• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SecPath F100-E-G3防火墙sslvpn经常掉线重连

2026-07-27提问
  • 0关注
  • 0收藏,165浏览
粉丝:0人 关注:1人

问题描述:

SecPath F100-E-G3防火墙,系统版本:Version 7.1.064   我在sslvpn的感兴趣流(路由列表内)添加了一条0.0.0.0/0网段,想让所有流量都走vpn,配置好后,有台电脑链接总是掉线重连,别的电脑使用相同的inode vpn客户端,相同的网络、相同的vpn账户登录都没问题。就这个电脑会自动重连,我看了下电脑上没有其他vpn设置。inode虚拟网卡安装也正常,但就是一直断线重连。但是删掉下面这条0.0.0.0/0这条网段,这个电脑就好了。麻烦那位大佬知道这是什么问题造成的吗?  都是windows电脑,一个win10,一个win11  win11异常。但是没增加路由之前是好的。  

最佳答案

已采纳
粉丝:25人 关注:2人

核心现象复盘
路由列表添加 0.0.0.0/0(包含) → 该 Win11 客户端隧道反复断开重连;
删除 0.0.0.0/0,仅保留内网细分网段 → 故障消失;
同账号、同网络 Win10 客户端无问题,仅 Win11 出现;
Inode 客户端、虚拟网卡安装正常。
根本原因(H3C SSLVPN 全流量隧道经典坑)
0.0.0.0/0 强制所有流量进入 VPN 隧道,包含【去往 SSLVPN 网关自身的流量】
Win11 路由逻辑、系统网络堆栈和 Win10 存在差异;
客户端建立隧道后,系统路由表:所有流量发给 VPN 虚拟网卡;
客户端和防火墙网关的 SSL 隧道保活报文,也被路由塞进 VPN 隧道内,形成路由环路;
Inode 客户端无法和网关正常交互保活报文,防火墙判定隧道超时,主动断开,客户端立刻自动重连,形成循环掉线。
Win10 系统默认路由优先级策略不容易触发环路,Win11 更容易复现该问题,这就是 “同环境一台有问题一台正常” 的关键。
方案 1(推荐,标准规范配置,根治问题)
修改路由列表,排除 VPN 网关自身 IP,避免环路
你当前路由列表只有 0.0.0.0/0 包含,缺少排除规则。
H3C SSLVPN 路由列表支持排除类型表项,规则顺序:先排除,后包含。
操作步骤:
在路由列表 rtlist 新建一条表项:
子网地址:防火墙 SSLVPN 公网网关 IP
掩码长度:32
类型:排除
原有 0.0.0.0/0,包含 保留,顺序必须放在排除条目下方
生效逻辑:去往网关的流量不走 VPN 隧道,直接走本地物理网卡;其他所有流量进入 VPN 隧道,彻底打破环路。
网页界面配置顺序示例
XX.XX.XX.XX/32 【排除】(网关 IP)
0.0.0.0/0 【包含】
方案 2 临时规避(不推荐,功能受限)
不使用全隧道,拆分业务内网网段,不在路由列表写 0.0.0.0/0,仅填写需要访问的业务内网网段,等同于分流模式,不会产生环路。
额外补充优化(防止后续依然波动)
防火墙侧保活参数微调(可选)
plaintext
system-view
ssl vpn gateway 你的网关名称
# 调整隧道保活超时,适当放宽(默认300s)
tunnel keepalive interval 60 timeout 180
Windows 客户端侧排查辅助
Win11 关闭第三方安全软件、防火墙(部分杀毒劫持路由表,加剧冲突)
Inode 客户端升级到官网最新稳定版本,旧版 inode 对 Win11 路由处理存在兼容缺陷
客户端执行命令查看路由表,验证网关路由走向:
plaintext
route print
正常情况下:VPN 网关 IP 路由下一跳为本地物理网关,不是 Inode 虚拟网卡。
一句话总结故障逻辑
添加 0.0.0.0/0 全流量路由 → Win11 系统将和 VPN 网关通信的保活报文也送入隧道 → 保活失败 → 防火墙断开隧道 → 客户端自动重连,循环往复。
解决方案:路由列表增加网关 IP【排除】条目,并且放在 0.0.0.0/0 上方。

感谢您的帮助,按照方案1我将公网网关和公网ip2个全加到排除IP就可以了。

zhiliao_H2zt4M 发表时间:3天前 更多>>

感谢您的帮助,按照方案1我将公网网关和公网ip2个全加到排除IP就可以了。

zhiliao_H2zt4M 发表时间:3天前
2 个回答
粉丝:162人 关注:11人

检查下到sslvpn网关的连通性情况吧 

粉丝:27人 关注:1人

这个问题确实挺典型的,现象也很明确:问题只出在配置了0.0.0.0/0(即全隧道模式)的Windows 11这台电脑上。

根本原因很可能不在防火墙,而在于 Windows 11 的系统机制与全隧道模式发生了冲突,导致路由表或网络检测异常,进而触发VPN反复重连。

🎯 核心原因分析:Windows 11的网络连通性检测

Windows系统(特别是Win11)有一个网络连通性检测(NCSI)功能。它会定期访问微软的特定网址(如 ***.***)来确认网络是否正常。

当SSL VPN配置为全隧道模式(0.0.0.0/0)时,所有流量(包括NCSI检测流量)都会被强制送往VPN网关。如果防火墙策略没有放行这些检测流量,Windows 11就会认为“互联网连接已断开”,从而触发VPN客户端的重连机制,导致你看到的反复掉线重连。而Windows 10或其他电脑没有这个行为,所以表现正常。

🛠️ 解决方案(按推荐顺序)

方案一:调整Windows 11的网络检测机制(首选)

这是最直接的解决方法,在Windows 11上操作,无需改动防火墙配置。

  1. 修改注册表

    • 按 Win + R,输入 regedit 并回车,打开注册表编辑器。

    • 导航到路径:HKEY_LOCAL_MACHINE\SYSTEM\CurrentControlSet\Services\NlaSvc\Parameters\Internet

    • 在右侧找到 EnableActiveProbing 项,双击将其数值数据从 1 改为 0

    • 如果没有该项,可以右键 -> 新建 -> DWORD (32位)值,命名为 EnableActiveProbing,并设置数值为 0

  2. 重启电脑使修改生效。

这个修改会禁用Windows的主动网络探测,从而避免因检测流量被VPN拦截而误判网络断开。

方案二:在防火墙上放行NCSI检测流量(备选)

如果不想修改客户端,可以在防火墙上配置策略,放行Windows NCSI的检测流量,确保其能正常通过VPN网关访问互联网。

需要放行的目标通常是:

  • 域名***.*** 和 ***.***

  • IP地址13.107.4.52 和 23.216.58.219 等(可能会变,建议以域名为准)

在防火墙上为SSL VPN用户配置安全策略,允许其访问上述域名或IP即可。

方案三:排查客户端或尝试降级

  • 检查iNode版本:确认Windows 11上安装的iNode客户端是否为官方推荐的最新版本。老版本客户端可能存在兼容性问题

  • 考虑系统降级(不推荐):如果以上方法都无效,将此电脑降级到Windows 10系统。

感谢您的帮助,我通过上面老师方法添加公网IP排除解决了这个问题,看了您的方案1,估计应该也可以解决。

zhiliao_H2zt4M 发表时间:3天前 更多>>

感谢您的帮助,我通过上面老师方法添加公网IP排除解决了这个问题,看了您的方案1,估计应该也可以解决。

zhiliao_H2zt4M 发表时间:3天前

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明