• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

F1000-AI-25防火牆,使用SSLVPN撥號訪問異常

2025-06-07提問
  • 0關注
  • 1收藏,133瀏覽
粉絲:0人 關注:0人

問題描述:

SSLVPN撥號後,訪問內網IP時通時不通。

組網及組網描述:

2台F1000防火牆組成IRF,下聯2台S6800交換機,2台S6800交換機是獨立部署,未做IRF。內網IP就是6800下聯的主機,可以排除主機問題,從網關ping 主機正常無丟包,主機間互通正常無丟包。

4 個回答
粉絲:148人 關注:8人

IRF場景做sslvpn會有問題,用冗餘組或者改rbm吧

暫無評論

粉絲:148人 關注:8人

防火牆IRF模式下部署SSL VPN可能存在以下關鍵問題: ### 1. **跨框流量導致業務異常** - **問題描述**:IRF模式下,若SSL VPN流量涉及不同成員設備處理(如控製麵在主設備、數據麵在其他設備),可能因會話狀態未完全同步導致訪問異常。 - **典型表現**: - Telnet/RDP等TCP連接間歇性失敗(會話分散在不同設備)。 - 訪問防火牆本地接口IP時,部分地址能通、部分不通(流量哈希到不同設備)。 - **觸發場景**: - 使用IP接入方式時,源地址為虛擬地址池的流量若被分發到非主設備處理。 - 未正確配置冗餘接口,導致業務流量路徑跨框。 - **解決方案**: - 配置 **冗餘接口(Reth接口)** 替代跨設備聚合口(案例:"F1050 IRF環境下")。 - 啟用 `session synchronization enable`(會話同步),但對SSL VPN支持有限(部分版本不完整)。 - 通過NAT策略實現流量本地化處理(如"等價路由雙主方案")。 ### 2. **主備切換導致會話中斷** - **問題描述**:當主設備故障切換時,現有SSL VPN連接會中斷,需客戶端重新撥入(V7版本不支持會話熱備)。 - **配置要求**: - 為每台成員設備單獨安裝License,且故障後License可保留60天(避免業務中斷)。 - 主備狀態需與IRF Master角色一致(避免管理麵與業務麵分離)。 ### 3. **性能與分發限製** - **多板卡流量分配**:多業務板卡環境下,訪問本地接口的流量若無NAT規則引導,會哈希到不同板卡,導致部分訪問失敗(案例:"M9000終端sslvpn")。 - **需開啟功能**:`ip load-sharing local-first enable`(等價路由本地優先)確保流量由同一設備處理。 ### 4. **配置複雜性與兼容性** - **冗餘組依賴**:必須正確配置冗餘組(Redundancy Group)聯動接口狀態與設備角色。 - **版本限製**:部分軟件版本(如受限版本或老版本)可能不支持雙主模式下的SSL VPN,需升級或改用其他VPN方案(如IPSec/L2TP)。 ### 5. **證書與域名解析** - **虛擬主機名衝突**:多訪問實例共用網關時,需為每個實例配置獨立域名/主機名,否則無法共存。 - **證書有效性**:主備切換後若域名解析到新主設備,需確保其證書與域名匹配。 --- **推薦解決路徑**: 1. **規範接口配置**:用Reth接口替代物理接口綁定,確保流量不跨框。 2. **啟用關鍵功能**:`session synchronization enable` + `ip load-sharing local-first enable`。 3. **主備一致性**:使冗餘組主設備(Primary)與IRF Master為同一設備。 4. **License與版本**:為每台設備安裝License,並升級到支持雙主的正式版本。 > 若仍有故障,需檢查: > - 冗餘組狀態(`display redundancy group`)。 > - 會話表是否跨設備(`display session table verbose`)。 > - 錯誤日誌中的IRF心跳或鏈路問題(如CRC錯誤可能導致IRF分裂)。

暫無評論

zhiliao_Xg2W6u 知了小白
粉絲:0人 關注:0人

可以禁用其中1台F1000防火牆的SSL VPN功能嗎?如何禁用呢

暫無評論

壹號 三段
粉絲:0人 關注:1人

IRF環境裏使用SSLVPN,需要確保VPN來回經過同一台防火牆,就是來回路徑需要一致,有兩種方法:
1、使用冗餘接口方式,防火牆上下行接口都加入冗餘接口,且同一台防火牆上的接口都是最優的
2、通過VRF隔離方式,若有多個可用公網IP,可以將外網線路先接到交換機,然後交換機分出多根線路出來,其中2根線路接到同一台防火牆的2個接口,其中一個接口綁定到VRF,同時防火牆下聯核心交換機也要新增一個互聯網段綁定到VRF,這樣通過這種方法也能實現VPN流量來回路徑一致

以上兩種方法實際項目都用過,可行

暫無評論

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明