我的pix的vpn的remote-to-site的ipsec的配置!
R y3 [; ~4 n/ q# m; E2 G6 J5 B7 j& o" M; ?
vpngroup vpnclient address-pool vpnpool1 V% P( l" M& N
vpngroup vpnclient dns-server 202.96.209.5 202.96.209.1335 |8 l+ C* W4 i2 M7 O+ J/ J) P2 V
vpngroup vpnclient split-tunnel vpnclient_splitTunnelAcl
7 t1 {8 p7 `7 ^1 C! S6 E7 dvpngroup vpnclient idle-time 1800
2 u6 H5 Q% t |* ~9 Evpngroup vpnclient password ********
6 H! H) R9 U5 e% n2 D8 K2 }" D; J6 B
另外的acl是:
* w3 _1 b) h$ |* qaccess-list vpnclient_splitTunnelAcl line 1 permit ip 192.168.1.0 255.255.255.0 192.168.100.240 255.255.255.240 (hitcnt=0) : }" @' `4 e3 q4 k5 I
( C& |( d' B' i6 L% i/ \, r: l
access-list no_nat line 2 permit ip 192.168.1.0 255.255.255.0 192.168.100.240 255.255.255.240 (hitcnt=3009)- _# m- w# H7 n! |0 E4 j
9 k, j8 B! A; k+ v8 ?- h
nat (outside) 0 no_nat' R Q Z8 u7 v1 A6 A c* K0 q
, t3 P) b" _: P# _+ k2 B2 d
以上是remote-to-site的vpn能甬道的配置!& E+ J2 b9 B5 _, m, I
有了vpngroup ***** split-tunnel vpnclient-splittunnelacl,按照道理来说,vpn 客户端访问内网的时候走的应该是vpnclient_splitTunnelAcl 这个访问列表;8 a9 Q6 _) r+ S0 a: a6 e- E
但是事实证明走的还是no_nat这个访问列表!
4 [. p2 l2 F% p( z+ N! O8 |" J0 o
请高手解释一下,为什么? |