建议使用Chrome浏览器访问!
技术支持
互动社区
学习培训
深信服官网
合作伙伴

SSL VPN

关注
深信服SSL VPN集SSL/IPSec于一身,帮助企业构建端到端的安全防护体系,业内拥有多项加密技术,多种认证方式、主从绑定等特色功能,保证远程系统接入的用户身份安全、终端/数据安全、传输安全、应用权限安全和审计安全,具有快速、易用、全面等优势特点,并且连续多年市场占有率第一,一直走在技术前沿,提供优质服务,用户认可度极高。
故障案例库
典型场景排查思路

【SSL】需要实现登陆EasyConnect后,通过内网代理服务器上公网

更新时间:2019-09-21
  • 阅读权限:游客
  • 下载
  • 分享
  • 收藏
所属模块 终端接入相关 | Windows客户端
适用版本 通用
需求:外网用户登陆SSL VPN后,通过内网的代理服务器上国外网站,目前配置完成以后,上不了外网;
1、检查配置,将代理服务器地址通L3VPN资源发布出来:

2、检查IE代理配置,这里配置异常,没有将SSL VPN的公网IP地址排除在外:

3、修改配置,需要将SSL VPN的公网IP排除在代理之外,再次测试就访问正常了

PC 拨入VPN后,设置IE代理,通过总部内网的代理服务器上网,不能将SSL VPN的数据流也走代理服务器,这里通过数据流分析来说明“不能将SSL VPN的数据流也走代理服务器”的根本原因:
① PC 访问 www.youtube.com时,通过IE代理模块截取请求并将此请求转发给IE代理服务器;
②  访问IE代理服务器是需要通过SSL VPN的隧道才能访问,此时PC上的SSL VPN组件抓取去往代理服务器的数据流,经过封装后通过公网转发给SSL VPN;【若是不将SSL VPN的公网IP排除在代理之外,SSL VPN组件抓取了"去往代理服务器的数据流"进行封装,转发给SSL VPN服务端时,又会被IE代理模块截取,IE代理模块又要将截取的数据转发给代理服务器,此时就会进入一个死循环:PC请求--->IE代理截取->SSL VPN控件抓取-->IE代理截取-->SSL VPN控件抓取-->IE代理......导致PC端请求一直在客户PC端IE代理模块与SSL VPN组件之间内循环,无法将请求正常转发到总部代理服务器】
③  SSL VPN服务端收到PC端转发过来的SSL 加密的数据还原以后,会将该请求转发给代理服务器,然后代理服务器向外发起访问www.youtube
将SSL VPN的公网IP,排除在IE代理之外,让访问SSL VPN的数据不需要走代理
要实现上述需求需要做到如下2点:
① 将代理服务器用L3VPN资源发布出来,用户在外网拨入VPN后PC就可以与代理服务器通信
② 设置IE代理,通过代理服务器上网,但是需要将SSL VPN的IP排查在代理之外

本页目录
  • 问题描述
  • 处理过程
  • 根因
  • 解决方案
  • 建议与总结