有试过在sslvpn-ac下配vrrp,没办法实现,没有命令
你遇到的这个问题,核心原因在于 RBM 主备模式下,SSL VPN 的配置逻辑与常规双机独立部署完全不同。你的想法“规划2个不同 SSLVPN-AC1 地址和地址池,实现两台都能访问”不可行,这恰恰是导致备机访问异常的根源。
在 RBM 主备架构中,只应在主管理设备上配置一套 SSL VPN,所有相关配置(包括虚拟网关、地址池、用户、策略)都会通过 RBM 自动同步到备机。
如果你在备机上手动配置了不同的 SSLVPN-AC1 网关地址和地址池,RBM 同步时会发生配置冲突,导致业务异常。你观察到的“删掉备机的 interface SSLVPN-AC1 网关地址后,备机就能正常访问”,正是消除了这个冲突后的结果。
关于 SSLVPN-AC1 接口,官方明确要求:RBM 主备环境下,SSL VPN 的 AC 口地址必须配置成同一个 IP,并且该地址不会通过 RBM 同步,需要手动在两台设备上保持一致。
正确的做法是只配置一套 SSL VPN,并让客户端始终访问 VRRP 虚拟 IP。
1. 外网接口配置 VRRP 虚拟 IP
在连接外网的物理接口上配置 VRRP,生成一个虚拟 IP 地址。例如:
2. SSL VPN 虚拟网关绑定 VRRP 虚拟 IP
创建 SSL VPN 网关时,IP 地址必须填写上面的 VRRP 虚拟 IP,绝对不要绑定两台防火墙各自的物理接口 IP。这样,无论主备如何切换,客户端访问的网关地址始终不变,VPN 连接不会中断。
3. 只在主设备配置,备机自动同步
所有 SSL VPN 配置(网关、地址池、用户、证书、安全策略)只需在主管理设备上完成,RBM 会自动将它们同步到备机。备机上不要手动创建任何 SSL VPN 相关对象。
4. 确保 License 授权到位
SSL VPN 授权是单机授权,RBM 不会同步 License。你需要为主备两台防火墙分别导入各自的 SSL VPN 授权文件。如果备机没有授权,故障切换后 SSL VPN 将无法正常工作。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
有试过在sslvpn-ac下配vrrp,没办法实现,没有命令