456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > 艾銻分享 >

網絡運維|通過SSL VPN進行網絡擴展


2020-06-16 21:20 作者:admin
網絡運維|通過SSL VPN進行網絡擴展
大家好,我是一枚從事IT外包網絡安全運維工程師,今天和大家分享的是網絡安全設備維護相關的內容,在這里介紹下通過SSL VPN進行網絡擴展的配置, 網絡安全運維,從Web管理輕松學起,一步一步學成網絡安全運維大神。
網絡維護是一種日常維護,包括網絡設備管理(如計算機,服務器)、操作系統維護(系統打補丁,系統升級)、網絡安全(病毒防范)等。+
北京艾銻無限科技發展有限公司為您免費提供給您大量真實有效的北京網絡維護服務,北京網絡維修信息查詢,同時您可以免費資訊北京網絡維護,北京網絡維護服務,北京網絡維修信息。專業的北京網絡維護信息就在北京艾銻無限+
+
北京網絡維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網絡維護信息

通過SSL VPN進行網絡擴展

在用戶啟用網絡擴展功能后,網絡擴展客戶端會自動從網關上獲得IP地址并激活虛擬網卡進行SSL通信,使用戶如同工作在企業內網一樣,快速、安全地訪問企業內網的資源。配置手動模式的網絡擴展功能后,除了增加對遠程企業內網的訪問權限外,不影響客戶端原先可訪問的網絡資源,除非網絡資源與遠程企業內網沖突。

前提條件

已加載License文件,且USG可以正常訪問內網資源。
 說明:
本舉例中USG內網接口IP地址、地址池地址和內網服務器的IP地址在同一網段。如果USG內網接口IP地址和內網服務器的IP地址不在同一網段,可以按照如下方法配置:
將地址池和USG內網接口配置在同一網段,并保證USG的內網接口與內網服務器路由可達,確保業務的連通性。
組網需求
如圖10-94所示,USG作為企業網絡的出口網關連接Internet。
具體需求如下:
外網用戶會獲取到192.168.1.50/24~192.168.1.150/24范圍內的IP地址,且能夠像工作在內網一樣,快速、安全地訪問內網的192.168.1.0/24網段的資源。
本地PC中已有有效的CA證書ca.crt。采用用戶提供證書和VPNDB結合的認證授權方式。
由于經常受到來自7.1.1.0/24網段的網絡攻擊,禁止員工在7.1.1.0/24網段的客戶端上訪問虛擬網關。
  網絡擴展組網圖 

配置思路
在USG創建一個名為test的虛擬網關,外網用戶可通過此虛擬網關訪問企業內網的資源。虛擬網關的IP地址為202.10.10.1/24。
配置內網的DNS服務器地址和域名,使用戶可通過域名訪問虛擬網關的業務。
配置網絡擴展功能,為外網用戶分配IP地址和添加外網用戶可訪問的內網資源。
從本地PC上將有效CA證書導入設備中,并進行激活。
配置認證方式為證書挑戰(輔助認證方式:VPNDB),授權方式配置為VPNDB。
添加VPNDB用戶。VPNDB的用戶名即是客戶端證書的名稱,VPNDB的密碼即是外網用戶登錄虛擬網關時需要輸入的密碼。
配置虛擬網關源IP策略,禁止IP網段為7.1.1.0/24的客戶端訪問虛擬網關。
在需要訪問虛擬網關的PC端安裝CA證書對應的客戶端證書。

操作步驟

配置接口基本參數。
選擇“網絡 > 接口 > 接口”。
選擇“接口”頁簽。
在“接口列表”中,單擊GE0/0/1對應的。
在“修改GigabitEthernet”界面中,配置如下:
安全區域:trust
IP地址:192.168.1.1
子網掩碼:255.255.255.0
其他配置項采用缺省值。
單擊“應用”。
在“接口列表”中,單擊GE0/0/2對應的。
在“修改GigabitEthernet”界面中,配置如下:
安全區域:untrust
IP地址:202.10.10.1
子網掩碼:255.255.255.0
其他配置項采用缺省值。
單擊“應用”。
對于USG系列,配置域間包過濾,以保證網絡基本通信正常。對于USG BSR/HSR系列,不需要執行此步驟。
配置Local安全區域和Untrust安全區域之間的安全策略。
選擇“防火墻 > 安全策略 > 本地策略”。
在“對設備訪問控制列表”中,單擊“Untrust”下的“默認”所在行的。
在“修改對設備訪問控制”界面中,選擇“動作”為“permit”。
單擊“應用”。
配置Trust安全區域和Untrust安全區域之間的安全策略。
選擇“防火墻 > 安全策略 > 轉發策略”。
在“轉發策略列表”中,單擊“untrust->trust”下的“默認”所在行的。
在“修改轉發策略”界面中,選擇“動作”為“permit”。
單擊“應用”。
在“轉發策略列表”中,單擊“trust->untrust”下的“默認”所在行的。
在“修改轉發策略”界面中,選擇“動作”為“permit”。
單擊“應用”。
創建虛擬網關。
選擇“VPN > SSL VPN > 虛擬網關管理”。
單擊“新建”。
配置虛擬網關參數。
單擊“應用”。
配置DNS服務器。
選擇“VPN > SSL VPN > 虛擬網關列表”。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 網絡配置”。
單擊“首選DNS服務器 ”和“DNS domain”對應的,配置DNS服務器地址和域名。
單擊“首選DNS服務器”和“DNS domain”對應的,完成配置。
配置網絡擴展。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 網絡擴展”。
選中“啟用網絡擴展功能”前的復選框,啟用網絡擴展功能。
選中“保持連接”、“啟用點對點通訊”前的復選框。
 說明:
啟用保持連接功能后,客戶端會定時向網關發送報文,確??蛻舳撕吞摂M網關的網絡擴展連接不會因為SSL會話超時而斷開。
啟用點對點通訊功能后,接入同一虛擬網關的用戶可以互相通訊,如同在一個局域網內部。
在“客戶端IP分配方式”區域框中,分配客戶端使用的IP地址。
 注意:
在配置虛擬IP地址池時,虛擬IP地址池范圍內的IP地址不能為虛擬網關或接口的IP地址,也不能為內網存在的IP地址。
在“客戶端路由方式”區域框中,選中“手動模式”前的單選按鈕。
單擊“添加網段”,添加客戶端可以通過虛擬網關訪問的內網資源。
 說明:
選擇“手動模式”,外網用戶可以訪問遠端企業內網特定網段的資源,對Internet和本地局域網的訪問不受影響。網段沖突時優先訪問遠端企業內網。
在“用戶虛擬IP處理方式”區域框中,選中“清除不在新地址范圍內的用戶虛擬IP”前的單選按鈕,清除虛擬網關內不在新地址段內的用戶虛擬IP。
單擊“應用”。
導入CA證書。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > SSL配置”。
在“CA證書信息”區域框中,單擊“導入CA證書”文本框右側的“瀏覽”,定位CA證書。
單擊“上傳”。
配置證書挑戰。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 認證授權配置”。
選擇“認證授權方式”頁簽。
選中“需要用戶提供證書”前的復選框。
單擊優先級“1”對應的操作,選擇認證授權方式為證書挑戰,輔助認證方式為VPNDB。并設置為需要用戶提供證書。
單擊,完成認證授權方式配置。
選擇“證書認證配置”頁簽。
在“證書挑戰”區域框中,單擊“修改”,配置提取證書用戶過濾字段為缺省值。
單擊“確定”,完成證書挑戰的配置。
配置VPNDB用戶。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > VPNDB配置”。
選擇“用戶管理”頁簽,單擊“新建”。
在“添加用戶”區域框中,配置VPNDB用戶user,密碼為User12345。 說明:
此處的用戶名要和客戶端證書的名稱保持一致。
單擊“應用”。
重復上述配置步驟,將所有需要訪問內網資源的用戶添加到USG。
 說明:
如果用戶較多,可以在“批量導入用戶”區域框中,批量導入用戶。
配置虛擬網關源IP策略,禁止IP網段為7.1.1.0/24的客戶端訪問虛擬網關。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 策略配置”。
選擇“虛擬網關源IP策略”頁簽,單擊“新建”。
配置源IP策略。
單擊“應用”。
在需要訪問虛擬網關的PC端安裝客戶端證書。
 注意:
PC端必須要安裝與設備上導入的CA證書相對應的客戶端證書,才能認證通過。
在PC上打開IE瀏覽器,在工具欄中依此選擇“工具 > Internet選項”。
在“內容”界面中選擇“證書”。
單擊“導入”,根據證書導入向導,從本地選擇客戶端證書user.p12,導入到PC中。
 說明:
如果證書中設置了私鑰密碼,請在“密碼”界面中輸入相應的私鑰密碼。
證書導入成功后,會彈出“導入成功”的提示框。
證書導入完畢后,關閉“證書”窗口,并單擊“確定”,退出“Internet選項”窗口。
結果驗證
企業員工在外部網絡(非7.1.1.0/24網段)的IE瀏覽器中輸入https://202.10.10.1,進入虛擬網關登錄界面。
輸入在USG上配置的密碼,并在下拉列表中選擇有效證書為“user”,單擊“登錄”,通過客戶端證書認證,登錄虛擬網關。顯示界面如圖10-103所示。
圖10-103  虛擬網關客戶端 

在“網絡擴展”區域框中,單擊“啟動”,啟用網絡擴展功能后,客戶端可以獲取192.168.1.50/24~192.168.1.150/24范圍內的IP地址,訪問企業內網資源,同時訪問Internet不受限制。
 說明:
客戶端第一次啟用網絡擴展功能時,客戶端可能會收到虛擬網關發送的Active控件,需要按提示安裝后才能正常使用網絡擴展功能。
不同版本的虛擬網關會要求客戶端安裝不同版本的Active控件。當客戶端訪問不同版本虛擬網關時,請在訪問新的虛擬網關前先將舊的Active控件刪除,再安裝新的Active控件,以免由于Active控件版本不一致導致網絡擴展功能不可用。
以客戶端為一臺PC為例,執行以下命令來刪除控件:
PC> regsvr32 SVNIEAgt.ocx -u -s
PC> del %systemroot%\SVNIEAgt.ocx /q
PC> del %systemroot%\"Downloaded Program Files"\SVNIEAgt.inf /q
PC> cd  %appdata%
PC> rmdir svnclient /q /s
7.1.1.0/24網段的客戶端在IE瀏覽器中輸入https://202.10.10.1后,頁面提示訪問受限,無法訪問虛擬網關。
以上文章由北京艾銻無限科技發展有限公司整理
 
 

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 粉嫩玉足夹茎视频在线看_视频一区国产精品_天天干网_日韩在线综合视频_密桃av_国产一区三_天天干夜夜骑_四虎影视在线观看 | 啪啪网址大全_久久999精品久久久有什么优势_久热精品在线中文字幕播放_日韩精品dvd_99re热视频在线_伦理三区_亚洲一区二区三区在线看_国产精品麻豆视频 | 精品国产99久久久久久_偷窥目拍性综合图区_亚洲黄色小说网_国产一区成人在线_久久午夜无码免费_偷偷草网站_久久在线视频免费观看_国产精品乱战久久久 | 日韩中文字幕在线看_一级黄色a毛片_亚洲无遮挡无码A片在线_亚洲一区亚洲二区亚洲三区_欧美日本国产视频_麻豆视频免费看了_亚洲四区_黑人巨大亚洲一区二区久 | 不卡一二三区_69久久精品无码一区二区_亚洲毛片在线看_www.俺来也.com_91精品婷婷国产综合久久_伊人久久大香线蕉AV不卡_免费观看在线a级毛片_亚洲精品欧美综合二区 | 46集连续剧免费观看_又摸又揉又黄又爽的视频_国产50部艳色禁片无码_中文字幕在线轮第一页_国产无遮挡裸体免费视频A片_欧美一区二区二区_在线免费观看毛片视频_av高清在线观看 | 国产91精品插插插免费观看_亚洲国产久_狠狠躁躁夜夜躁波多野结依_自拍超碰在线_理论片在线_九九热精品视频在线_国产日韩在线看_亚洲综合色丁香婷婷六月图片 | 欧美劲爆婷婷五月久久_亚洲欧美自拍制服日韩一区_久久青草精品38国产_疯狂撞击丝袜人妻_福利一级片_日韩一区二区三区四区五区_最近2019年中文字幕_久久人人视频 | 天堂蜜桃一区二区三区_日韩免费一级片_黄色国产一级_校园春色在线观看_亚洲精品无码一区二区三区在线高_年轻的朋友6韩剧免费_伊人干综合_99久久九九 | 精品美女久久久久_高清视频一区二区_亚洲s色大片在线观看_欧美成年人在线观看_亚洲精品福利视频_性猛交xxxxx按摩欧美_这里只有精品免费_国产黄频免费高清视频 | 国内高清视频在线观看_永夜星河免费看_超碰公开免费_亚洲精品免费av_啦啦啦在线观看免费版中文_亚洲第一se情网站_亚洲AⅤ人片在线观看无_久久免费视频5 | 曰韩三级_欧美热久久_日韩天堂一区_久久99精品国产99久久6_亚洲精品无码av久久久久_国产成人啪精品午夜网站a片免费_欧美激情视频一区二区三区在线播放_国产高清成人在线观看 亚洲国产精品久久人人爱_污导航在线观看_中文字幕高清在线播放_一区二区三区精_免费观看欧美日韩亚洲_可以免费看av_黄网十三区_精品人妻无码区在线视频 | 欧美一级射_日本丰满熟妇有毛_99免费视频网站_一级片欧美日韩_国产19页_国产精品国产三级国产av品爱网_大二情侣宾馆啪实拍_深夜看国产毛片在线视频香蕉 | 国产天堂第一区_亚洲欧美日韩国产自偷_被黑人伦流澡到高潮hn小说_国产成人久久av免费高清密臂_激情草逼_久久久久亚洲a_在线看国产_夜射av | www.操操操_亚洲3p激情在线观看_欧美爆乳精品国产一区二区三区_久草视频99_97在线免费视频观看_国产精品-去看片_久久久久久中文字幕_超碰超碰在线观看 | 日日插夜夜爽_另类一区_日本伊人精品一区二区三区观看方式_婷婷精品进入_成人软件在线观看_大地资源在线观看免费高清动漫_成人黄色av片_毛片一级 | 91精品国产色综合久久不卡98最新章节_国产精品久草_亚洲不卡av一区二区三区_国产欧美日韩精品一区二区三区_妺妺窝人体色WWW网_九九九视频在线观看_亚洲国产婷婷综合在线精品_亚洲综合熟女久久久30p | 精品国产一区在线观看_国产精品久久久久精_亚州黄色_午夜精品99久久免费_伦人伦XXXX国语对白_中文字幕久久久人妻无码_在线播放网址亚洲_4455国产精品视频 | 欧洲一区在线观看_妞干网免费_一区二区国产日产_超碰aⅴ人人做人人爽欧美_国产又黄又硬又湿又黄的_欧美午夜无码大片免费看_久热精品视频在线播放_亚洲无亚洲人成网站77777 | 美腿玉足一区二区三区视频_欧美一区二区三区在线观看视频_久久婷婷精品视频_精品国产黄色_无码人妻一区二区三区免费看_少妇做爰免费视频网站裸体艺术_www.youjizz.com最新_免费av在线网址 | 久久青青草原国产精品最新片_丰满熟妇人妻Av无码区_亚洲久草av_四虎影音库www4hu_国产精品无码高清在线_亚洲精品精华液一区二区_全部免费的毛片在线看_91国内精品视频 | 美腿玉足一区二区三区视频_欧美一区二区三区在线观看视频_久久婷婷精品视频_精品国产黄色_无码人妻一区二区三区免费看_少妇做爰免费视频网站裸体艺术_www.youjizz.com最新_免费av在线网址 | 强乱中文字幕亚洲精品_亚洲网站观看_台湾无码AV一区二区三区_北条麻妃在线_国产在线一区二区三区视频_日韩精品无码视频免费专区_亚洲精品入口a级_亚洲日日摸夜夜夜夜夜爽小说 | 久久久久久久久亚洲精品_国产一女三男实拍视频_别揉我奶头~嗯~啊~视频免费网站_欧美日韩高清_аⅴ资源天堂资源库_澳门四虎_国产精品鲁鲁鲁_亚洲三级高清日本 | 久久亚州综合_97碰在线看片免费视频_亚洲精品一区国产精品_制服丝袜中文字幕无码自拍_无码日韩人妻AV一区免费_97日韩在线_国产福利免费看_狠狠躁狠狠爱免费视频欧美 | 国产极品99热在线播放69_国内毛片毛片毛片毛片毛片毛片_久久综合影院_欧美三区二区一区_国产美女www_91视频青青_美女与野兽2_日批一级片 | 欧美性猛交xxxx乱大交俱乐部_久久精品亚洲7777影院_好男人在线影院官网WWW_玩弄丰满奶水的女邻居_国产91免费看_久久久久久久久久久久91_五月婷婷中文字幕_久久青青草原一区二区 | 91cn国产在线_久久官网_日本爱爱网_亚洲女人久久久_天天操天天摸天天射_91蜜臀精品国产自偷在线_久久中文av_欧美精品videofree | 国产精品一区二区香蕉_国产在线精品免费AAA片_国产精品亚洲一区二区三区正片_三级日本视频_中文字幕第50页_日韩福利片在线观看_永久免费看啪啪网址入口_8x8ⅹ永久免费视频 | 黄色一级大片在线免费看产_国产未成女年一区二区_在线无限看蘑菇视频_久草视频中文在线_超碰99人人_国产亚洲综合专区在线在线观看_国产AV成人无码精品网站_欧美亚洲91 | 精品国产99久久久久久_偷窥目拍性综合图区_亚洲黄色小说网_国产一区成人在线_久久午夜无码免费_偷偷草网站_久久在线视频免费观看_国产精品乱战久久久 | 韩国日本三级在线_日韩在线播放网站_久久线视频_dvd女人裸体_亚洲国产免费网站_A片粗大的内捧猛烈进出视频_精品人伦一区二区三区蜜桃免费_久久久免费精品re6 | 亚洲人成在久久综合网站_久久精品人人槡人妻人人玩_久久久www成人免费无遮挡大片_伊人久久综合精品久久_日本逼视频_色啪影院_日本污视频在线观看_av片在线免费看 | 免费在线日本_毛片TV网站无套内射TV网站_不卡一本_国产日韩免费观看_久久久噜噜噜_久久久久久国产精品亚洲78_A一级片中文字幕_日韩中文字幕一区二区三区 | 国产大片免费在线观看_中文字幕一区在线观看视频_看黄色一级视频_飘雪影院免费版在线观看视频_九九久久99_av蜜臀一区二区三区久久_日本老妇性视频_菠萝蜜麻豆一区 | 午夜老司机av_在线观看免费黄色小视频_欧美亚洲一级片_大胸美女被吃奶爽死视频_精品国产第一区二区三区的区别_一级毛片一级黄片_CHINESESPANK国产免费网站_国产露脸精品产三级国产av | 亚洲高清视频一区二区三区_四虎永久免费观看在线_5566成人_欧美日韩一道本_色小妹三区_久久综合久久综合九色_网友自拍露脸国语对白_日韩手机视频 | 青青成线在人线免费啪_精品亚洲国产成人_中文精品久久久久鬼色_欧洲黄色录像_国产精品一区二区免费久久精品_狠狠色丁香婷婷综合久久来来去_精品自拍亚洲一区在线_国内a级毛片免费观看品善网 | 国产精品成人免费视频网站_色综合视频二区偷拍在线_日本熟妇色一本在线看_日本最新在线观看一区二区三区_国产亚洲专区_综合精品视频_囯产黄色视频一级黄片_久久亚洲aⅴ永久无码精品 | 日韩中文字幕二区2017_精品人伦一区二区三区蜜桃视频_色爱区成人综合网_爱爱精品_欧美日本性视频_亚洲三级片福利视频_456成年女人免费视频_99久久精品久久久久久ai换脸 | 男ji大巴进入女人的视频免费看_国产精品99久久久久久宅男_国产一区二区三区精品视频_亚洲av无码久久寂寞少妇_国产在线观看影视_a级网站在线观看_欧美黄色片网站_91久久久久久白丝白浆欲热蜜臀 |