"无法直接访问本地网络"配置为拆分隧道

"无法直接访问本地网络"配置为拆分隧道

46262
Created On 04/01/21 21:54 PM - Last Modified 03/14/25 21:16 PM


Symptom


当与拆分隧道同时配置"无法直接访问本地网络"时,排除列表的流量会导出物理界面,而不是 GlobalProtect 隧道。 

 


Environment


 
  • GlobalProtect 5.0.2+
  • 视窗 OS 和马科斯
  • 拆分隧道配置
  • 一个尼 PAN-OS


Resolution


 NOTE: 在下面显示的所有情况下,物理适配器 IP 地址为"172.16.0.11", GlobalProtect IP 地址为"192.168.1.3"。
 
1. "无法直接访问与排除的路线配置的本地网络"。

排除路线
 
  • 路由表显示指向带有路线指标"6"的物理界面的排除路线,并且由于排除的路线是特定路线,因此它们比默认路线具有更高的优先级,因此流向这些 IP 地址的流量将逐出物理适配器。

用户添加的图像
 
  • 物理界 GlobalProtect 面和虚拟界面的分组捕获。 前往 216.58.213.14 的流量来自物理界面 IP 172.16.0.11,这是预期行为。
用户添加的图像

 

2. 配置有排除域名和/或应用程序流程名称的"无法直接访问本地网络"。

用户添加的图像

 
  • 路由表具有指向隧道界面的公制"1"的默认路线 GlobalProtect 。
用户添加的图像

 
  • 下图说明 DNS 了被排除域"facebook.com"查询和响应。
用户添加的图像
 
  • PanGPS.log显示,"facebook.com"与排除域列表相匹配,因此注定为 31.13.88.35 的流量必然与物理适配器 172.16.0.11 相匹配。
(P1552-T4440)Dump (  91): 04/01/21 08:13:26:672 Received DNS request for facebook.com with type 1
(P1552-T4440)Dump (1429): 04/01/21 08:13:26:672 Domain name facebook.com matches exclude wildcard domain
(P1552-T4440)Dump ( 793): 04/01/21 08:13:26:672 SP added an exclude ip 31.13.88.35, port 0, ttl 300 for domain facebook.com, original ttl=300, infinite ttl=no
(P1552-T4440)Dump ( 847): 04/01/21 08:13:26:672 call SPSetParameters to set 1 exclude IPs
(P1552-T4440)Dump ( 275): 04/01/21 08:13:26:672 iTimeOut=300
(P1552-T4440)Dump (1357): 04/01/21 08:13:26:672 ST,argc=6, remote-bind 
(P1552-T4440)Dump (2694): 04/01/21 08:13:26:672 ST,shouldCacheCommand return false 
(P1552-T4440)Dump (1938): 04/01/21 08:13:26:672 ST,remote ip address is 31.13.88.35, port=0, bind local address is 172.16.0.11
 
  • DNS被排除的应用程序的查询和响应"zoom.us"。
用户添加的图像
 
  • 数据包捕获显示,用于应用的流量"zoom.us"注定为 52.202.62.250 是从物理界面采购的。
用户添加的图像
 
  • 请注意,这是预期的行为,优化的拆分隧道(即域、应用程序、基于视频应用程序的拆分隧道)基于不依赖于路由表的过滤器驱动程序,因此"无法直接访问本地网络"不应对此功能产生任何影响。


Additional Information


 
  • "不直接访问本地网络"功能 GlobalProtect 用于在建立隧道连接时使用物理网络适配器阻止从端点到本地子网的传出 GlobalProtect 连接。
  • GlobalProtect 应用程序不会阻止传入连接。
  • 在 Windows 上 OS ,当启用"无法直接访问本地网络" 且未配置域/应用程序拆分隧道时, GlobalProtect 客户端可在物理适配器(Windows 功能)上启用"弱主机发送",从而允许传入流量通过隧道的响应包,因此无法建立连接。
  • MacOS没有Windows这样的功能, OS 因此传入的连接将工作。
  • 如果需要阻止传入连接,则建议在 OS firewall 端点或任何其他端点产品上使用原生 firewall 连接。
  • 请参阅以下链接,了解有关流量行为的更多详细信息,具体取决于您是否启用或禁用直接访问本地网络


 


Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u0000001V2dCAE&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language