Cisco AnyConnect SSL VPNクライアントはローカルLANアクセスを許可しますが、追加のマルチホームサーバーでは許可しません


17

Cisco SSL VPN経由で接続するためのマシンがあります(\\speeder)。

私は、私たちの私たちにpingを実行することができますspeeder10.0.0.3

ここに画像の説明を入力してください

上のルーティングテーブルに\\speederは、割り当てられた複数のIPアドレスが表示されます。

ここに画像の説明を入力してください

Cisco AnyConnect VPNクライアントと接続した後:

ここに画像の説明を入力してください

pingできなくなりました\\speeder

ここに画像の説明を入力してください

また、Cisco VPNアダプタの新しいルーティングエントリがありますが、接続後に既存のルーティングエントリは変更されませんでした。

ここに画像の説明を入力してください

Cisco VPNアダプター(192.168.199.20)のSpeederのIPアドレスは、ネットワーク(10.0.xx 255.255.0.0)とは異なるサブネット上にあるため pingできないことが予想されます。

C:\Users\ian.AVATOPIA>ping 192.168.199.20
Pinging 192.168.199.20 with 32 bytes of data:
Request timed out.

私たちが経験している問題は、既存の IPアドレスにpingできないこと\\speederです:

C:\Users\ian.AVATOPIA>ping 10.0.1.17
Pinging 10.0.1.17 with 32 bytes of data:
Request timed out.

C:\Users\ian.AVATOPIA>ping 10.0.1.22
Pinging 10.0.1.22 with 32 bytes of data:
Request timed out.

C:\Users\ian.AVATOPIA>ping 10.0.1.108
Pinging 10.0.1.108 with 32 bytes of data:
Request timed out.

おもしろい、そして手がかりを提供するかもしれないものは、私たちが通信できるアドレスが1つあるということです。

ここに画像の説明を入力してください

pingおよび通信できるこのアドレス:

C:\Users\ian.AVATOPIA>ping 10.0.1.4
Pinging 10.0.1.4 with 32 bytes of data:
Reply from 10.0.1.4: bytes=32 time<1ms TTL=128

この1つの IPアドレスが特別な理由は何ですか?この1つのIPアドレスには、「メイン」アドレスであるという長所があります。

ここに画像の説明を入力してください

使用するアドレスとは対照的に、「追加の」アドレスです。

ここに画像の説明を入力してください

要約すると、Cisco AnyConnect VPNクライアントが接続すると、コンピューターに関連付けられた1つ以外のすべてのアドレスからブロックされます。

それをやめるには、Ciscoクライアントが必要です。

Cisco AnyConnect SSL VPNクライアントがそれを停止する方法を知っている人はいますか?

:F5 NetworksのFirepass SSL VPNでも同じ問題は発生しません。

シスコに問い合わせたところ、この構成はサポートされていないと言われています。

回答:


1

数週間前に、シスコにCisco Bug ID CSCts12090(CCOが必要)を報告しました。約6か月前にAnyConnectの使用を開始し、バージョン3.0以降のみを使用しました。3.0より前のバージョンを使用しているようです。

とにかく、私が報告したバグは非常に似ています(しかし、もっと悪い)。特定のケースで複数のIPがローカルNICに割り当てられている場合、AnyConnectは正常に接続できません。詳細については、以前にリンクされた完全なバグレポートを参照してください。これは確認済みのバグであり、AC 3.1で修正される予定です。私が聞いたように、AC 3.1は、これを修正するローカルルーティングテーブルの更新コードのかなり大きな書き直しであり、ACのその他の多くの癖を約束します。

発生している問題は、CSCts12090で報告した問題とまったく同じではありませんが、不気味に似ています。


...非常に似ています。そして、おそらく書き直しで修正されるかもしれません。
イアン・ボイド

1

Cisco VPNアダプタは特別で、「デフォルト」モードでは、トンネルのリンクを介してネットワークトラフィックの最後のビットをすべて送信するように設計されています。その構成をミラーリングしてテストしましたが、実際には通常のトンネルではローカルインターフェイスのプライマリアドレスにpingすることさえできませんでした。

ただし、VPNアダプターが指定されたネットワークのトラフィックのみを処理するスプリットトンネルでは、セカンダリアドレスに対してはうまく機能しているようです。

可能であれば、接続の構成を分割トンネルに変更します。エンドポイントがASAである場合、関連するのコマンドsplit-tunnel-policysplit-tunnel-network-listコマンドになりますgroup-policy


1
これは、サーバーで有効にされた用語の「スプリットトンネル」でした。そして、それは変わりませんでした。( " SSL_VendorプロファイルのRSAトークンでスプリットトンネリングが有効になりました。これにより、ベンダーは接続時にローカルLANにアクセスできるようになります。 ")できませんでした)-しかし、他のIPアドレスを介したvpnクライアントマシンへの接続は許可しませんでした。
イアン・ボイド
弊社のサイトを使用することにより、あなたは弊社のクッキーポリシーおよびプライバシーポリシーを読み、理解したものとみなされます。
Licensed under cc by-sa 3.0 with attribution required.