可以的,在不依赖iNode MC的SDK集成场景下,SSL VPN认证后,完全能够实现VPN(内网)和非VPN(互联网)流量的同时访问。
这主要得益于H3C SSL VPN默认支持的 “隧道分离”(Split Tunneling) 功能,它允许你灵活地控制哪些流量走VPN隧道,哪些走本地网络。
H3C SSL VPN默认就是 “隧道模式拆分模式”。其工作原理是:
因此,用户可以在访问公司内网资源的同时,正常使用本地的互联网连接,两者互不干扰。
虽然你使用的是自定义SDK,但VPN网关(如H3C防火墙)上的核心配置逻辑与标准客户端是一致的。关键在于在网关上正确配置需要走隧道的内网资源网段。
1. 网关侧配置(关键步骤)
你需要在SSL VPN网关(例如H3C SecPath防火墙)上,通过 “资源管理” 或 “策略配置” 来指定哪些内网地址需要被推送到客户端,使其流量进入隧道。
配置资源组:将需要访问的内网服务器IP地址、网段(如 192.168.10.0/24)或域名加入到SSL VPN的资源组中。
关联用户/用户组:确保你使用的VPN账号或用户组有权限访问这些资源。
2. SDK侧处理
你的SDK在认证成功后,需要能够接收并处理网关下发的“分离隧道”路由表项。
你的SDK需要将这些网段的路由指向SSL VPN创建的虚拟网卡,而将其他所有流量(默认路由 0.0.0.0/0)仍指向物理网卡。这样,操作系统就能根据目标IP地址自动选择正确的出口。
确保内网有回程路由:这是一个常见故障点。内网的核心交换机或服务器上,必须存在一条指向VPN地址池的路由。否则,内网服务器无法将响应包发回给VPN客户端,会导致VPN能连上但无法访问资源。
检查安全策略与NAT:确保防火墙上放行了VPN地址池到内网服务器的流量。同时,如果内网做了源NAT,需避免VPN流量被错误地进行NAT转换,这可能导致回包路径异常。
模式选择:如果发现默认的分离模式不生效,可以检查网关配置中是否相关参数设置为了强制模式。例如,在某些配置中,force-all 参数会强制所有流量走隧道,你需要确保它处于关闭状态,或正确配置了分离路由。
验证方式:在客户端通过SDK认证成功后,可以检查本地路由表。如果配置正确,你应该能看到指向VPN虚拟网卡的、特定内网网段的路由条目,而默认路由仍指向本地物理网关。
暂无评论
结论:可以实现,前提是防火墙 SSL VPN 网关配置【拆分隧道(指定内网路由下发)】,不要使用
force-all全隧道模式;SDK 本身继承 iNode IP Tunnel 的路由能力,SDK 只负责建立隧道 + 安装虚拟网卡,路由策略由防火墙网关下发控制,和 iNode MC 管理平台无关。
ip-tunnel access-route force-all
所有流量全部走 SSL VPN 隧道,外网互联网也从 VPN 网关转发,无法本地直接访问互联网,这就是大家常说连上 VPN 就上不了外网。
# 1、创建路由列表
ip-route-list vpn-internal
route 10.0.0.0 255.255.0.0
route 192.168.10.0 255.255.255.0
# 2、IP隧道引用路由列表(不要force-all)
sslvpn gateway gw1
ip-tunnel access-route ip-route-list vpn-internal
SDK 在认证成功、建立隧道后,自动在客户端操作系统路由表添加这几条内网路由;外网流量保留原有默认网关。
⚠️iNode MC 是终端管理平台,和拆分隧道功能无关,有无 MC 不影响该能力。
route print(Windows)查看路由表;暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论