提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

二、基础排查:检查设备配置以及网络连通性

|

问题描述

防火墙发布L3VPN资源之后,ssl vpn客户端无法访问到资源

告警信息

可能的原因:
1、ssl vpn客户端驱动问题:确认单个客户端问题还是所有客户端都无法访问以及终端的操作系统类型是否兼容,检查终端虚拟网卡安装是否异常。
2、配置不正确导致:检查部署模式、资源发布类型以及资源的地址端口、角色关联配置,确认配置无异常。
3、防火墙设备自身与发布的资源网络连通性失败:确认网络环境,测试设备自身到发布的资源是否可以通。
4、策略拦截导致:新架构默认拦截vpn数据,需要单独做应用控制策略放通
5、路由选路异常导致:新架构路由优先级问题,策略路由优先级默认大于vpn路由
详细操作方法可以参考下列有效排查步骤说明

有效排查步骤

1、首先明确是否所有用户或者大部分用户有问题,如果所有用户/大部分用户存在问题,可能是服务端的问题,如果是个别用户存在问题,优先检查客户端。

2、在命令提示符中运行ipconfig  /all,检查终端系统是否正常安装虚拟网卡驱动,查看所有信息的描述是否存在“Sangfor SSL VPN CS Support System VNIC”,IPV4地址就是当前分配给用户的虚拟IP地址。如果该网卡不存在,那么说明虚拟网卡安装失败。

3、优先使用客户端修复工具进行扫描修复。

4、如果虚拟网卡没有安装成功,可以查看一下电脑的设备管理器,如果识别不到网卡,可以手动安装一下。
注:手动安装方式见附件

5、检查部署模式是否正确,接口模式必须是路由口且需要配置内网ip地址。


6、检查资源发布的类型、地址、端口以及协议。和用户是否关联资源。



注:如果同时发布了TCP资源和L3VPN资源,会优先走TCP资源。
(判断资源是否下发资源到终端的方法:①设备端可以查控制台配置 ②客户端可以通过rclist判断,具体方法是登录VPN后,通过https://vpn地址/por/rclist.csp打开资源下发页面,查看是否有type=2的资源条目,type=0代表WEB资源,type=1代表TCP资源,type=2代表L3VPN资源);

7、测试防火墙本身能否访问的到资源地址跟发布的业务端口。



8、新架构防火墙8.0.51及以上版本,开启SSL VPN服务之后会在防火墙区域默认定义出SSLVPN区域,若客户没有放通any-any区域的策略,会导致SSLVPN数据被默认应用控制策略拦截,需要自定义放通SSLVPN数据的应用控制策略。
注:8.0.50版本不支持SSLVPN模块,有授权也无法使用

9、新架构路由优先级策略路由默认优先于SSL VPN路由,检查路由配置,根据需求调整路由优先级
调整路由优先级可能影响业务,需要征得客户同意再进行调整

解决方案

以上步骤未解决您的问题,可收集以下信息问题流转技术支持工程师:
1、问题需求描述:
2、详细环境拓扑:
3、设备配置核对情况:
4、端口连通性情况:
您可以通过关注微信公众号【深信服技术服务】自助提单或者拨打400-630-6430提单

使用设备管理器安装虚拟网卡.docx

339.81 KB, 下载次数: 13

我要分享
文档编号: 221133
作者: admin
更新时间: 2023-04-12 17:47
适用版本: