提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【SSL】vAF策略引起的vpn资源访问异常问题处理

|

问题描述

服务器区添加vAF,设置应用控制策略之后导致SSL VPN无法访问服务器区域资源(页面资源无法访问)
拓扑结构如下

处理过程

1.VAF上启用应用控制策略,默认拒绝所有,之后发现vpn访问服务器资源就异常了,都打不开
2.vAF上新建了应用控制策略,放行VPN接口地址,源地址vpn接口地址,目的地址,服务器ip,服务any。
然后测试发现外网拨入vpn后访问的服务器资源还是打不开。
2.登录升级客户端,发现vpn设备到服务器资源路由可达,端口可达。不存在问题。
3.在vAF上新建一条应用控制策略,源地址any,目的地址服务器ip,服务any
外网测试资源正常访问。
4.怀疑是源地址上限制问题,检查vpn资源配置,发现使用的是虚拟ip地址作为源地址
5.检查虚拟地址池,发现虚拟地址池地址为7.0.1.0/24
6.在vAF上将虚拟ip地址池加入源地址访问。
测试后正常

解决方案

VPN使用分配的虚拟ip地址做为源地址,而防火墙未放行虚拟ip地址池地址段,导致路由不可达引起的资源无法访问。
该问题有两种解决方案:
一:防火墙安全策略放行vpn虚拟ip地址池的地址段
二:将vpn资源访问模式修改为使用设备的IP地址作为源地址(如下图所示)
注意:
修改资源访问模式会导致SSL VPN服务重启,影响用户使用

建议与总结

VPN版本【M7.1】
添加防火墙之后,往往会因为策略原因导致访问异常,需要仔细检查

鲁哈哈 发表于 2019-5-25 17:24
  
值得借鉴
新手626351 发表于 2023-5-9 08:55
  
有助于工作!!!!!!!!!!!

我要分享
文档编号: 70405
作者: 神奇轱辘
更新时间: 2019-05-20 23:26
适用版本: