Cisco AnyConnect SSL VPN客户端允许本地LAN访问,但不能在其他多宿主服务器上访问

我们有一台通过Cisco SSL VPN( \\speeder )连接的机器。

我可以在10.0.0.3上ping我们的10.0.0.3

在这里输入图像描述

\\speeder上的路由表显示了我们分配给它的多个IP地址:

在这里输入图像描述

连接Cisco AnyConnect VPN客户端后:

在这里输入图像描述

我们不能再ping \\speeder

在这里输入图像描述

当Cisco VPN适配器有新的路由条目时,连接后没有修改任何现有的路由条目:

在这里输入图像描述

可以预料, 由于Cisco VPN适配器 (192.168.199.20)位于与我们networking不同的子网(我们是10.0.xx 255.255.0.0),因此无法Ping Speeder的IP地址,即:

 C:\Users\ian.AVATOPIA>ping 192.168.199.20 Pinging 192.168.199.20 with 32 bytes of data: Request timed out. 

我们遇到的问题是我们无法ping通\\speeder上的现有 IP地址:

 C:\Users\ian.AVATOPIA>ping 10.0.1.17 Pinging 10.0.1.17 with 32 bytes of data: Request timed out. C:\Users\ian.AVATOPIA>ping 10.0.1.22 Pinging 10.0.1.22 with 32 bytes of data: Request timed out. C:\Users\ian.AVATOPIA>ping 10.0.1.108 Pinging 10.0.1.108 with 32 bytes of data: Request timed out. 

等等

有趣的是,可以提供一个线索是有一个地址我们可以沟通:

在这里输入图像描述

这个地址我们可以 ping和沟通:

 C:\Users\ian.AVATOPIA>ping 10.0.1.4 Pinging 10.0.1.4 with 32 bytes of data: Reply from 10.0.1.4: bytes=32 time<1ms TTL=128 

是什么使这一个 IP地址特别? 这个IP地址有一个“主”地址的优点:

在这里输入图像描述

与我们使用的地址相反,即“附加”地址:

在这里输入图像描述

总而言之,当Cisco AnyConnect VPN客户端连接时,它将阻止我们与计算机关联的所有地址。

我们需要思科客户停止这样做。

有谁知道如何使思科AnyConnect SSL VPN客户端停止这样做?

注意 :F5 Networks的Firepass SSL VPN不会遇到同样的问题。

我们已经联系了思科,他们说这个configuration不被支持。

    我几周前向思科报告了Cisco Bug ID CSCts12090 (需要CCO)。 我刚刚在6个月前开始使用AnyConnect,并且只使用3.0版本以上。 看起来你正在使用3.0以前的版本。

    无论如何,我报告的错误非常相似(但更糟糕)。 在某些情况下,当多个IP分配给本地NIC时,AnyConnect无法成功连接。 请参阅前面链接的完整错误报告以获取完整的详细信 这是一个确认的错误,将在AC 3.1中修复。 据我所知,AC 3.1的承诺是对本地路由表更新代码的一个很大的重写,它将解决这个问题,以及一些其他的AC问题。

    虽然您遇到的问题与我在CSCts12090中报告的问题不完全相同,

    思科VPN适配器是特殊的,因为在“默认”模式下,它旨在通过隧道的链路发送networkingstream量的每一个最后一位。 我镜像configurationtesting,而一个正常的隧道实际上甚至不会让我ping本地接口的主要地址。

    但是,对于VPN适配器只处理指定networking的stream量的分离隧道来说,对于辅助地址来说,它似乎工作得很好。

    如果可以,请将连接的configuration更改为拆分隧道; 如果您的端点是ASA,那么在相关的group-policy中将是split-tunnel-policysplit-tunnel-network-list命令。