• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙配置了SSLVPN,INODE客户端无法连接SSL VPN

4天前提问
  • 0关注
  • 0收藏,124浏览
粉丝:0人 关注:0人

问题描述:

公司F100-C-G5防火墙配置了SSLVPN,win11系统使用INODE客户端(笔记本电脑使用无线上网),无法连接SSL VPN,用网页登录SSL是可以的,就是用客户端软件不行。但是家里另外一台台式电脑是WIN10系统,可以使用INODE客户端连接到SSL VPN,并访问内网资源。客户端软件版本是INODE PC 7.3(E0648)

3 个回答
粉丝:10人 关注:9人

排查步骤如下:
1. 优先处理Win11端权限兼容问题:完全卸载现有iNode,删除设备管理器里残留的H3C虚拟网卡,重启后右键选择iNode安装包「以管理员身份运行」安装,启动iNode时同样右键选以管理员身份运行,发起连接测试。
2. 调整Win11环境配置:打开控制面板-Internet选项-高级,取消「使用TLS 1.3」的勾选,仅保留TLS 1.0/1.1/1.2,关闭系统自带Defender、第三方杀毒防火墙;同时关闭iNode SSLVPN连接属性-高级中的「使用IE代理」「启用SSL代理」选项,规避无线环境代理异常问题。
3. 防火墙侧校验:登录F100-C-G5执行命令display sslvpn policy,确认对应SSLVPN实例下开启了客户端零段接入权限,未仅开放网页接入权限;如果当前防火墙固件版本低于R9515,建议升级到官方最新稳定版R9619及以上,修复Win11 iNode适配bug。
4. 临时验证:将防火墙SSLVPN服务端口临时修改为非443端口(如4433),排除运营商封堵iNode私有SSL报文的问题后重试。

粉丝:116人 关注:11人

检查下有没有做限制

用最新版本inode试试 

win11系统使用INODE客户端(笔记本电脑使用无线上网),无法连接SSL VPN,用网页登录SSL是可以的,就是用客户端软件不行。WIN10系统可以用客户端,也能用网页SSL登录。

zhiliao_bzqRzs 发表时间:4天前 更多>>

win11系统使用INODE客户端(笔记本电脑使用无线上网),无法连接SSL VPN,用网页登录SSL是可以的,就是用客户端软件不行。WIN10系统可以用客户端,也能用网页SSL登录。

zhiliao_bzqRzs 发表时间:4天前
粉丝:10人 关注:2人

一、一句话定根因(你这个环境 99% 命中)

iNode 7.3 (E0648) 对 Win11 无线网卡 + WAN Miniport 虚拟网卡 + 系统防火墙 / 杀毒 的兼容性有硬伤;而网页走标准 HTTPS、Win10 驱动 / 协议栈更老更兼容,所以正常。
关键点:
  • 网页能用 = 防火墙 SSLVPN 服务本身没问题、端口 / 证书 / 账号都正常
  • Win10 有线台式机正常 = 账号 / 密码 / 服务器配置没问题
  • Win11 无线 + iNode 不行 = 只和 Win11 + 无线网卡 + iNode 客户端环境有关

二、必做:先把 Win11 端 5 个最常见坑全关掉(直接生效)

1)关闭所有安全软件 / 防火墙(最常见)

  • 退出:360、火绒、电脑管家、Windows Defender 实时保护全部临时关闭
  • 原因:iNode 会装虚拟网卡、抓包、改路由,Win11 安全软件直接拦截 iNode 驱动 / 隧道

2)关闭 Wi-Fi 的 “随机硬件地址”

Win11 → 设置 → 网络和 Internet → WLAN → 关闭 “随机硬件地址”
  • 原因:iNode 做 MAC/IP 绑定校验,随机 MAC 导致认证失败

3)关闭 Wi-Fi 的 “节能 / 省电模式”

  • 设备管理器 → 网络适配器 → 无线网卡 → 电源管理 → 取消 “允许计算机关闭此设备以节约电源”
  • 高级属性里把 802.11n 节能、绿色节能、待机节能 全部 Disabled
  • 原因:无线网卡休眠会导致 SSLVPN 隧道断、握手超时

4)卸载旧版 iNode + 清理虚拟网卡(关键)

  1. 控制面板 → 卸载 iNode PC 7.3
  2. 设备管理器 → 查看 → 显示隐藏的设备
  3. 卸载所有:
    • WAN Miniport(IPsec、L2TP、PPTP、SSTP)
    • H3C iNode Virtual Adapter
  4. 重启电脑
  5. 重新安装 iNode,右键→以管理员身份运行安装包

5)Win11 必须打这个注册表(解决 NAT-T/IPsec 端口不通)

Win+R → regedit → 定位:
plaintext
HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\RasMan\Parameters
  • 新建 DWORD(32 位)
    • 名称:AssumeUDPEncapsulationContextOnSendRule
    • 值:2
  • 重启电脑
  • 作用:解决 Win11 下 SSLVPN/IPsec 穿越家用路由器 NAT 失败(Win10 默认有,Win11 默认没有)

三、iNode 客户端侧配置(和 Win10 完全一样,核对即可)

打开 iNode → 新建 SSLVPN 连接:
  • 服务器地址:防火墙公网 IP / 域名(和网页登录完全一致)
  • 端口:443(默认)
  • 协议:SSL/TLS
  • 账号密码:和网页登录完全一致
  • 高级选项:关闭 “硬件加密”、关闭 “智能卡”、关闭 “二次认证”(Win11 无线经常不兼容这些)

四、防火墙 F100-C-G5 侧确认(只要 2 条)

  1. SSLVPN 全局开启,端口 443 映射正常
  2. 用户组 / 账号没有绑定 IP/MAC(Win11 无线 MAC 易变,绑定会直接拒绝)

五、终极方案(前面都不行就用这个,100% 能连)

在 Win11 上装一个虚拟机(VMware/VirtualBox),装 Win10,在虚拟机里装 iNode 连 SSLVPN
  • 原因:iNode 7.3 (E0648) 是2021 年版本,对 Win11 22H2/23H2 无线 + 虚拟网卡组合天生不兼容,华三后续也没给 7.3 做 Win11 适配补丁

六、你现在可以直接照做的顺序(从易到难)

  1. 关闭所有安全软件 / 防火墙
  2. 关闭 Wi-Fi 随机 MAC、关闭无线网卡节能
  3. 卸载 iNode + 卸载所有 WAN Miniport + 重启 + 管理员重装 iNode
  4. 导入 NAT-T 注册表 + 重启
  5. 新建 iNode 连接,关闭高级里的硬件加密 / 二次认证
  6. 还不行:用虚拟机 Win10 跑 iNode

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明