• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath F1000-AK9210防火墙 sslvpn 不能访问内网资源

1天前提问
  • 0关注
  • 0收藏,46浏览
粉丝:0人 关注:0人

问题描述:

 

SecPath F1000-AK9210防火墙 sslvpn 不能访问内网资源 配置文件见附件

 vpn 客户端IP 10.254.254.3   目标IP 192.168.200.1   192.168.70.0/24 

最佳答案

粉丝:26人 关注:1人

SSLVPN能拨号成功但无法访问内网,问题通常不在隧道本身,而是出在流量被防火墙策略拦截或路由“迷路” 了。这是一个比较典型的问题,可以从以下几个方面按顺序排查。

📌 排查步骤

1. 确认SSLVPN-AC接口已加入安全域并放通策略

这是最常见的原因。SSLVPN流量解密后,会被防火墙视为从SSLVPN-AC虚接口进入。如果该接口未加入安全域或安全策略未放行,流量会被直接丢弃

  • 检查并加入安全域

    bash
    display security-zone # 查看 SSLVPN-AC1 接口是否在某个安全域中[reference:3] system-view security-zone name Trust # 以加入 Trust 域为例 import interface SSLVPN-AC 1
  • 放行安全策略:需要放行从SSLVPN-AC接口所在域到内网所在域的流量。假设AC口在Trust域,内网也在Trust域,则需要放行TrustTrust的策略;如果内网在DMZ,则需要放行TrustDMZ

    bash
    security-policy ip rule 1 name SSLVPN_TO_INTERNAL source-zone Trust destination-zone Trust # 根据实际情况修改 source-ip-subnet 10.254.254.0 255.255.255.0 # VPN地址池 destination-ip-subnet 192.168.70.0 255.255.255.0 action pass

2. 检查路由:确保数据包“有去有回”

VPN客户端能拿到IP,说明“去”的路由可能没问题,但“回”的路由很容易被忽略

  • 检查防火墙路由表

    bash
    display ip routing-table

    确保防火墙有去往192.168.70.0/24192.168.200.1的路由,且下一跳正确。

  • 检查内网设备回程路由:这是排查重点。内网服务器收到VPN客户端的请求后,需要知道如何把数据包发回给10.254.254.3

    • 如果服务器网关是核心交换机,则需在核心交换机上添加一条静态路由:目的网段为VPN地址池(10.254.254.0/24),下一跳指向防火墙的内网接口IP

    • 如果服务器网关就是防火墙,通常防火墙会自动处理回程流量,但最好也确认一下路由表

3. 核对SSLVPN策略配置

确保在SSLVPN的访问实例中,正确下发了允许访问的内网网段

  • 检查IP路由列表:确认ip-route-list中已包含192.168.70.0/24192.168.200.1

    bash
    display sslvpn context <context-name>
  • 检查ACL过滤:如果策略组下配置了filter ip-tunnel acl,请确保该ACL允许了VPN地址池到内网资源的流量

    bash
    display acl all

4. 排查策略路由(PBR)干扰

如果防火墙内网接口配置了策略路由(PBR),回程报文可能被错误转发到其他接口导致丢包

  • 检查是否有PBR配置

    bash
    display policy-based-route
  • 优化PBR规则:如果PBR的ACL匹配了VPN的回程流量,需在ACL中增加放行规则,确保VPN流量不受影响

5. 检查NAT配置

如果内网接口开启了NAT功能,VPN客户的访问请求可能被错误地进行了源地址转换,导致回程路由混乱或服务器无法识别。

  • 检查NAT策略:确认是否有NAT规则将VPN地址池的源IP转换成了内网接口IP。

  • 解决方法:配置NAT策略时,将VPN地址池的网段加入NAT的排除列表(Exclude/NAT Bypass),确保来自VPN的流量不做转换。

6. 检查地址池与AC接口IP是否冲突

有案例显示,如果VPN地址池包含了SSLVPN-AC接口的IP,会导致访问异常

  • 检查地址池范围

    bash
    display sslvpn ip address-pool
  • 检查AC接口IP

    bash
    display interface SSLVPN-AC 1
  • 解决方法:确保地址池范围不包含SSLVPN-AC1的接口IP

✅ 验证步骤

每完成一步排查和修改,都可以用以下方法验证:

  1. 从防火墙ping内网服务器:登录防火墙,ping 192.168.70.1192.168.200.1,确认防火墙本身到内网是通的

  2. 客户端持续测试:在VPN客户端上,用ping和浏览器持续测试,观察配置修改后的变化。

  3. 检查会话表:在防火墙上查看是否有VPN客户端到内网的会话表项被创建。

    bash
    display session table ipv4 source-ip 10.254.254.3

2 个回答
Xcheng 九段
粉丝:137人 关注:3人

检查下策略和路由以及目标主机情况吧

看日志和输出deny原因吧,多半配置问题

Xcheng 发表时间:1天前 更多>>

路由没问题 vpn访问统计看都是deny

zhiliao_xnfFD1 发表时间:1天前

看日志和输出deny原因吧,多半配置问题

Xcheng 发表时间:1天前
粉丝:23人 关注:2人

客户端地址:SSL VPN 地址池 10.254.254.3
内网目标:192.168.200.1、192.168.70.0/24
一、必查顺序(由高频到低频)
1、安全策略(最常见原因)
安全域方向:SSLVPN 域 → 内网业务域
必须放行:源 10.254.254.0/24,目的 192.168.200.1、192.168.70.0/24。
注意:不要只配内网到 SSLVPN 域,双向策略都要检查。
2、SSL VPN 资源访问权限
SSL VPN 实例→资源 / 资源组,确认用户绑定资源,允许访问192.168.200.0、192.168.70.0网段;
若配置了ACL 访问控制,检查 ACL 没有拦截客户端访问内网。
3、路由双向可达
1)防火墙是否存在回程路由:去往 10.254.254.0/24 下一跳指向 SSLVPN 虚拟接口(V7 自动生成,极少丢失);
2)内网服务器网关必须指向防火墙:内网设备回包目标10.254.254.0/24,路由要送达防火墙;
内网三层交换机若无回程路由,数据包有去无回。
4、NAT 冲突问题
① 如果内网有源 NAT,确认不要对 10.254.254.0 → 192.168段 做强制转换;
② 如需内网服务器回包正常识别 VPN 客户端,禁止对 SSLVPN 流量做源 NAT,配置 NAT 策略例外。
5、SSL VPN 网段与现有网段冲突
确认 10.254.254.0/24 和内网192.168.70.0/24、192.168.200.0/24无网段重叠。
6、防攻击 / 黑名单、域间应用过滤
检查域间策略是否开启深度安全、IPS、ACL 阻断;执行display blacklist查看客户端 IP 是否被拉黑。
二、现场排查诊断命令
bash
# 查看SSL VPN在线用户
display sslvpn user

# 开启流量调试,测试访问同时抓包
debugging ip packet source 10.254.254.3 destination 192.168.200.1
terminal monitor
terminal debugging

# 检查安全策略匹配计数
display security-policy ip statistics

# 查看路由
display ip routing-table 10.254.254.3

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明