网安融合 专业防护更简单,RG-WALL1600-CF系列防火墙线上发布会
预约直播
产品
< 返回主菜单
产品中心
产品

交换机

交换机所有产品
< 返回产品
交换机主页
交换机

无线

无线所有产品
< 返回产品
无线主页
无线

云桌面

云桌面产品方案中心
< 返回产品
云桌面主页
云桌面

安全

安全所有产品
< 返回产品
安全主页
安全

【WALL1600 下一代防火墙】SSL VPN代理模式拨入后无法访问内网资源

发布时间:2013-11-25
点击量:5420

1 、故障现象
SSL VPN能正常拨入,但是无法无法访问业务。
如图1代理资源已经正常下发;如图2访问资源访问被拒绝;如图3资源无法打开;如图4、图5资源可以打开但是显视不完整
 
图1
 
图2   
 
图3 
 
图4 
 
图5 

2、 故障可能原因
VPN没有正常拨入
防火墙没有配置SSL VPN安全规则放通any到资源的访问
防火墙没有到服务器资源的路由,或服务器没有到防火墙的路由,或防火墙没有配置正确的DNS
服务器本身业务不正常
SSL VPN代理资源的访问操作不对

3 、故障处理流程

4、故障排查步骤

步骤1:确认SSL VPN已经正常拨入
如下图,在登陆SSL VPN后如果可以看到所配置的资源,表示已经拨入成功;如果无法看到资源参考"SSL VPN拨入不成功"章节排查。

 

步骤2:查看防火墙的安全规则是放通,是否有配置了访问过滤
第1步、查看是否有配置了放通any到资源的ssl vpn规则
防火墙默认情况下阻止所有通过的数据,所以需要确认防火墙本身是否有放通访问IP到资源的SSL VPN安全规则。在 防火墙--安全策略--安全策略处查看:
如下图:
1.确认是否有放通的条目;
2.确认源和目的网段是否配置正确;
3.确认规则是否启用;如没有配置按图2添加规则。 
图1 
 
图2 
     
注意:一是防火墙规则必须勾选才能生效;二是安全规则是从上向下匹配的,匹配到一条就不会再向下匹配了,所以一定要确保any到服务器的数据能匹配到允许的SSL VPN规则的,且不会匹配到其它的安全规则。
 
第2步、查看"Web访问配置"是否有做了访问过滤,是否有开启代理服务
在VPN--SSL远程接入--Web访问配置处查看。默认情况允许所有的http访问操作,如果把左边的访问操作加入到了右边,表式不允许这种访问操作。如下图1表示不许get动作,那么就会出现如下图2访问被拒绝的情况,出现这种情况建议把过滤配置恢复默认;如图3默认情况下是不过滤任何操作的,建议保持默认配置。如下图4表示不开启代理服务,也会出现如下图2访问被拒绝的情况,出现这种情况需要开启代理服务;如图5开启代理服务的配置。 
 图1 
       
图2 
 
图3
 
图4
 
图5 
 

步骤3:确认防火墙到资源的路由是否可达,DNS是否有设置好
在SSL VPN代理模式,客户端访问服务器的数据需要防火墙代理访问,所以要确保防火墙能和服务器正常通信,如果资源为域名的情况下防火墙上要配置好DNS,确保能解析服务器的域名,可以通过在防火墙上ping服务器测试路由是否达。在防火墙与服务器路由不可达,或域名无法解析会出现如下图故障现象,出现此故障后按以下步骤排查:
 
第1步、测试防火墙与服务器的路由是否可达
如下图在防火墙系统管理--监控--系统监控--诊断处测试
 

如果防火墙本身都无法访问到服务器,首先确认防火墙本身是否有到达服务器的路由,确认防火墙与服务器之间的设备是否有到达防火墙和服务器的路由,确认服务器是否有到达防火墙的路由。有些用户的服务器有双网卡,一个网卡连接到了专网,一个网卡连接到新增的防火墙出口,这就可能存在服务器的网关在专网上,把转发到防火墙的数据误转发到专网上。出现以上情况需要用户配合修改路由,确保服务器能回包到防火墙。
第2步、配置好DNS,并测试防火墙能否解析服务器的域名
在网络管理--基本配置--DNS配置,如图1配置好DNS并测试能否正确解析服务器域名,如图2表示解析正常。如果出现无法解析与用户确认DNS是否正确,域名是否正确,并重新配置。
 
图1
 
图2

步骤4:在内网确认服务器本身的业务是否正常
需要拨入vpn后访问内网服务器的资源,那么首先我们要确保服务器业务本身是正常的,可以在内网的电脑上尝试是否可以打开服务器资源。如果不能打开要告知用户排查解决。

步骤5:确认SSL VPN代理资源的访问操作是否正确
电脑在使用代理方式访问资源时会有安全告警提示,如下图1为访问资源,如图2为点击资源时弹出的提示,询问是否只查看安全传送的内容,
 
图1 
 
图2 
此时一定选择“否”让网页的所有内容都传送过来;
如果不小心选择“是”了,则会出现如图3,图4故障,网页只能打一部分,解决办法:关闭此网页,再重新打开,重新点击资源,选择“否”即可;选择否会正常打开网页如图5、图6。
 
图3
 
图4 

 图5
 
图6 
如果还是无法解决参考“步骤6:还是无法解决收集信息联系4008111000”
 

步骤6:还是无法解决收集信息联系4008111000
需要收集的信息:
1.提供以上排查步骤的结果
2.收集当前用户网络完整的拓扑
3.客户端电脑的操作系统信息,电脑的IP地址
4.用户服务器的网段,内网的用户网段,虚IP地址网段;
5.服务器的具体业务,如是web访问,还是数据库应用;
show running-config
show version

需要收集的信息解释:
show running-config: 收集配置信息,也可以在“系统管理”--“维护”--“备份恢复”处理导出;
show version:  收集版本信息,也可以在WEB界面首页查看。

相关产品

返回顶部

收起
请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式
是否找到您想要的内容?
您遇到了什么问题?
找不到想要的信息
筛选功能不好用
加载速度太慢
页面体验差
提交
您是否找到了与产品相关的文档
筛选功能是否帮助您更快找到所需的文档?
有帮助
一般
没有帮助
没用过
请问您遇到了什么问题?
需要填写的内容太多
有些信息不懂怎么填
页面有问题/错误
其他
确定
这些客户案例是否对您有帮助?
非常有帮助
比较有帮助
没有帮助
请您对这个客户案例进行评价
兴趣度
相关性
可信度
确定
感谢您的反馈!
感谢您的反馈!