最佳答案
SSLVPN能拨号成功但无法访问内网,问题通常不在隧道本身,而是出在流量被防火墙策略拦截或路由“迷路” 了。这是一个比较典型的问题,可以从以下几个方面按顺序排查。
这是最常见的原因。SSLVPN流量解密后,会被防火墙视为从SSLVPN-AC虚接口进入。如果该接口未加入安全域或安全策略未放行,流量会被直接丢弃。
检查并加入安全域:
放行安全策略:需要放行从SSLVPN-AC接口所在域到内网所在域的流量。假设AC口在Trust域,内网也在Trust域,则需要放行Trust到Trust的策略;如果内网在DMZ,则需要放行Trust到DMZ。
VPN客户端能拿到IP,说明“去”的路由可能没问题,但“回”的路由很容易被忽略。
检查防火墙路由表:
确保防火墙有去往192.168.70.0/24和192.168.200.1的路由,且下一跳正确。
检查内网设备回程路由:这是排查重点。内网服务器收到VPN客户端的请求后,需要知道如何把数据包发回给10.254.254.3。
确保在SSLVPN的访问实例中,正确下发了允许访问的内网网段。
检查IP路由列表:确认ip-route-list中已包含192.168.70.0/24和192.168.200.1。
检查ACL过滤:如果策略组下配置了filter ip-tunnel acl,请确保该ACL允许了VPN地址池到内网资源的流量。
如果防火墙内网接口配置了策略路由(PBR),回程报文可能被错误转发到其他接口导致丢包。
如果内网接口开启了NAT功能,VPN客户的访问请求可能被错误地进行了源地址转换,导致回程路由混乱或服务器无法识别。
检查NAT策略:确认是否有NAT规则将VPN地址池的源IP转换成了内网接口IP。
解决方法:配置NAT策略时,将VPN地址池的网段加入NAT的排除列表(Exclude/NAT Bypass),确保来自VPN的流量不做转换。
有案例显示,如果VPN地址池包含了SSLVPN-AC接口的IP,会导致访问异常。
检查地址池范围:
检查AC接口IP:
每完成一步排查和修改,都可以用以下方法验证:
客户端地址:SSL VPN 地址池 10.254.254.3
内网目标:192.168.200.1、192.168.70.0/24
一、必查顺序(由高频到低频)
1、安全策略(最常见原因)
安全域方向:SSLVPN 域 → 内网业务域
必须放行:源 10.254.254.0/24,目的 192.168.200.1、192.168.70.0/24。
注意:不要只配内网到 SSLVPN 域,双向策略都要检查。
2、SSL VPN 资源访问权限
SSL VPN 实例→资源 / 资源组,确认用户绑定资源,允许访问192.168.200.0、192.168.70.0网段;
若配置了ACL 访问控制,检查 ACL 没有拦截客户端访问内网。
3、路由双向可达
1)防火墙是否存在回程路由:去往 10.254.254.0/24 下一跳指向 SSLVPN 虚拟接口(V7 自动生成,极少丢失);
2)内网服务器网关必须指向防火墙:内网设备回包目标10.254.254.0/24,路由要送达防火墙;
内网三层交换机若无回程路由,数据包有去无回。
4、NAT 冲突问题
① 如果内网有源 NAT,确认不要对 10.254.254.0 → 192.168段 做强制转换;
② 如需内网服务器回包正常识别 VPN 客户端,禁止对 SSLVPN 流量做源 NAT,配置 NAT 策略例外。
5、SSL VPN 网段与现有网段冲突
确认 10.254.254.0/24 和内网192.168.70.0/24、192.168.200.0/24无网段重叠。
6、防攻击 / 黑名单、域间应用过滤
检查域间策略是否开启深度安全、IPS、ACL 阻断;执行display blacklist查看客户端 IP 是否被拉黑。
二、现场排查诊断命令
bash
# 查看SSL VPN在线用户
display sslvpn user
# 开启流量调试,测试访问同时抓包
debugging ip packet source 10.254.254.3 destination 192.168.200.1
terminal monitor
terminal debugging
# 检查安全策略匹配计数
display security-policy ip statistics
# 查看路由
display ip routing-table 10.254.254.3
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明