提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【IPSEC】SANGFORVPN建立成功,部分同网段地址不通

|

问题描述

总部和分支拓扑环境一致,均为出口网关部署,下连二层交换机,内网二层环境,网关为设备LAN口地址。

处理过程

1、SANGFOR VPN建立成功,在设备上面测试LAN口地址互ping正常,证明隧道通信无问题。但分支访问总部部分地址不通(同网段地址)。
2、检查两端设备LAN口地址掩码均为24位掩码,核对测试互访不通的地址均在LAN口网段之内。
3、检查两端设备未配置静态路由、隧道间路由。
4、检查总部VPN接口设置,发现配置的子网掩码为:255.255.255.192,非LAN口配置的255.255.255.0掩码
5、将VPN接口子网掩码改为与LAN口配置的掩码一致即:255.255.255.0解决问题

根因

总部VPN接口配置的子网掩码与总部设备LAN口配置的掩码不一致,VPN接口掩码包含网段范围比LAN口本身所需访问网段范围小,导致分支只学到了总部部分地址的VPN路由。
PS:SANGFORVPN建立成功宣告LAN口网段的VPN路由网段匹配的为VPN接口子网掩码。

解决方案

将VPN接口子网掩码改为与LAN口配置的掩码一致解决.
哇哈哈代盐人 发表于 2020-10-30 22:00
  
感谢分享
暗夜星空 发表于 2021-7-4 08:10
  
坚持每日学习打卡
杨腾飞 发表于 2023-2-20 13:50
  
楼主分享的案例很实用,具有典型性

我要分享
文档编号: 103377
作者: sangfor_2455
更新时间: 2020-04-06 17:04
适用版本: