客户端 -> VPN -> FG1 -> FG2 -> 服务器
- 使用远程 IP 10.20.30.4/32 和本地 IP 10.20.30.40/32 创建了一个 VPN 隧道
- 在 FG1 上,建立 NAT/VIP,VIP 为 10.20.30.40,服务器 IP 为 192.168.2.6
现在,客户端能够 ping VIP 但无法在端口 35390 上建立 tcp 调试流日志是:
*id=13 trace_id=1011 func=print_pkt_detail line=4307 msg="vd-root received a packet(proto=6, 10.20.30.4:46663->192.168.2.6:35390) from INTERNET-INTERFACE. flag [S], seq 186011604, ack 0, win 8192" id=13 trace_id=1011 func=init_ip_session_common line=4463 msg="allocate a new session-36c86cf8" id=13 trace_id=1011 func=vf_ip4_route_input line=1605 msg="find a route: flags=00000000 gw-192.168.2.6 via SERVER-INTERFACE" id=13 trace_id=1011 func=__iprope_tree_check line=534 msg="use addr/intf hash, len=3" id=13 trace_id=1011 func=fw_forward_handler line=537 msg="**Denied by forward policy check (policy 0)**"*
但是FG2中有政策;并且通过这个政策只有 ping 工作(在日志中检查相同)
无法理解问题出在哪里。请指导。