故障描述:
用户使用ASA作为SSL ×××的拨入网关,客户端分为PC机和IPHONE,IPAD两种形式,PC机采用cisco anyconnect *** client软件,IPHONE 采用 anyconnect mobility套件,两种客户端共享一个×××拨入profile.

结果发现,配置了split-tunnel后,PC机可以通过DNS的形式正常访问内部和外部资源;IPHONE客户端只能访问外部资源而不能访问内部资源。

于是配置split-dns 选项,为处于内网的DNS域名在×××的group policy上添加多笔记录后,iphone 的客户端可以访问内网外围域名,然而PC机却只能访问内网,而不能访问外网资源。

workaround:

将iphone,和PC的*** 访问profile分拆成两个,PC的profile做split-tunnel的同时不做split-dns, IPHONE的profile做split-tunnel的同时也做split-dns

windows pc 的 iphone在配置了split-tunnel后的行为有所差异:

the dns behavior with split tunneling is different for anyconnect on desktop clients and anyconnect on iphone.