怎么挂vnp

前面我们已经通过几篇文章把SSLVPN的3种接入方式和对应的工作机制了解了,IP接入方式请查看(VSR白送的SSLVPN功能,你要不要?),Web接入方式请查看(SSLVPN配置Web接入方式案例),

前面我们已经通过几篇文章把SSL VPN的3种接入方式和对应的工作机制了解了,IP接入方式请查看(VSR白送的SSL VPN功能,你要不要?),Web接入方式请查看(SSL VPN配置Web接入方式案例),TCP接入方式请查看(SSL VPN配置TCP接入方式案例)。

现在我们回过头来补充一些和实际使用相关的细节问题。

首先看一下SSL VPN网关的部署方式,主要有两种:网关模式和旁路模式。

而网关模式是指设备作为内网网关串接在内外网之间,内外网互通的所有流量需要通过SSL VPN网关进行转发。优势是网关模式可以提供对内网的完全保护,但是由于SSL VPN网关处在内网与外网通信的关键路径上,其性能对内外网之间的数据传输有很大的影响。

还是前面介绍的云上部署VSR的场景,因为没有办法替换掉GW设备,所以只能是把VSR串在GW和Server中间。如果是物理设备场景,在SSL VPN网关能满足业务需求的情况下,可以将SSL VPN网关复用为业务网关,降低部署成本。但如果SSL VPN网关宕机,所有业务均受影响。

综上,在实际部署时,还是建议优先考虑采用旁路模式部署。

然后就是SSL VPN网关的配置了。我们前面是把3种接入方式分开讲的,其实也是可以组合在一起进行使用的。

可以发现,3种接入方式中SSL服务器端的策略配置都是一样的。

ssl server-policy guotiejun pki-domain guotiejun

SSL VPN网关配置的IP地址和端口号可以合并为一个。

#sslvpn gateway guotiejun ip address 172.30.1.19 port 10086 ssl server-policy guotiejun service enable

IP接入方式需要创建SSL VPN AC接口,以及为SSL VPN客户端分配地址的地址池,还要创建允许SSL VPN地址池访问资源的ACL。

sslvpn ip address-pool tiejun 10.1.1.100 10.1.1.200#acl advanced 3402 rule 0 permit ip source 10.1.1.0 0.0.0.255 destination 172.30.1.0 0.0.0.255

然后就是把3种接入方式的访问实例配置融合到一起。IP接入方式添加资源172.30.1.0/24,Web接入方式添加资源172.30.1.17的HTTP和HTTPS管理页面,TCP接入方式添加资源172.30.1.17的SSH、FTP、Telnet、HTTP和HTTPS端口。

#sslvpn context guotiejun gateway guotiejun ip-tunnel interface SSLVPN-AC1 ip-tunnel address-pool tiejun mask 255.255.255.0 port-forward-item ftp17local-port 17021 local-name 127.0.0.1 remote-server 172.30.1.17 remote-port 21 port-forward-item http17local-port 17080 local-name 127.0.0.1 remote-server 172.30.1.17 remote-port 80 port-forward-item https17local-port 17443 local-name 127.0.0.1 remote-server 172.30.1.17 remote-port 443 port-forward-item ssh17local-port 17022 local-name 127.0.0.1 remote-server 172.30.1.17 remote-port 22 port-forward-item telent17local-port 17023 local-name 127.0.0.1 remote-server 172.30.1.17 remote-port 23 port-forward tcpresources port-forward-item ftp17resources port-forward-item http17resources port-forward-item https17resources port-forward-item ssh17resources port-forward-item telent17 ip-route-list guotiejuninclude 172.30.1.0 255.255.255.0 url-item http17urlurl-item https17urlurl-list webheading WebManagementresources url-item http17resources url-item https17 policy-group guotiejunresources port-forward tcpfilter ip-tunnel acl 3402ip-tunnel access-route ip-route-list guotiejunresources url-list web default-policy-group guotiejun service enable

最后就是创建授权有策略组的用户组,并创建本地SSL VPN用户。

local-user guotiejun class network password simple guotiejun service-type sslvpn group sslvpn authorization-attribute user-role network-operator

然后就可以登录到SSL VPN网关了。

我们看到页面中还有一个启动IP客户端应用程序的地方,默认是没有客户端软件的。此时我们需要开启设备的轻量级Web服务器功能Lighttpd,并将定制好的iNode客户端重命名后上传到指定路径。

简单解释一下,为什么要指定路径。因为目前暂时不支持修改下载链接,默认的下载链接如下:

所以我们需要在Web服务器根目录下创建client/ip/路径,并且设备名称必须修改为SvpnClient.exe,所以根目录下必须有包含ip的文件夹client。配置好之后就能从页面直接下载SSL VPN客户端了。

TCP客户端就不多说了,终端需要具有Java环境,并且要添加例外站点。

其实主要就是通过高级ACL(3000段)或者URI ACL进行访问控制,IP接入方式可以使用上述两者,而Web接入方式和TCP接入方式主要是通过URI ACL。首先对流量进行URI ACL的规则检查,匹配URI ACL中permit规则放行;如果URI ACL匹配失败,再匹配高级ACL,匹配permit规则放行;如果都匹配失败,拒绝访问。但是不怎么实用,把资源列出来又不给用户访问,属实有点流氓的意思。

怎么挂vnp

其实用的比较多的还是sslvpn-policy-group和user-group,可以创建用户组匹配SSL VPN策略组,因为SSL VPN策略组中是添加了VPN资源的,所以相当于是在用户组内的用户都有访问权限,只要调整用户或者用户组就能进行区分了。也可以配置本地用户直接匹配SSL VPN策略组,看个人喜好。

此时我们再创建一个SSL VPN策略组yancaipin,只添加TCP资源。

#sslvpn context guotiejun policy-group yancaipinresources port-forward tcp

然后创建一个用户yancaipin,直接匹配SSL VPN策略组yancaipin。

#local-user yancaipin class network password simple yancaipin service-type sslvpn authorization-attribute user-role network-operator authorization-attribute sslvpn-policy-group yancaipin

登录账号yancaipin试一下。

可以看到Web资源没有了,只剩下TCP资源了。

最后应该就是限制在线用户了,缺省情况下,同一用户的同时最大在线数为32,如果用到上面的分类用户了,那肯定是要区分用户的,所以我们一般将每个用户名的同时最大在线数限制为2-3个,按个人终端算。配置方式为在SSL VPN访问实例视图中配置,同时开启达到最大在线数再登录时强制下线功能。

#sslvpn context guotiejun max-onlines 3 force-logout max-onlines enable

与此相关的有一个SSL VPN访问实例的最大会话数,缺省最大会话数为1048575,这个就不用管了。还有每个会话的最大连接数缺省为64,也不用管。还有一个SSL VPN会话保持空闲状态的最长时间,缺省为30分钟,可以视情况进行调整。

#sslvpn context guotiejun timeout idle 60

再有可能就是限速了,如果用户比较多,限速还是很有必要的。IP接入方式的限速功能如下:

#sslvpn context guotiejun ip-tunnel rate-limit upstream kbps 2048 ip-tunnel rate-limit downstream kbps 2048

还可以基于会话进行限速,命令如下:

以我处理过几千个问题的经验,不夸张讲,本篇介绍的内容基本上能覆盖90%以上的客户需求了,下课!

上一篇 2023年03月08 21:39
下一篇 2023年02月11 06:44

相关推荐

  • 客厅怎么画,一步一步教你画客厅

    许多业主在装修客厅的时候都会选择用一些客厅装饰画,但是客厅装饰画并不是随便挂上就可以的,中间是有很多讲究的,今天包头装修公司设计师教给大家一些客厅画搭配技巧,告诉你客厅装饰画怎么挂才能让客厅装修更增彩

    2023年02月10 263
  • 烫纹理多少钱,烫纹理需要多久

    短发烫了才好看,2020年最火的烫发是“纹理烫发”,超短发纹理烫发设计,个性、时尚又洋气,烫纹理需要多久,可萌可帅还可爱,带给你不一样的短发体验!一起来看看吧!女生“纹理短烫发”(1)女生“纹理短烫发

    2023年03月02 224
  • 楼上漏水怎么办,卫生间蹲坑下水管漏水

    楼上每天制造噪音却无人管装修渗水到自家天花板……第一,检查漏水定点,并查明漏水原因。当发现楼上漏水时,应先找到准确漏水位置并保留证据,后寻找专业人员进行上门检查确认漏水原因。若确认漏水为楼上业主所造成

    2023年01月11 218
  • a3纸尺寸是多少,a3纸尺寸图片参照物

    说到奥迪,不少人脑海中首先想到的可能会是奥迪A4L、A6L、Q7。作为一个家喻户晓的巨头车企,奥迪其实在紧凑型车领域也推出了一款颜值配置都不低的车子,它就是奥迪A3,而且这款车的价格确实比较实惠,几乎

    2023年02月23 200
  • 搞基怎么搞

    确认过眼神,你是我的人▼《少年犯》又名《爱尔兰社会摇》豆瓣评分:9.1分首播:2018-02-01(英国)难怪Conor的母亲Máiréad认为两个人在谈恋爱,但Conor义正言辞地表示,如果他真的是

    2023年02月14 298
  • 马桶堵塞怎么疏通,马桶被硬粑粑堵住了怎么办

    日常生活中马桶堵是常有的问题当如果家里有客人马桶却突然堵住了那将会是件非常尴尬的事情今天我们就来聊一聊1、老式棉布拖把疏通家里有那种老式棉布拖把,随手拿来放进去马桶里。然后将拖把大力地上下冲,适当地加

    2023年01月09 281
  • 怎么贴瓷砖,自己贴瓷砖最简单的方法

    如果说你不懂瓷砖铺贴方面的具体知识的话,不妨吕梁装修网一起来看一下最全面的贴砖工艺流程和具体的贴砖工艺标准吧!让你节点验收再也不怕被忽悠了。1.卫生间门槛石要比卫生间地面高1cm-1.5cm,这样可以

    2023年02月08 221
  • 不锈钢多少钱一米,不锈钢牌子多少钱一米

    ​​不锈钢橱柜,是近几年泱泱橱柜大军中异军突起的一匹“黑马”。之前不少人都说不锈钢橱柜冷冰冰的,让人感觉不好。但随着技术升级,现在市面上出现的不锈钢橱柜,大多外观时尚且风格多样,受到越来越多的消费者青

    2023年03月01 216
  • 小制作怎么做,少女心手工超可爱

    边角小布料先别扔。留着做手工花饰实用又美观制作起来也不难一起来学习学习吧~~这美丽的布料花朵全都是用边角小布料做成的成品简单手工小制作,一次性纸杯做一只螃蟹。1,准备一把剪刀,一个纸杯,先用剪刀把纸杯

    2023年02月10 273
  • 大中华多少钱一包,100元一包的方盒中华

    我躺在出租屋的行军床上,用枕头将头垫的高高的,就这么一动不动的看着自己的左手已经有一个多钟头了,昨天的经历依旧清晰的出现在眼前,就是那么的一挥拳。想到这里我用力的将拳头一挥,过了许久,什么也没有发生,

    2023年03月08 253
  • 光缆价格多少钱一米,市政光缆价格多少钱一米

    矿用光缆型号和规格有哪些?要说起矿用阻燃光缆的型号,据小编了解,有常规的5种型号,光缆型号分别为:MGXTSV、MGXTS、MGTSV、MGTS、MGTSV33,当然了每个结构形式不同,光缆的用料及产

    2023年02月22 285
  • 总角是指多少岁,垂髫和总角的区别

    及笄之年是指多少岁“及笄之年”和“及冠之年”是古代男女成年人的“大节日”,从这年生日开始,就是男女青年最适宜的婚嫁年龄了。“及笄之年”和“及冠之年”是古代男女成年人的“大节日”,从这年生日开始,就是男

    2023年02月17 276
  • 设计一张海报多少钱,40元设计一张海报贵吗

    大家好,之前总有人问,创意大师麦当劳的海报设计值多少钱,现在可以很明确地告诉你了30块人民币。这背后是一个“穷鬼”故事。是这么一回事:前几天,一位网友@QuentinHan在颐和园拍了一张照片,并用照

    2023年02月28 265
关注微信