使用瞻博网络 SRX320 设置多个 VPN。
SRX320有一个irb接口如下:
irb {
unit 0 {
family inet {
address 192.168.120.1/24;
}
}
}
我已经设置了一个动态 VPN,我通过 JuneOS Pulse 软件连接到它,使用与所有物理连接的设备相同的池:
pool pool1 {
family inet {
network 192.168.120.0/24;
dhcp-attributes {
name-server {
192.168.120.15;
}
router {
192.168.120.1;
}
}
远程资源在此处定义:
dynamic-vpn {
access-profile dyn-vpn;
clients {
all {
remote-protected-resources {
192.168.0.0/16;
}
...
...
此处设置的策略:
from-zone Untrust to-zone trust {
policy dyn-vpn-trust {
match {
source-address any;
destination-address any;
application any;
}
then {
permit {
tunnel {
ipsec-vpn dyn-vpn;
}
}
}
}
所以当我连接到 dyn-vpn 时:
- 我可以看到路线正确地传递给我。
- 我可以 ping 192.168.120.1
- 我无法ping 任何其他 192.168.120.0/24 地址(例如名称服务器、DC 或其他任何地址。
- 我可以访问 192.168.0.0/16 中的其他所有内容(其他 VPN,例如 192.168.150.1)
如果我将池分配更改为新池并将其分配给 192.168.121.252/30,则我可以 ping 192.168.120.0 内的所有内容,但无法再访问其他 VPN。他们不知道路由,因为该子网没有被路由。我可以将静态作业放入并操纵它,但我觉得我的理解中缺乏一些基本的东西,我想学习。防火墙清楚地知道到我的路由,因为它从 ping 响应到 irb 接口;那么为什么它不会路由任何其他 .120 地址呢?
如果我错过了您需要知道的配置,请告诉我。