You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何将发往10X.x.y.z/25子网的请求重定向至带公网IP的PfSense IPsec隧道端点

如何将发往10X.x.y.z/25子网的请求重定向至带公网IP的PfSense IPsec隧道端点

嗨,我来帮你搞定这个问题!你碰到的核心情况是:目标子网属于公网IP段,系统默认会把这类流量导向公网,而不是走已经建立好的IPsec隧道。要让所有发往10X.x.y.z/25的请求强制走隧道,我们可以通过调整PfSense的静态路由和IPsec策略来实现,具体步骤如下:

  • 添加静态路由强制流量走IPsec隧道
    登录PfSense后台后,进入系统 > 路由 > 静态路由页面:

    1. 点击「添加」按钮,填写关键信息:
      • 目标网络:填入10X.x.y.z/25(替换成你实际的目标子网)
      • 网关:选择你的IPsec隧道对应的网关(一般是IPsec配置里创建的远程端点网关条目)
      • 描述:可以写「强制10X子网流量走IPsec隧道」,方便后续识别
    2. 保存并应用设置。这条静态路由会告诉PfSense:所有发往该子网的流量,都必须通过IPsec网关走隧道,而不是默认的公网出口。
  • 确认IPsec策略包含目标子网
    进入VPN > IPsec > 策略页面:
    检查现有的IPsec策略,确保你的本地子网和10X.x.y.z/25之间有对应的允许策略。如果没有,需要新增一条:

    • 本地网络:选择你这边的本地子网(比如192.168.1.0/24)
    • 远程网络:填入10X.x.y.z/25
    • 其余参数保持默认即可,保存后应用设置。只有存在对应策略,IPsec隧道才会允许这个子网的流量通过。
  • 验证设置是否生效

    • 你可以在PfSense的诊断 > 路由表里,确认刚才添加的静态路由是否存在且优先级正确
    • 也可以在本地主机上用命令测试:Linux/macOS用traceroute 10X.x.y.z,Windows用tracert 10X.x.y.z,查看流量路径是否先经过PfSense,再进入IPsec隧道,而不是直接走向公网。

需要提醒你的是,这样设置后,本地网络确实无法再访问公网上真实存在的10X.x.y.z/25子网了,这和你预期的代价一致。如果之后需要恢复对公网该子网的访问,只需要删除这条静态路由即可。

备注:内容来源于stack exchange,提问作者LeifSec

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.20 08:54:54