Cisco AnyConnect SSL VPN istemcisi yerel LAN erişimine izin verir, ancak ek çok bağlantılı sunucuda izin vermez


17

Cisco SSL VPN ( \\speeder) üzerinden bağlanmak için bir makinemiz var .

bizim speederüzerinde ping yapabilirsiniz 10.0.0.3:

resim açıklamasını buraya girin

Yönlendirme tablosu \\speeder, kendisine atadığımız birden çok IP adresini gösterir:

resim açıklamasını buraya girin

Cisco AnyConnect VPN istemcisine bağlandıktan sonra:

resim açıklamasını buraya girin

artık ping yapamıyoruz \\speeder:

resim açıklamasını buraya girin

Cisco VPN bağdaştırıcısı için yeni yönlendirme girişleri olsa da, bağlantıdan sonra mevcut yönlendirme girişleri değiştirilmedi:

resim açıklamasını buraya girin

Cisco VPN bağdaştırıcısında (192.168.199.20) Speeder'ın IP adresine ping atamamamız bekleniyor çünkü ağımızdan farklı bir alt ağda (10.0.xx 255.255.0.0'ız), yani:

C:\Users\ian.AVATOPIA>ping 192.168.199.20
Pinging 192.168.199.20 with 32 bytes of data:
Request timed out.

Yaşadığımız sorun şu anda mevcut IP adreslerine ping atamıyoruz \\speeder:

C:\Users\ian.AVATOPIA>ping 10.0.1.17
Pinging 10.0.1.17 with 32 bytes of data:
Request timed out.

C:\Users\ian.AVATOPIA>ping 10.0.1.22
Pinging 10.0.1.22 with 32 bytes of data:
Request timed out.

C:\Users\ian.AVATOPIA>ping 10.0.1.108
Pinging 10.0.1.108 with 32 bytes of data:
Request timed out.

vb

İlginç olan ve bir ipucu sağlayabilecek olan , iletişim kurabileceğimiz bir adres olması:

resim açıklamasını buraya girin

Ping atabileceğimiz ve iletişim kurabileceğimiz bu adres :

C:\Users\ian.AVATOPIA>ping 10.0.1.4
Pinging 10.0.1.4 with 32 bytes of data:
Reply from 10.0.1.4: bytes=32 time<1ms TTL=128

Bu bir IP adresini özel yapan nedir ? Bu bir IP adresi, "ana" adres olma erdemine sahiptir:

resim açıklamasını buraya girin

Kullandığımız adreslerin aksine "ek" adresler:

resim açıklamasını buraya girin

Özetlemek gerekirse, Cisco AnyConnect VPN istemcisi bağlandığında, bizi bilgisayarla ilişkili hepsi bir arada adresden engeller.

Bunu yapmak için Cisco Client'a ihtiyacımız var.

Cisco AnyConnect SSL VPN istemcisinin bunu yapmayı nasıl durduracağını bilen var mı?

Not : F5 Networks'ten gelen Firepass SSL VPN aynı sorunu yaşamaz .

Cisco ile iletişime geçtik ve bu yapılandırmanın desteklenmediğini söylüyorlar.

Yanıtlar:


1

Birkaç hafta önce Cisco Bug ID CSCts12090'ı (CCO gerekli) rapor ettim . Yaklaşık 6 ay önce AnyConnect kullanmaya başladım ve yalnızca 3.0 ve sonraki sürümleri kullandım. 3.0'dan önceki bir sürümü kullandığınız anlaşılıyor.

Her neyse, rapor ettiğim hata çok benzer (ama daha kötü). Belirli durumlarda yerel NIC'ye birden fazla IP atandığında AnyConnect başarıyla bağlanamaz. Ayrıntılı bilgi için daha önce bağlanan hata raporunun tamamına bakın. Bu onaylanmış bir hataydı ve AC 3.1'de düzeltilecek. AC 3.1, bana söylendiği gibi, bunu giderecek yerel yönlendirme tablosu güncelleme kodunun oldukça büyük bir yeniden yazılması ve AC ile diğer tuhaflıkların bir miktarını vaat ediyor.

Yaşadığınız sorun CSCts12090'da bildirdiğim sorunla tam olarak aynı olmasa da, benzer şekilde.


... hataya benzer; ve belki yeniden yazma ile düzeltilebilir.
Ian Boyd

1

Cisco VPN bağdaştırıcısı özeldir, "varsayılan" modda, ağ trafiğinin her bitini tünelin bağlantısı üzerinden göndermek için tasarlanmıştır. Bu yapılandırmayı test etmek için yansıttım ve normal bir tünel aslında yerel arayüzün birincil adresine ping göndermeme bile izin vermedi.

Ancak, VPN bağdaştırıcısının yalnızca belirtilen ağlar için trafiği işlediği bölünmüş bir tünelde, ikincil adresler için harika çalışıyor gibi görünüyor.

Yapabiliyorsanız, bağlantının yapılandırmasını bölünmüş bir tünel olarak değiştirin; uç noktanız bir ASA ise, ilgili split-tunnel-policyve split-tunnel-network-listkomutları olacaktır group-policy.


1
Sunucuda etkinleştirilenin terminolojisi, "bölünmüş tünel" idi; ve değişmedi. (" SSL_Vendor profili için RSA belirteci artık bölünmüş tünel etkinleştirildi. Bu artık satıcıların bağlandığında yerel LAN'larına erişmesine izin vermelidir") Yerel LAN'ın "ana" IP'deki vpn istemci makinesine erişmesine izin verdi (daha önce yapamadık) - ancak diğer IP adresleri aracılığıyla vpn istemci makinelerine bağlantılara izin vermedi.
Ian Boyd
Sitemizi kullandığınızda şunları okuyup anladığınızı kabul etmiş olursunuz: Çerez Politikası ve Gizlilik Politikası.
Licensed under cc by-sa 3.0 with attribution required.