提示
X
本案例来自tskb,请前往tskb修改源内容:立即前往
'>

【AF】SANGFOR VPN分支内网网段冲突,客户又无法更改分支网段的解决方案

|

问题描述

客户总部出口有一台防火墙做防护使用,两个分支也各有一台防火墙,现在想通过防火墙的sangforvpn功能让分支能够访问总部内网服务器,但是两个分支的内网为相同网段,sangfor vpn无法同时建立连接,而且分支又存在网络打印机、共享打印机等设备,如果修改网段的话打印机都得重设,非常浪费客户精力
分支1内网网段截图
分支2内网网段截图
总部VPN对接情况

告警信息

处理过程

首先,在账号管理侧添加一个虚拟IP池,虚拟IP池添加位置如下图所示
然后,编辑分支2账号,开启隧道内NAT
总部查看VPN对接情况
验证业务,由于客户总部暂无业务,所以本次测试使用分支2电脑ping防火墙内网地址

根因

两个分支内网网段冲突导致一端无法对接SANGFOR VPN

解决方案

配置虚拟IP池及隧道内NAT解决两端冲突问题

建议与总结

1.隧道内NAT之后由于使用了NAT技术,所以分支2访问总部服务器不会显示真实IP,如果客户有需要验证源IP需求的话请慎用,解决方法可在隧道内NAT处填写32位掩码确保一对一映射(如果客户认可的话),或者更改分支网段
2.如果客户现场防火墙跟服务器之间的核心默认路由没有指向防火墙的话需要客户核心将分支网段的地址指向防火墙,分支2的话回包路由需要写隧道内NAT后的地址
3.如果是第一次组建SANGFOR VPN的话还需要新建一个区域,将vpntun口添加进去,然后添加应用控制策略放通
糖果星球 发表于 2022-9-10 09:10
  
新架构AF路由优先级默认为
暗夜星空 发表于 2022-9-10 09:49
  
坚持每日学习打卡
糖果星球 发表于 2022-9-11 11:21
  
新架构AF路由优先级默认为
新手706856 发表于 2022-9-12 16:03
  
..............
柒白子 发表于 2022-9-21 10:19
  
学习了,坚持每日学习打卡

我要分享
文档编号: 227561
作者: 莫冷
更新时间: 2022-09-09 16:20
适用版本: