我想知道我从一些人那里得到的asa5510-setup有什么问题。 在asa-box上设置的地址池对于anyconnect来说是192.168.3.0。
当我通过任何连接login时,我可以到达我的子网上的所有IP地址,这是192.168.2.0,但是当我尝试到达另一个位置10.0.1.0的子网,这是与vpn站点到站点,什么都不可能。
我当然可以在本地loginWindows域时访问(ping recources)10.0.1.0-子网。
我错过了什么? 顺便说一句,我可以设置任何连接使用dhcp服务器在我的域名(Windows 2008服务器DHCP)。
我最近用一对ASA 5510部署了一个非常类似的设置,我们遇到了同样的问题,试图让一个ASA上的VPN客户端只能通过两个ASA之间的IPsec隧道访问子网。 默认情况下,没有规则允许在外部接口和内部接口之间的这些子网之间的stream量,并且由于默认行为是从外部到内部丢弃stream量,所以stream量被丢弃。 起初思考有点奇怪,但请记住,即使您的VPN客户端位于私有地址空间,stream量仍然通过外部接口进入,并且需要相应地设置规则。 对于我们来说,解决scheme很简单,允许从VPN客户端networking到外部networking的IPsecstream量从外部到内部,反之亦然。 一切立即开始工作。
我的第一个猜测是,您需要将ASA设置为不去往另一个子网的NATstream量
access-list NONAT extended permit ip 10.0.0.0 255.255.255.0 10.0.1.0 255.255.255.0 nat (inside) 0 access-list NONAT
您将需要编辑ACL以适应您的需求。
再次,只是一个猜测。