下一代防火墙AF 【AF】SSL VPN手机端无法访问资源,PC端访问正常

【AF】SSL VPN手机端无法访问资源,PC端访问正常

更新时间:2023-06-13 23:19:20
SSL VPN发布了域名资源,手机端无法访问,PC端访问异常
此域名需内网DNS服务器解析,且防火墙针对此域名分别发布了TCP以及L3VPN资源
1、截止AF8.0.45,针对手机客户端暂不支持强制下发DNS,可以配置内网DNS规则的方法解决:


2、配置后发现手机端仍无法访问,抓包发现手机端访问时:内网口数据源ip是虚拟ip,而pc访问时,内网口数据源ip为设备的接口ip。




 
vpn内网口选择的是eth3口,而资源路由走的eth2口,而手机客户端只支持L3VPN的访问。尽管客户配置了以设备为源ip去访问资源,但是内网口选择问题,导致手机访问的L3vpn资源,是以虚拟ip为源ip访问,而pc端访问的是TCP资源,是以设备接口为源ip访问。内网没有虚拟ip的回程路由,所以手机端无法访问。
内网添加虚拟ip的回程路由,或者更改将vpn内网口改为资源所在网口。



针对手机端访问SSL VPN注意两点:
1、不支持强制下发DNS
2、只支持访问L3VPN资源