-route aaa permit node 10
if-match acl 3200
apply next-hop 218.94.126.185
通过上述调整,SSL VPN流量将避开策略路由,直接通过默认路由访问核心交换机网关。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论