建议使用Chrome浏览器访问!
技术支持
互动社区
学习培训
深信服官网
合作伙伴

SSL VPN

关注
深信服SSL VPN集SSL/IPSec于一身,帮助企业构建端到端的安全防护体系,业内拥有多项加密技术,多种认证方式、主从绑定等特色功能,保证远程系统接入的用户身份安全、终端/数据安全、传输安全、应用权限安全和审计安全,具有快速、易用、全面等优势特点,并且连续多年市场占有率第一,一直走在技术前沿,提供优质服务,用户认可度极高。
故障案例库
典型场景排查思路

【SSL】单臂集群,SSL用户调度到分发器,访问不到IPSEC对端的服务器

更新时间:2019-09-21
  • 阅读权限:游客
  • 下载
  • 分享
  • 收藏
所属模块 网络&部署 | 负载均衡集群
适用版本 通用
网络拓扑下图,SSL 两台设备单臂集群部署,发布了对端服务器的资源,L3VPN类型的资源,资源访问模式是以设备IP为源IP的,入站策略配置的网段172.16.1.0/24,出站策略配置的网段 192.168.1.0/24,
问题现象:SSL VPN用户登录SSL后,如果调度到分发器,就访问不到IPSEC对端的服务器,如果调度到真实服务器就可以访问IPSEC对端的服务器
资源访问模式是以设备IP为源IP的

1、SSL VPN用户调度到真实服务器能正常访问的原因:
数据流分析  客户PC ->服务器  
①客户端:源IP 2.0.1.8->目的IP 172.16.1.2
②SSL真实服务器:Tun口(隧道口)源IP 2.0.1.8->目的IP 172.16.1.2 由于真实服务器的默认路由指向分发器且资源访问模式是以设备IP为源IP的,根据路由,数据包到达下个接口为SSL真实服务器LAN口 源IP 192.168.1.3->目的IP 172.16.1.2(SSL 集群环境下,以设备IP为源IP访问,用户调度到那一台设备就是以数据包在该设备上的出接口的接口IP为源地址去访问)
③SSL分发器:LAN口 源IP 192.168.1.3->目的IP 172.16.1.2,匹配出入站策略(感兴趣流),进IPSEC隧道,发往对端,从而能正常访问
2、SSL VPN用户调度到分发器访问不到的原因:
数据流分析  客户PC ->服务器  
①客户端:源IP 2.0.1.8->目的IP 172.16.1.2
②SSL分发器:Tun口(隧道口)源IP 2.0.1.8->目的IP 172.16.1.2,匹配不上出入站策略(感兴趣流),根据分发器的默认路由指向核心交换机,数据包发往核心,核心的路由会把访问IPSEC对端服务器的网段引流到SSL VPN设备,产生环路,从而访问不到
SSL VPN用户调度到分发器访问不到是由于虚拟IP网段不在出站策略里面,因此需要在我端SSL VPN设备的出站策略加上SSL 虚拟IP池网段,第三方在对应的入站策略加上SSL 虚拟IP池网段
某公司端配置
本页目录
  • 问题描述
  • 根因
  • 解决方案
您当前处于未登录状态,资料搜索或查找可能会不全面,请登录后以查找更全面的内容注册登录