本帖最后由 利威尔 于 2024-4-30 15:50 编辑
问题现象:通过零信任控制台发布了一个8位掩码的内网大网段资源,拨入零信任后出现了同网段的资源有些IP(10.44.1.9/24)通,有些IP(10.44.1.6/24)不通。资源访问开启了以虚拟IP为源。 资源配置
接口配置
路由配置
拓扑如下:
问题原因:经对客户的内网拓扑分析与抓包查看,得出如下几点: 1.2个资源的访问零信任都有正常的代理转发,但未收到.6回包。 2. 零信任的业务口IP和资源IP同段,这样会导致零信任资源代理时会优先通过直连路由发包,而并非配置的默认路由。(图中红色为访问1.6资源的发包。绿色为1.6资源的回包,路径不一致导致零信任丢包,虽然1.6和1.9同段但网络拓扑的位置不同,1.9资源的访问就不会有路径不一致的问题产生)。
解决方法:在零信任上或零信任的网关设备上添加明细路由,可以解决。 |