出口路由器MSR3640,双WAN口接入,GE0/0为电信出口,采用SSL VPN从该端口拨入;GE0/2为非电信出口,内网用户,优先从该端口访问互联网。
双WAN接线时,内网用户访问互联网正常。但外网用户无法从GE0/0口拨入SSL-VPN,需要拔掉非电信出口GE0/2网线,vpn才能使用,造成使用很不方便。
SSL-vpn服务器建在互联网防火墙内,防火墙使用透明模式,vlanif200的ip地址是192.168.70.6,(E0,E1属于vlan200),SSL-VPN接口地址为192.172,16,100.1。
请问厂家工程师,如何配置策略路由,在双WAN口正常接线的情况下,SSL-VPN能正常拨入使用。附上拓扑图,谢谢您
(0)
最佳答案
ssl vpn 服务器在哪里?内网吗?
(0)
是的,ssl vpn建在内网,互联网防火墙中
是不是路由器0/0口做了映射,映射到内网ssl vpn设备。请问ssl vpn服务器地址是多少?
说的对,是从GE0/0做了映射,服务器地址是192.168.70.6
我附上了拓扑,三楼是部分配置。请问策略路由原地址是不是做不对
你策略路由调用在内网口了吗?调用在什么方向?
好像把调用命令遗漏了,请问是使用ip policy-based-route 命令吗,该调用在哪个方向呢?
GE0/1是内网口,是该用命令GE0/2 ip policy-based-route VPN-Route 调用在内网端口就可以吗?谢谢
附上路由器部分配置,请指正:
acl basic 2000
rule 10 permit
acl basic 2001
rule 10 permit source 192.168.100.0 0.0.0.255
acl basic 2002
rule 5 deny source 192.168.70.0 0.0.0.255
rule 10 permit
acl basic 2003
description VPN策略路由
rule 10 permit source 192.168.70.6 0
policy-based-route VPN-Route permit node 5
if-match acl 2003
apply next-hop 1.1.1.1
policy-based-route VPN-Route permit node 10
if-match acl 2002
apply next-hop 10.36.98.1
ip route-static 0.0.0.0 0 1.1.1.1 preference 200
ip route-static 0.0.0.0 0 10.36.98.1 preference 100
ip route-static 192.168.100.0 24 192.168.70.5
interface GigabitEthernet0/0
port link-mode route
ip address 1.1.1.2 255.255.255.192
nat outbound 2000
nat server protocol tcp global 1.1.1.2 3344 inside 192.168.70.6 4433
interface GigabitEthernet0/1
port link-mode route combo enable copper
ip address 192.168.70.1 255.255.255.0
interface GigabitEthernet0/2
descr 非电信出口
port link-mode route
ip address 10.36.98.2 255.255.255.0
nat outbound 2002
nat outbound 2001
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
GE0/1是内网口,是该用命令GE0/2 ip policy-based-route VPN-Route 调用在内网端口就可以吗?谢谢