如何将发往10X.x.y.z/25子网的请求重定向至带公网IP的PfSense IPsec隧道端点
如何将发往10X.x.y.z/25子网的请求重定向至带公网IP的PfSense IPsec隧道端点
嗨,我来帮你搞定这个问题!你碰到的核心情况是:目标子网属于公网IP段,系统默认会把这类流量导向公网,而不是走已经建立好的IPsec隧道。要让所有发往10X.x.y.z/25的请求强制走隧道,我们可以通过调整PfSense的静态路由和IPsec策略来实现,具体步骤如下:
添加静态路由强制流量走IPsec隧道
登录PfSense后台后,进入系统 > 路由 > 静态路由页面:- 点击「添加」按钮,填写关键信息:
- 目标网络:填入
10X.x.y.z/25(替换成你实际的目标子网) - 网关:选择你的IPsec隧道对应的网关(一般是IPsec配置里创建的远程端点网关条目)
- 描述:可以写「强制10X子网流量走IPsec隧道」,方便后续识别
- 目标网络:填入
- 保存并应用设置。这条静态路由会告诉PfSense:所有发往该子网的流量,都必须通过IPsec网关走隧道,而不是默认的公网出口。
- 点击「添加」按钮,填写关键信息:
确认IPsec策略包含目标子网
进入VPN > IPsec > 策略页面:
检查现有的IPsec策略,确保你的本地子网和10X.x.y.z/25之间有对应的允许策略。如果没有,需要新增一条:- 本地网络:选择你这边的本地子网(比如
192.168.1.0/24) - 远程网络:填入
10X.x.y.z/25 - 其余参数保持默认即可,保存后应用设置。只有存在对应策略,IPsec隧道才会允许这个子网的流量通过。
- 本地网络:选择你这边的本地子网(比如
验证设置是否生效
- 你可以在PfSense的
诊断 > 路由表里,确认刚才添加的静态路由是否存在且优先级正确 - 也可以在本地主机上用命令测试:Linux/macOS用
traceroute 10X.x.y.z,Windows用tracert 10X.x.y.z,查看流量路径是否先经过PfSense,再进入IPsec隧道,而不是直接走向公网。
- 你可以在PfSense的
需要提醒你的是,这样设置后,本地网络确实无法再访问公网上真实存在的10X.x.y.z/25子网了,这和你预期的代价一致。如果之后需要恢复对公网该子网的访问,只需要删除这条静态路由即可。
备注:内容来源于stack exchange,提问作者LeifSec
相关产品推荐
相关产品推荐

