• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

防火墙rbm+sslvpn配置问题

14小时前提问
  • 0关注
  • 0收藏,54浏览
粉丝:2人 关注:0人

问题描述:

防火墙两台配了vrrp的主备rbm,同时配了sslvpn,但子要备机配了一模一样的sslvpn,通过sslvpn拨号进来的就远程不上备机,测试删掉备机的interface SSLVPN-AC1网关地址,备机就能正常访问。就是主备防火墙配sslvpn时,规划2个不同SSLVPN-AC1地址和地址池,实现两台都能访问,可以这样配吗

3 个回答
粉丝:16人 关注:9人

可以实现。但需注意主备RBM+SSLVPN通常建议用“主备共享网关”模式(共用AC地址、VRRP地址接入,流量走主设备,备机接管时自动切),你这是“双活”思路(各自单独入口),也可行,但需调整配置避开冲突。
排查与配置关键:
1. 冲突原因: RBM默认会同步接口/SSLVPN配置。若备机interface SSLVPN-AC1配了同主机的IP,或ARP/路由表在RBM同步下冲突,会导致流量转发异常。
2. 配置思路(双活或严格主备):
方式一:严格主备共享(推荐)
SSLVPN网关绑定到VRRP备份组的虚拟IP。
地址池可以共用一段(由RBM同步),也可主备各规划一段但确保不冲突(需关闭该部分同步或用VRRP轨道)。
关键命令:

比如VRRP虚IP是10.1.1.100
interface SSLVPN-AC1
ip address 10.1.1.100 255.255.255.0 # 网关直接用VRRP虚IP
vrrp vrid 10 virtual-ip 10.1.1.100 # 或者在AC接口所在物理口绑VRRP,AC借用或同段

*注意:SSLVPN AC接口建议跟VRRP所在物理口绑定,或者AC接口本身就是三层口并配置VRRP。*
方式二:你要的“独立入口”
必须关闭 RBM对SSLVPN AC接口和相关地址池路由的自动同步。
主备AC地址、地址池完全不同段,且各自有对应的公网映射或内网路由指向。
用户需根据不同的域名/IP拨入主或备。
3. 通用检查:
检查display rbm config-sync,看是否排除了SSLVPN相关配置。
检查arp表项和session table,看流量是否确实到了备机且没被RBM强行切走。

有试过在sslvpn-ac下配vrrp,没办法实现,没有命令

行尸走肉般上下班 发表时间:14小时前 更多>>

有试过在sslvpn-ac下配vrrp,没办法实现,没有命令

行尸走肉般上下班 发表时间:14小时前
粉丝:36人 关注:1人

你遇到的这个问题,核心原因在于 RBM 主备模式下,SSL VPN 的配置逻辑与常规双机独立部署完全不同。你的想法“规划2个不同 SSLVPN-AC1 地址和地址池,实现两台都能访问”不可行,这恰恰是导致备机访问异常的根源。


 为什么不能配置两套独立的 SSL VPN?

在 RBM 主备架构中,只应在主管理设备上配置一套 SSL VPN,所有相关配置(包括虚拟网关、地址池、用户、策略)都会通过 RBM 自动同步到备机。

如果你在备机上手动配置了不同的 SSLVPN-AC1 网关地址和地址池,RBM 同步时会发生配置冲突,导致业务异常。你观察到的“删掉备机的 interface SSLVPN-AC1 网关地址后,备机就能正常访问”,正是消除了这个冲突后的结果。

关于 SSLVPN-AC1 接口,官方明确要求:RBM 主备环境下,SSL VPN 的 AC 口地址必须配置成同一个 IP,并且该地址不会通过 RBM 同步,需要手动在两台设备上保持一致。


 正确的配置方式:共享一个 VRRP 虚拟 IP

正确的做法是只配置一套 SSL VPN,并让客户端始终访问 VRRP 虚拟 IP。

1. 外网接口配置 VRRP 虚拟 IP
在连接外网的物理接口上配置 VRRP,生成一个虚拟 IP 地址。例如:

text
interface GigabitEthernet0/0 vrrp vrid 1 virtual-ip 202.x.x.x

2. SSL VPN 虚拟网关绑定 VRRP 虚拟 IP
创建 SSL VPN 网关时,IP 地址必须填写上面的 VRRP 虚拟 IP,绝对不要绑定两台防火墙各自的物理接口 IP。这样,无论主备如何切换,客户端访问的网关地址始终不变,VPN 连接不会中断。

3. 只在主设备配置,备机自动同步
所有 SSL VPN 配置(网关、地址池、用户、证书、安全策略)只需在主管理设备上完成,RBM 会自动将它们同步到备机。备机上不要手动创建任何 SSL VPN 相关对象。

4. 确保 License 授权到位
SSL VPN 授权是单机授权,RBM 不会同步 License。你需要为主备两台防火墙分别导入各自的 SSL VPN 授权文件。如果备机没有授权,故障切换后 SSL VPN 将无法正常工作。

粉丝:0人 关注:0人

你不会也是用的内部版本吧,之前搞的一个项目就是有这个问题。后面要研发开发等了好久。都是备机不同步 int SSLVPN-AC1其他同步,出问题还能手动配置进行切换

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明