GlobalProtect 用户隧道显示登录前的 IP 地址,而不是专用用户的 IP 池

GlobalProtect 用户隧道显示登录前的 IP 地址,而不是专用用户的 IP 池

7439
Created On 05/17/23 16:01 PM - Last Modified 02/02/24 06:02 AM


Symptom


  • 用户的 GlobalProtect 隧道与“登录前”隧道中的 IP 池一起保留
  • 未正确应用基于源 IP 的安全策略


Environment


  • 帕洛阿尔托防火墙
  • 支持的 PAN-OS 版本
  • GlobalProtect (GP) 网关
  • 全球保护应用程序
  • 支持的客户端版本
  • Windows 客户端


Cause


  • 此行为取决于为 Pre-Logon Tunnel Rename timeout 选择的值。(网络> GlobalProtect 门户> <portal-config> > Agent > <agent-config> 应用程序
  • 如果输入“-1 ,GP 将重命名隧道以将其重新分配给用户。
  • 但是,如果重命名失败或用户未登录到 GP 网关,隧道将保留。

 



Resolution


分辨率:
  1. 将“登录前隧道重命名超时”选项选为“0”,以在用户登录本机后终止隧道。
  2. 用户成功进行身份验证后,将从专用用户的 IP 池中分配一个新 IP。
解决方法
  1. 从 GP 应用中选择“刷新连接”,从头开始建立新隧道。


Additional Information


如果“登录前隧道重命名超时”选项的值为“1 600”,则隧道将在指定的时间内保持运行状态,以便用户可以在终止登录前隧道之前进行身份验证。



Actions
  • Print
  • Copy Link

    https://knowledgebase.paloaltonetworks.com/KCSArticleDetail?id=kA14u000000g1qfCAA&lang=zh_CN&refURL=http%3A%2F%2Fknowledgebase.paloaltonetworks.com%2FKCSArticleDetail

Choose Language