456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > 艾銻分享 >

網絡運維|通過SSL VPN進行網絡擴展


2020-06-16 21:20 作者:admin
網絡運維|通過SSL VPN進行網絡擴展
大家好,我是一枚從事IT外包網絡安全運維工程師,今天和大家分享的是網絡安全設備維護相關的內容,在這里介紹下通過SSL VPN進行網絡擴展的配置, 網絡安全運維,從Web管理輕松學起,一步一步學成網絡安全運維大神。
網絡維護是一種日常維護,包括網絡設備管理(如計算機,服務器)、操作系統維護(系統打補丁,系統升級)、網絡安全(病毒防范)等。+
北京艾銻無限科技發展有限公司為您免費提供給您大量真實有效的北京網絡維護服務,北京網絡維修信息查詢,同時您可以免費資訊北京網絡維護,北京網絡維護服務,北京網絡維修信息。專業的北京網絡維護信息就在北京艾銻無限+
+
北京網絡維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網絡維護信息

通過SSL VPN進行網絡擴展

在用戶啟用網絡擴展功能后,網絡擴展客戶端會自動從網關上獲得IP地址并激活虛擬網卡進行SSL通信,使用戶如同工作在企業內網一樣,快速、安全地訪問企業內網的資源。配置手動模式的網絡擴展功能后,除了增加對遠程企業內網的訪問權限外,不影響客戶端原先可訪問的網絡資源,除非網絡資源與遠程企業內網沖突。

前提條件

已加載License文件,且USG可以正常訪問內網資源。
 說明:
本舉例中USG內網接口IP地址、地址池地址和內網服務器的IP地址在同一網段。如果USG內網接口IP地址和內網服務器的IP地址不在同一網段,可以按照如下方法配置:
將地址池和USG內網接口配置在同一網段,并保證USG的內網接口與內網服務器路由可達,確保業務的連通性。
組網需求
如圖10-94所示,USG作為企業網絡的出口網關連接Internet。
具體需求如下:
外網用戶會獲取到192.168.1.50/24~192.168.1.150/24范圍內的IP地址,且能夠像工作在內網一樣,快速、安全地訪問內網的192.168.1.0/24網段的資源。
本地PC中已有有效的CA證書ca.crt。采用用戶提供證書和VPNDB結合的認證授權方式。
由于經常受到來自7.1.1.0/24網段的網絡攻擊,禁止員工在7.1.1.0/24網段的客戶端上訪問虛擬網關。
  網絡擴展組網圖 

配置思路
在USG創建一個名為test的虛擬網關,外網用戶可通過此虛擬網關訪問企業內網的資源。虛擬網關的IP地址為202.10.10.1/24。
配置內網的DNS服務器地址和域名,使用戶可通過域名訪問虛擬網關的業務。
配置網絡擴展功能,為外網用戶分配IP地址和添加外網用戶可訪問的內網資源。
從本地PC上將有效CA證書導入設備中,并進行激活。
配置認證方式為證書挑戰(輔助認證方式:VPNDB),授權方式配置為VPNDB。
添加VPNDB用戶。VPNDB的用戶名即是客戶端證書的名稱,VPNDB的密碼即是外網用戶登錄虛擬網關時需要輸入的密碼。
配置虛擬網關源IP策略,禁止IP網段為7.1.1.0/24的客戶端訪問虛擬網關。
在需要訪問虛擬網關的PC端安裝CA證書對應的客戶端證書。

操作步驟

配置接口基本參數。
選擇“網絡 > 接口 > 接口”。
選擇“接口”頁簽。
在“接口列表”中,單擊GE0/0/1對應的。
在“修改GigabitEthernet”界面中,配置如下:
安全區域:trust
IP地址:192.168.1.1
子網掩碼:255.255.255.0
其他配置項采用缺省值。
單擊“應用”。
在“接口列表”中,單擊GE0/0/2對應的。
在“修改GigabitEthernet”界面中,配置如下:
安全區域:untrust
IP地址:202.10.10.1
子網掩碼:255.255.255.0
其他配置項采用缺省值。
單擊“應用”。
對于USG系列,配置域間包過濾,以保證網絡基本通信正常。對于USG BSR/HSR系列,不需要執行此步驟。
配置Local安全區域和Untrust安全區域之間的安全策略。
選擇“防火墻 > 安全策略 > 本地策略”。
在“對設備訪問控制列表”中,單擊“Untrust”下的“默認”所在行的。
在“修改對設備訪問控制”界面中,選擇“動作”為“permit”。
單擊“應用”。
配置Trust安全區域和Untrust安全區域之間的安全策略。
選擇“防火墻 > 安全策略 > 轉發策略”。
在“轉發策略列表”中,單擊“untrust->trust”下的“默認”所在行的。
在“修改轉發策略”界面中,選擇“動作”為“permit”。
單擊“應用”。
在“轉發策略列表”中,單擊“trust->untrust”下的“默認”所在行的。
在“修改轉發策略”界面中,選擇“動作”為“permit”。
單擊“應用”。
創建虛擬網關。
選擇“VPN > SSL VPN > 虛擬網關管理”。
單擊“新建”。
配置虛擬網關參數。
單擊“應用”。
配置DNS服務器。
選擇“VPN > SSL VPN > 虛擬網關列表”。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 網絡配置”。
單擊“首選DNS服務器 ”和“DNS domain”對應的,配置DNS服務器地址和域名。
單擊“首選DNS服務器”和“DNS domain”對應的,完成配置。
配置網絡擴展。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 網絡擴展”。
選中“啟用網絡擴展功能”前的復選框,啟用網絡擴展功能。
選中“保持連接”、“啟用點對點通訊”前的復選框。
 說明:
啟用保持連接功能后,客戶端會定時向網關發送報文,確??蛻舳撕吞摂M網關的網絡擴展連接不會因為SSL會話超時而斷開。
啟用點對點通訊功能后,接入同一虛擬網關的用戶可以互相通訊,如同在一個局域網內部。
在“客戶端IP分配方式”區域框中,分配客戶端使用的IP地址。
 注意:
在配置虛擬IP地址池時,虛擬IP地址池范圍內的IP地址不能為虛擬網關或接口的IP地址,也不能為內網存在的IP地址。
在“客戶端路由方式”區域框中,選中“手動模式”前的單選按鈕。
單擊“添加網段”,添加客戶端可以通過虛擬網關訪問的內網資源。
 說明:
選擇“手動模式”,外網用戶可以訪問遠端企業內網特定網段的資源,對Internet和本地局域網的訪問不受影響。網段沖突時優先訪問遠端企業內網。
在“用戶虛擬IP處理方式”區域框中,選中“清除不在新地址范圍內的用戶虛擬IP”前的單選按鈕,清除虛擬網關內不在新地址段內的用戶虛擬IP。
單擊“應用”。
導入CA證書。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > SSL配置”。
在“CA證書信息”區域框中,單擊“導入CA證書”文本框右側的“瀏覽”,定位CA證書。
單擊“上傳”。
配置證書挑戰。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 認證授權配置”。
選擇“認證授權方式”頁簽。
選中“需要用戶提供證書”前的復選框。
單擊優先級“1”對應的操作,選擇認證授權方式為證書挑戰,輔助認證方式為VPNDB。并設置為需要用戶提供證書。
單擊,完成認證授權方式配置。
選擇“證書認證配置”頁簽。
在“證書挑戰”區域框中,單擊“修改”,配置提取證書用戶過濾字段為缺省值。
單擊“確定”,完成證書挑戰的配置。
配置VPNDB用戶。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > VPNDB配置”。
選擇“用戶管理”頁簽,單擊“新建”。
在“添加用戶”區域框中,配置VPNDB用戶user,密碼為User12345。 說明:
此處的用戶名要和客戶端證書的名稱保持一致。
單擊“應用”。
重復上述配置步驟,將所有需要訪問內網資源的用戶添加到USG。
 說明:
如果用戶較多,可以在“批量導入用戶”區域框中,批量導入用戶。
配置虛擬網關源IP策略,禁止IP網段為7.1.1.0/24的客戶端訪問虛擬網關。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 策略配置”。
選擇“虛擬網關源IP策略”頁簽,單擊“新建”。
配置源IP策略。
單擊“應用”。
在需要訪問虛擬網關的PC端安裝客戶端證書。
 注意:
PC端必須要安裝與設備上導入的CA證書相對應的客戶端證書,才能認證通過。
在PC上打開IE瀏覽器,在工具欄中依此選擇“工具 > Internet選項”。
在“內容”界面中選擇“證書”。
單擊“導入”,根據證書導入向導,從本地選擇客戶端證書user.p12,導入到PC中。
 說明:
如果證書中設置了私鑰密碼,請在“密碼”界面中輸入相應的私鑰密碼。
證書導入成功后,會彈出“導入成功”的提示框。
證書導入完畢后,關閉“證書”窗口,并單擊“確定”,退出“Internet選項”窗口。
結果驗證
企業員工在外部網絡(非7.1.1.0/24網段)的IE瀏覽器中輸入https://202.10.10.1,進入虛擬網關登錄界面。
輸入在USG上配置的密碼,并在下拉列表中選擇有效證書為“user”,單擊“登錄”,通過客戶端證書認證,登錄虛擬網關。顯示界面如圖10-103所示。
圖10-103  虛擬網關客戶端 

在“網絡擴展”區域框中,單擊“啟動”,啟用網絡擴展功能后,客戶端可以獲取192.168.1.50/24~192.168.1.150/24范圍內的IP地址,訪問企業內網資源,同時訪問Internet不受限制。
 說明:
客戶端第一次啟用網絡擴展功能時,客戶端可能會收到虛擬網關發送的Active控件,需要按提示安裝后才能正常使用網絡擴展功能。
不同版本的虛擬網關會要求客戶端安裝不同版本的Active控件。當客戶端訪問不同版本虛擬網關時,請在訪問新的虛擬網關前先將舊的Active控件刪除,再安裝新的Active控件,以免由于Active控件版本不一致導致網絡擴展功能不可用。
以客戶端為一臺PC為例,執行以下命令來刪除控件:
PC> regsvr32 SVNIEAgt.ocx -u -s
PC> del %systemroot%\SVNIEAgt.ocx /q
PC> del %systemroot%\"Downloaded Program Files"\SVNIEAgt.inf /q
PC> cd  %appdata%
PC> rmdir svnclient /q /s
7.1.1.0/24網段的客戶端在IE瀏覽器中輸入https://202.10.10.1后,頁面提示訪問受限,無法訪問虛擬網關。
以上文章由北京艾銻無限科技發展有限公司整理
 
 

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 小嫩嫩12欧美_大地资源二中文在线观看官网_大菠萝福利视频_亚洲成人三级在线观看_久久韩日_国产成人女人在线视频观看_欧美精选视频_国产果冻豆传媒麻婆 | 欧洲成人午夜精品无码区久久_亚洲高清国产拍精品动图_深夜免费福利_欧美日产一区二区三区在线观看_一二三区免费视频_成人久久一区_国产高中美女福利剧情简介_2018天天操天天干 | 日本亚洲a_丰满人妻久久中文字幕免费_国产午夜大片_一级黄色日本_国产精品美女久久久m_亚洲视频网站在线观看_男女多P混交群体交乱A片_四虎最新影院 | 96在线看片免费视频国产_正在播放国产对白孕妇作爱_国产黄色免费看_亚洲性猛交xxxx乱大交_91污污视频_91视频高清免费_精品人妻无码一区二区三区换脸_国产成人福利视频 二级片免费_国产精品午夜久久久久久99热_久久av青久久久av三区三区_免费大片AV手机看片高清_久久精品AV无码夜色_欧美XXXX做受欧美69_久在线视频播放免费视频_国产日韩欧美一区 | 国产在线观看黄色_久久99精品久久久久久久久久_成a人v在线观看视频_AV无码专区亚洲AVL在线观看_激情视频中文字幕_狠狠丁香_肉嘟嘟WWW视频在线观看高清_亚洲综合色久 | 免费A级毛片无码免费视_日韩一中文字无码不卡_国产精品国语版在线观看_性一交一乱一做一爰_国产精品推荐制服丝袜_99久久网站_另类毛片_亚洲熟妇成人精品一区 | 超碰偷拍_AV无码久久久久不卡网站蜜桃_午夜私人视频_99re视频在线免费观看_国产午夜男女在线_97影院最新理论片_爱爱视频免费看_久久国产免费福利永久 | 欧美aaaaaa午夜精品_日本黄色免费视频_成全世界免费高清观看_中文字幕在线_亚洲一区二区三区乱码在线欧洲_日本在线观看中文自拍_日本欧美黄色大片_久草免费在线视频观看 | 久久久久久久亚洲视频_在线播放一区二区精品视频_色噜噜在线播放_热九九精品_亚洲成人aa_国产各种高潮合集在线观看_毛片网此_世界一级毛片 | 五月天我淫我色_免费观看羞羞视频网站_欧美午夜精品一区二区三区91_天地争霸美猴王国语在线观看免费_日日射天天射_国产91成人video_亚洲精品aⅴ中文字幕乱码_亚洲午夜精品A品久久 | 国产精品无毒不卡_欧美成人A片一区二区不卡_久草在线小说_午夜资源站_欧美大肥婆大肥BBBBB_99精视频_国产偷久久一级精品_兔子先生第三季免费视频播放 | 在线播放中文_亚洲欧美日韩中文高清WWW777_日日干夜夜撸_亚a∨国av综av涩涩涩_国产片在线观看免费观看_久久亚洲热线2020精品_久久久91精品国产一区二区三区_无码国产精品人妻一区二区 | 国产网站久久_超碰99热_国产痴女资源在线不卡_欧美偷拍另类_av不卡免费_艹逼视频免费观看_国产精品一区二区三区成人_亚洲成年人在线 | 观看免费av_午夜国产影院_精品精品国产高清a毛片_天天躁夜夜躁狠狠久久成人网_无翼乌之侵犯工口全彩老师_亚洲双插_国产一在线精品一区在线观看_一本大道久久东京热无码av | 欧美精品一区二区蜜臀亚洲_欧美1页_国产一区99_av天天网_日韩欧美久久久久_久久久性生活视频_婷婷97_18久久白丝 | 肥大bbwbbw的高潮_成人片又黄又爽免费视频_天天干天天弄_青青草国产一区二区_免费三级现频在线观看免费_色涩av_七龙珠z国语在线观看_精品爆乳一区二区三区无码AV | 91黄在线_国产99视频精品免费视看6_91啦丨porny丨国产_欧美日韩国产另类图片区_国产在线精品无码二区_青青青视频香蕉在线观看视频_日韩在线免费视频观看_日本三级毛片 | 欧美精产国品一二三类产品特点_久久久亚洲精品一区二区三区_夭天干天天躁天天摸_AV在线观看_免费毛片av_成人AV免费视频_91色伦_日本aaaa片毛片免费观看视频 | 国产又大又硬又粗_黄色一级片免费看_成年女人免费视频播放人_日日噜噜噜夜夜爽爽狠狠视频97_国产精品第100页_在线免费观看h视频_秀人顶级模特尤妮丝的最新视频_中文字幕在线观看亚洲日韩 | 国产亚洲精选美女久久久久_日本久草_欧美又粗又硬又大免费视频Q_午夜羞羞影院免费播放在线观看_久草国产在线_av一区二_亚洲iv一区二区三区_欧美熟妇vdeos中国版 | 影音先锋中文字幕无码资源站_亚洲区成人_在线观看中文字幕一区_亚洲美女黄色_久久精品国产69国产精品亚洲_国产成人无码a区精油按摩_国产不卡一区二区视频_噜噜噜视频在线观看 | aaa222成人黄网_Av天堂亚洲好男人_日本天堂资源_日本一区二区三区视频在线观看_曰曰夜夜的爱_少妇高潮太爽了在线视频_午夜爱爱小视频_黄色不卡 | 国产亚洲精品久久久久蜜臀_国产美女一级二级三级chinese_91免费播放人人爽人人快乐_精品久久久久久久久久中出_亚洲春色在线视频_精品91_91看片在线_99久热re在线精彩视频 | 伊人第一页_国产精品爆乳奶水无码视频免费_色偷偷亚洲天堂_狠狠综合久久综合88亚洲_亚洲国产的精品太乱码一区二区_国产一级强片在线观看av_日日噜噜夜夜狠狠久久丁香五月_国产成人无精品久久久久国语 | 午夜影院一级_97人妻人人做人碰人人添_亚洲欧美一级久久精品国产特黄_在线欧美_国产色视频一区二区三区_香蕉影院在线观看_亚洲经典国产欧美_九九在线中文字幕无码 | 无码专区中文字幕无码_视频一区二_日韩色情一区二区无码AV_奶涨边摸边做爰爽别停快点文_午夜高清在线_黄色夫妻生活片_久久人人爽人人爽人人片av超碰_欧美国产精品久久久 | 青青草免费观看视频_久久精品国产99国产精2020新增功能_亚洲精品无码久久久久秋霞_免费看黄网站在线观看_国产亚洲综合精品_亚洲永久在线观看_日韩av片永久免费网站_www亚洲精品少妇裸乳一区二区 | 国产精品久久久久久a_亚洲美腿欧美激情另类_2020国产精品香蕉在线观看_91性视频_A级毛片毛片免费观的看久_亚洲精欧美一区二区精品_jizz麻豆视频_密臀av一区二区三区 | 日韩国产欧美在线观看_蜜桃免费在线视频_亚洲国产系列_日韩av激情在线观看_日本e片色视频_一区二区三区资源_国产成人av大片在se_久久999精品 | 亚洲福利精品_精品国产经典三级在线看_国产免费网站在线观看_国产精品一区久久看_乱人伦中文字幕无码_国产精品人妻无码一区二区三区_又大又粗又爽又黄的少妇_草草影视CCYY国产日本 | 国产精品草草在线观看_国产成人亚洲影院在线播放_亚洲一二三四区不卡_黄频视频在线观看_性欧美极品另类_免费在线看一区_人妻无码精品久久亚瑟影视_息与子五十路中文字幕 | 欧美人与动牲交免费观看_丝袜美女被遭强高潮网站_色欲天天天综合网_亚洲福利_久久三级影院_国产乱子伦在线观看免费_国产精品成人一区二区_久久久日韩精品一区二区 | www亚洲最大aⅴ成人天堂_国产精品视频1区2区3区_caoporn国产_91.久久_日韩av一区二区三区_日韩欧美亚洲综合久久_性xxxxfreexxxxx欧美牲交v_www.成色av久久成人 | 欧美成人看片黄a免费看_久操麻豆_岛国在线无码免费观_www.97爱_一区二区三区四区视频免费观看_萍萍的性荡生活第六季_国产综合高清在线观看_久久无码精品一区二区三区 | 人人干人人爱_亚洲ⅴ欧洲第一的日产AV_极品少妇啪啪高清免费_一及黄色片_91视频免费在观看_亚洲欧美日韩自偷自拍_91在线网站_人人爽人人爽人人爽人人片av | 日本大片一级_欧美3p两根一起进高清视频_亚洲人成无码网站18禁_欧美人与猪马狗在线观看_亚洲国产精品国自产拍久久_91华人在线_a级欧美视频_国模av在线 | 国产亚洲精品久久久久久打不开_日本熟妇厨房XXXXX乱_99久久精品国产免费_国产综合13P_亚洲综合免费视频_99爱在线精品免费观看_中文字幕成熟丰满人妻_日本高清WWW午色夜在线视频 | 精品国产一区a_欧美日韩二_国产亚洲一卡2卡3卡4卡老狼_亚洲福利在线看_精品欧美一区二区三区久久久_日比视频在线观看_在线超碰免费_麻花传媒沈芯语老师家访 | 欧美亚洲另类图片_男人的天堂免费视频_色噜噜狠狠色综合网图区_阿娇艳z门照片无码av4i_韩国一级片免费_一个人看的www视频免费播放_嗯快点别停舒服好爽受不了了_毛片成人免费看A片 | 国产在热线精品视频_亚洲精品无码MV在线观看_亚洲一区二区三区在线观看精品中文_污网站在线浏览_色情WWW成人片WWW222_久久久国产精品女同三区_国产偷亚洲偷欧美偷精品_欧美一区二区三区xxxx监狱 | 自拍亚洲伦理_天天操综合_91网站在线观看视频_在线观看免费www_777久久精品一区二区三区无码_黑人玩弄人妻中文在线_黄色一级视频_久热精品在线播放 |