行为管理AC 【AC】变更后公网客户端无法访问内网服务器

【AC】变更后公网客户端无法访问内网服务器

更新时间:2023-06-13 23:42:55
某客户拓扑如下,AC双网桥模式部署,原通过AF联通线路访问内网服务器10.17.250.180;现经过线路割接通过电信线路进行访问,发现无法访问内网服务器
公网客户端无法访问内网服务器
1、 把内网服务器加入设备直通列表后,业务访问正常,查看直通日志,显示用户认证丢包
启用直通,可以在【系统管理】-【系统诊断】-【上网故障排除】-【设置并开启】;刷新后查看日志

2、 查看设备连接监控,源皆为公网IP,目的为内网服务器IP10.17.250.180,方向为LAN->WAN方向
连接监控,可以在【实时状态】-【流量状态】-【连接监控】输入内网服务器IP10.17.250.180查询

3、梳理客户网络,数据流走向为:客户端->【安恒WAF】->【S12712】->【S9706】->【S12708】->【AC】->【AF】->【AC】->服务器,具体表示如下图所示:
因此LAN->WAN方向的用户认证丢包应为【S12708】->【AC】->【AF】时出现的丢包

4、检查用户认证策略,最后一条默认策略,对非内网用户启用了用户登录限制
认证策略,可以在【用户认证与管理】-【用户认证】-【认证策略】进行检查

客户网络环境问题,公网客户端访问内网服务器数据流从AC内网口LAN口进入了,导致用户认证丢包
临时解决方案:
1、可以将启用用户登录限制勾选取消;由于有大量的公网IP访问服务器,此方案会导致大量公网IP用户上线,导致最终设备性能消耗。
2、将服务器地址加入全局排除地址中,具体可以在【系统管理】-【系统配置】-【全局排除地址】处设置
建议修改网络拓扑,将服务器区下移到三层交换机上