源IP(客户端公网IP) -> 目标IP(防火墙公网IP) -> 转换后的内网服务器IP
。10.0.0.100
)。此时,如果这个客户端再去访问防火墙的公网IP,数据包路径是:源IP(10.0.0.100) -> 目标IP(防火墙公网IP)
-> 防火墙查路由表,发现目标IP就是自己,且做了映射,于是将数据包转发给内网服务器。10.0.0.100
。但关键点来了:服务器看到目标地址 10.0.0.100
和自己在一个局域网,它会直接通过局域网交换机将回复包发回给客户端,而不再经过防火墙。Session blacklist: Asymmetric path drop
或 会话黑名单:非对称路径丢弃
的日志,即可确认。system-view
-> session black-list
-> undo asymmetric-path enable
Local
或特定的VPN域),“目的安全域”为内网服务器所在的安全域(如Trust
),“动作”为“允许”。如果这条策略不存在或被误删,也会导致访问失败。display session table verbose source-ip <VPN_Client_IP>
SYN_RECV
后一直无法建立,或者有 RESET
标志,则说明连接被中断了。http://192.168.1.100
)而非公网域名。可能原因 | 优先级 | 解决方案 |
---|---|---|
会话黑名单/非对称路径检测 | 高 | 临时关闭检测以验证,长期解决方案是配置策略路由或修改访问方式。 |
安全策略未放通 | 中 | 检查并添加允许从VPN地址段访问内网服务器段的的安全策略。 |
回程路由不正确 | 中 | 确保内网服务器返回给VPN客户端的流量经过防火墙。 |
客户端访问方式不当 | 根本解决 | 强制要求VPN客户端直接使用内网IP访问服务,避免使用公网IP/端口映射。 |
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论