我们有一台通过Cisco SSL VPN( \\speeder
)连接的机器。
我可以在10.0.0.3
上ping我们的10.0.0.3
:
\\speeder
上的路由表显示了我们分配给它的多个IP地址:
连接Cisco AnyConnect VPN客户端后:
我们不能再ping \\speeder
:
当Cisco VPN适配器有新的路由条目时,连接后没有修改任何现有的路由条目:
可以预料, 由于Cisco VPN适配器 (192.168.199.20)位于与我们networking不同的子网(我们是10.0.xx 255.255.0.0),因此无法Ping Speeder的IP地址,即:
C:\Users\ian.AVATOPIA>ping 192.168.199.20 Pinging 192.168.199.20 with 32 bytes of data: Request timed out.
我们遇到的问题是我们无法ping通\\speeder
上的现有 IP地址:
C:\Users\ian.AVATOPIA>ping 10.0.1.17 Pinging 10.0.1.17 with 32 bytes of data: Request timed out. C:\Users\ian.AVATOPIA>ping 10.0.1.22 Pinging 10.0.1.22 with 32 bytes of data: Request timed out. C:\Users\ian.AVATOPIA>ping 10.0.1.108 Pinging 10.0.1.108 with 32 bytes of data: Request timed out.
等等
有趣的是,可以提供一个线索是有一个地址我们可以沟通:
这个地址我们可以 ping和沟通:
C:\Users\ian.AVATOPIA>ping 10.0.1.4 Pinging 10.0.1.4 with 32 bytes of data: Reply from 10.0.1.4: bytes=32 time<1ms TTL=128
是什么使这一个 IP地址特别? 这个IP地址有一个“主”地址的优点:
与我们使用的地址相反,即“附加”地址:
总而言之,当Cisco AnyConnect VPN客户端连接时,它将阻止我们与计算机关联的所有地址。
我们需要思科客户停止这样做。
有谁知道如何使思科AnyConnect SSL VPN客户端停止这样做?
注意 :F5 Networks的Firepass SSL VPN不会遇到同样的问题。
我们已经联系了思科,他们说这个configuration不被支持。
我几周前向思科报告了Cisco Bug ID CSCts12090 (需要CCO)。 我刚刚在6个月前开始使用AnyConnect,并且只使用3.0版本以上。 看起来你正在使用3.0以前的版本。
无论如何,我报告的错误非常相似(但更糟糕)。 在某些情况下,当多个IP分配给本地NIC时,AnyConnect无法成功连接。 请参阅前面链接的完整错误报告以获取完整的详细信 这是一个确认的错误,将在AC 3.1中修复。 据我所知,AC 3.1的承诺是对本地路由表更新代码的一个很大的重写,它将解决这个问题,以及一些其他的AC问题。
虽然您遇到的问题与我在CSCts12090中报告的问题不完全相同,
思科VPN适配器是特殊的,因为在“默认”模式下,它旨在通过隧道的链路发送networkingstream量的每一个最后一位。 我镜像configurationtesting,而一个正常的隧道实际上甚至不会让我ping本地接口的主要地址。
但是,对于VPN适配器只处理指定networking的stream量的分离隧道来说,对于辅助地址来说,它似乎工作得很好。
如果可以,请将连接的configuration更改为拆分隧道; 如果您的端点是ASA,那么在相关的group-policy
中将是split-tunnel-policy
和split-tunnel-network-list
命令。