• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

集成不依赖iNode MC的SDK,sslvpn认证后,vpn和非vpn能不能同时访问

4小时前提问
  • 0关注
  • 0收藏,33浏览
粉丝:0人 关注:0人

问题描述:

集成不依赖iNode MC的SDK,sslvpn认证后,vpn和非vpn能不能同时访问

3 个回答
粉丝:33人 关注:1人

可以的,在不依赖iNode MC的SDK集成场景下,SSL VPN认证后,完全能够实现VPN(内网)和非VPN(互联网)流量的同时访问

这主要得益于H3C SSL VPN默认支持的 “隧道分离”(Split Tunneling) 功能,它允许你灵活地控制哪些流量走VPN隧道,哪些走本地网络。

核心机制:隧道分离

H3C SSL VPN默认就是 “隧道模式拆分模式”。其工作原理是:

  • VPN流量:只有访问你指定的内网网段的流量,才会被送入SSL VPN隧道加密传输

  • 非VPN流量:访问互联网、其他外部网络的流量,则不经过VPN隧道,直接由用户终端自身的网络路由处理

因此,用户可以在访问公司内网资源的同时,正常使用本地的互联网连接,两者互不干扰。

如何在SDK集成中配置

虽然你使用的是自定义SDK,但VPN网关(如H3C防火墙)上的核心配置逻辑与标准客户端是一致的。关键在于在网关上正确配置需要走隧道的内网资源网段

1. 网关侧配置(关键步骤)
你需要在SSL VPN网关(例如H3C SecPath防火墙)上,通过 “资源管理” 或 “策略配置” 来指定哪些内网地址需要被推送到客户端,使其流量进入隧道。

  • 配置资源组:将需要访问的内网服务器IP地址、网段(如 192.168.10.0/24)或域名加入到SSL VPN的资源组中。

  • 关联用户/用户组:确保你使用的VPN账号或用户组有权限访问这些资源。

2. SDK侧处理
你的SDK在认证成功后,需要能够接收并处理网关下发的“分离隧道”路由表项

  • 网关会将配置好的内网网段作为“分离路由”推送给客户端

  • 你的SDK需要将这些网段的路由指向SSL VPN创建的虚拟网卡,而将其他所有流量(默认路由 0.0.0.0/0)仍指向物理网卡。这样,操作系统就能根据目标IP地址自动选择正确的出口。

配置要点与排错提示

  • 确保内网有回程路由:这是一个常见故障点。内网的核心交换机或服务器上,必须存在一条指向VPN地址池的路由。否则,内网服务器无法将响应包发回给VPN客户端,会导致VPN能连上但无法访问资源

  • 检查安全策略与NAT:确保防火墙上放行了VPN地址池到内网服务器的流量。同时,如果内网做了源NAT,需避免VPN流量被错误地进行NAT转换,这可能导致回包路径异常

  • 模式选择:如果发现默认的分离模式不生效,可以检查网关配置中是否相关参数设置为了强制模式。例如,在某些配置中,force-all 参数会强制所有流量走隧道,你需要确保它处于关闭状态,或正确配置了分离路由。

  • 验证方式:在客户端通过SDK认证成功后,可以检查本地路由表。如果配置正确,你应该能看到指向VPN虚拟网卡的、特定内网网段的路由条目,而默认路由仍指向本地物理网关。

暂无评论

粉丝:15人 关注:9人

可以同时访问,通过路由分离模式实现:
1. 原理:SSL VPN认证后,仅将访问内网资源的流量引入VPN隧道,访问公网/本地的流量直接走物理网卡,不经过隧道。
2. 核心配置(在VPN网关设备上配置):

sslvpn context ctx1
ip-tunnel address-pool pool1 10.1.1.0 255.255.255.0
ip-tunnel routing-split mode include # 配置包含模式的路由分离
ip-tunnel routing-split acl 3000 # 通过ACL指定仅内网流量走隧道

3. ACL配置示例:

acl number 3000
rule permit ip destination 192.168.0.0 0.0.255.255 # 允许内网段

*注:需确保SDK支持路由分离特性,请参考对应版本的《H3C SSL VPN SDK开发指导书》。*

暂无评论

粉丝:35人 关注:2人

结论:可以实现,前提是防火墙 SSL VPN 网关配置【拆分隧道(指定内网路由下发)】,不要使用force-all全隧道模式;SDK 本身继承 iNode IP Tunnel 的路由能力,SDK 只负责建立隧道 + 安装虚拟网卡,路由策略由防火墙网关下发控制,和 iNode MC 管理平台无关

一、两种模式区别(核心)

  1. force-all(全隧道,网关下发默认路由)
ip-tunnel access-route force-all

所有流量全部走 SSL VPN 隧道,外网互联网也从 VPN 网关转发,无法本地直接访问互联网,这就是大家常说连上 VPN 就上不了外网。

  1. 拆分隧道(推荐,内网路由列表下发) 只下发业务内网网段路由到 SDK 客户端虚拟网卡;不在下发列表里的网段(互联网),继续走本机原有物理网卡路由,实现:内网走 VPN 隧道,外网直接本地访问,两边同时通。 防火墙配置示例:
# 1、创建路由列表 ip-route-list vpn-internal route 10.0.0.0 255.255.0.0 route 192.168.10.0 255.255.255.0 # 2、IP隧道引用路由列表(不要force-all) sslvpn gateway gw1 ip-tunnel access-route ip-route-list vpn-internal

SDK 在认证成功、建立隧道后,自动在客户端操作系统路由表添加这几条内网路由;外网流量保留原有默认网关。

二、SDK 层面关键点(不依赖 iNode MC)

  1. 这套原生 iNode SDK(独立 SDK,无 iNode MC 管控)完全支持拆分隧道,SDK 行为和独立 iNode 客户端一致:
    • 认证成功后,从 SSL VPN 网关拉取网关参数、路由列表、DNS 配置;
    • 创建虚拟网卡,把网关推送的路由写入操作系统路由表;
    • SDK不强制接管全部流量,路由策略完全由防火墙网关侧配置决定。
  2. SDK 本身不内置路由逻辑,路由清单是防火墙网关在 SSL VPN 参数阶段下发给 SDK 的,SDK 只是执行写入系统路由。

⚠️iNode MC 是终端管理平台,和拆分隧道功能无关,有无 MC 不影响该能力。

三、注意事项 & 坑点

  1. 网段冲突风险:如果内网网段和客户端本地局域网网段重叠,会出现路由异常,需要提前规划网段。
  2. DNS:如果网关同时推送内网 DNS,需要注意 DNS 分流;部分场景内网域名走 VPN DNS,公网域名走本地 DNS。
  3. 权限:SDK 程序运行需要管理员权限,添加 / 删除操作系统路由表需要管理员权限。
  4. 版本匹配:SDK 版本和防火墙 Comware 版本需要兼容;老版本 SDK 对拆分隧道的 DNS 处理存在缺陷。

四、验证方式

  1. 防火墙配置好拆分隧道,SDK 接入成功后,在客户端执行route print(Windows)查看路由表;
  2. 只有内网网段指向 VPN 虚拟网卡,默认路由依然是本机物理网卡网关,就是分离路由生效。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明