设为首页收藏本站language 语言切换
查看: 520|回复: 0
收起左侧

[分享] 经典案例之修改SSL VPN网络扩展手工路由无法下发问题

[复制链接]
 成长值: 63370
发表于 2023-11-14 14:00:00 | 显示全部楼层 |阅读模式
一、问题描述
客户使用USG6650E防火墙提供SSL VPN业务,网络扩展配置手动路由模式。在“可访问内网网段列表”中新增网段“10.253.1.0/24”。用户下线并重新拨号SSL VPN,无法访问新加网段10.253.1.0/24;防火墙上也看不到用户访问该网段资源的会话。

                               
登录/注册后可看大图

二、问题分析
1.检查终端路由表,发现没有生成10.253.1.0/24这条VPN路由,而其它VPN路由正常下发。

                               
登录/注册后可看大图

2. 登录防火墙检查配置,用户归属于default组,角色授权/用户中,用户组default采用“手动路由模式”,且可访问内网网段列表不包含网段“10.253.1.0/24”。

                               
登录/注册后可看大图


3.在用户组default的可访问内网网段列表中,添加内网网段“10.253.1.0/24”。

                               
登录/注册后可看大图

4.用户被踢下线。重新登录,检查本地路由, 存在网段“10.253.1.0/24”的VPN路由。终端也能正常访问该网段的资源。

                               
登录/注册后可看大图

                               
登录/注册后可看大图



三、问题原因
SSL VPN拨号启用网络扩展,用户组的路由模式优先于网络扩展路由模式。
如果用户组的路由模式配置成非“虚拟网关路由模式”的其它模式,对网络扩展路由模式和可访问内网网段列表修改,对用户组下的用户不生效。

您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2025-1-31 16:05 , Processed in 0.054974 second(s), 10 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表