456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > 艾銻分享 >

網絡運維|通過SSL VPN進行網絡擴展


2020-06-16 21:20 作者:admin
網絡運維|通過SSL VPN進行網絡擴展
大家好,我是一枚從事IT外包網絡安全運維工程師,今天和大家分享的是網絡安全設備維護相關的內容,在這里介紹下通過SSL VPN進行網絡擴展的配置, 網絡安全運維,從Web管理輕松學起,一步一步學成網絡安全運維大神。
網絡維護是一種日常維護,包括網絡設備管理(如計算機,服務器)、操作系統維護(系統打補丁,系統升級)、網絡安全(病毒防范)等。+
北京艾銻無限科技發展有限公司為您免費提供給您大量真實有效的北京網絡維護服務,北京網絡維修信息查詢,同時您可以免費資訊北京網絡維護,北京網絡維護服務,北京網絡維修信息。專業的北京網絡維護信息就在北京艾銻無限+
+
北京網絡維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網絡維護信息

通過SSL VPN進行網絡擴展

在用戶啟用網絡擴展功能后,網絡擴展客戶端會自動從網關上獲得IP地址并激活虛擬網卡進行SSL通信,使用戶如同工作在企業內網一樣,快速、安全地訪問企業內網的資源。配置手動模式的網絡擴展功能后,除了增加對遠程企業內網的訪問權限外,不影響客戶端原先可訪問的網絡資源,除非網絡資源與遠程企業內網沖突。

前提條件

已加載License文件,且USG可以正常訪問內網資源。
 說明:
本舉例中USG內網接口IP地址、地址池地址和內網服務器的IP地址在同一網段。如果USG內網接口IP地址和內網服務器的IP地址不在同一網段,可以按照如下方法配置:
將地址池和USG內網接口配置在同一網段,并保證USG的內網接口與內網服務器路由可達,確保業務的連通性。
組網需求
如圖10-94所示,USG作為企業網絡的出口網關連接Internet。
具體需求如下:
外網用戶會獲取到192.168.1.50/24~192.168.1.150/24范圍內的IP地址,且能夠像工作在內網一樣,快速、安全地訪問內網的192.168.1.0/24網段的資源。
本地PC中已有有效的CA證書ca.crt。采用用戶提供證書和VPNDB結合的認證授權方式。
由于經常受到來自7.1.1.0/24網段的網絡攻擊,禁止員工在7.1.1.0/24網段的客戶端上訪問虛擬網關。
  網絡擴展組網圖 

配置思路
在USG創建一個名為test的虛擬網關,外網用戶可通過此虛擬網關訪問企業內網的資源。虛擬網關的IP地址為202.10.10.1/24。
配置內網的DNS服務器地址和域名,使用戶可通過域名訪問虛擬網關的業務。
配置網絡擴展功能,為外網用戶分配IP地址和添加外網用戶可訪問的內網資源。
從本地PC上將有效CA證書導入設備中,并進行激活。
配置認證方式為證書挑戰(輔助認證方式:VPNDB),授權方式配置為VPNDB。
添加VPNDB用戶。VPNDB的用戶名即是客戶端證書的名稱,VPNDB的密碼即是外網用戶登錄虛擬網關時需要輸入的密碼。
配置虛擬網關源IP策略,禁止IP網段為7.1.1.0/24的客戶端訪問虛擬網關。
在需要訪問虛擬網關的PC端安裝CA證書對應的客戶端證書。

操作步驟

配置接口基本參數。
選擇“網絡 > 接口 > 接口”。
選擇“接口”頁簽。
在“接口列表”中,單擊GE0/0/1對應的。
在“修改GigabitEthernet”界面中,配置如下:
安全區域:trust
IP地址:192.168.1.1
子網掩碼:255.255.255.0
其他配置項采用缺省值。
單擊“應用”。
在“接口列表”中,單擊GE0/0/2對應的。
在“修改GigabitEthernet”界面中,配置如下:
安全區域:untrust
IP地址:202.10.10.1
子網掩碼:255.255.255.0
其他配置項采用缺省值。
單擊“應用”。
對于USG系列,配置域間包過濾,以保證網絡基本通信正常。對于USG BSR/HSR系列,不需要執行此步驟。
配置Local安全區域和Untrust安全區域之間的安全策略。
選擇“防火墻 > 安全策略 > 本地策略”。
在“對設備訪問控制列表”中,單擊“Untrust”下的“默認”所在行的。
在“修改對設備訪問控制”界面中,選擇“動作”為“permit”。
單擊“應用”。
配置Trust安全區域和Untrust安全區域之間的安全策略。
選擇“防火墻 > 安全策略 > 轉發策略”。
在“轉發策略列表”中,單擊“untrust->trust”下的“默認”所在行的。
在“修改轉發策略”界面中,選擇“動作”為“permit”。
單擊“應用”。
在“轉發策略列表”中,單擊“trust->untrust”下的“默認”所在行的。
在“修改轉發策略”界面中,選擇“動作”為“permit”。
單擊“應用”。
創建虛擬網關。
選擇“VPN > SSL VPN > 虛擬網關管理”。
單擊“新建”。
配置虛擬網關參數。
單擊“應用”。
配置DNS服務器。
選擇“VPN > SSL VPN > 虛擬網關列表”。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 網絡配置”。
單擊“首選DNS服務器 ”和“DNS domain”對應的,配置DNS服務器地址和域名。
單擊“首選DNS服務器”和“DNS domain”對應的,完成配置。
配置網絡擴展。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 網絡擴展”。
選中“啟用網絡擴展功能”前的復選框,啟用網絡擴展功能。
選中“保持連接”、“啟用點對點通訊”前的復選框。
 說明:
啟用保持連接功能后,客戶端會定時向網關發送報文,確??蛻舳撕吞摂M網關的網絡擴展連接不會因為SSL會話超時而斷開。
啟用點對點通訊功能后,接入同一虛擬網關的用戶可以互相通訊,如同在一個局域網內部。
在“客戶端IP分配方式”區域框中,分配客戶端使用的IP地址。
 注意:
在配置虛擬IP地址池時,虛擬IP地址池范圍內的IP地址不能為虛擬網關或接口的IP地址,也不能為內網存在的IP地址。
在“客戶端路由方式”區域框中,選中“手動模式”前的單選按鈕。
單擊“添加網段”,添加客戶端可以通過虛擬網關訪問的內網資源。
 說明:
選擇“手動模式”,外網用戶可以訪問遠端企業內網特定網段的資源,對Internet和本地局域網的訪問不受影響。網段沖突時優先訪問遠端企業內網。
在“用戶虛擬IP處理方式”區域框中,選中“清除不在新地址范圍內的用戶虛擬IP”前的單選按鈕,清除虛擬網關內不在新地址段內的用戶虛擬IP。
單擊“應用”。
導入CA證書。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > SSL配置”。
在“CA證書信息”區域框中,單擊“導入CA證書”文本框右側的“瀏覽”,定位CA證書。
單擊“上傳”。
配置證書挑戰。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 認證授權配置”。
選擇“認證授權方式”頁簽。
選中“需要用戶提供證書”前的復選框。
單擊優先級“1”對應的操作,選擇認證授權方式為證書挑戰,輔助認證方式為VPNDB。并設置為需要用戶提供證書。
單擊,完成認證授權方式配置。
選擇“證書認證配置”頁簽。
在“證書挑戰”區域框中,單擊“修改”,配置提取證書用戶過濾字段為缺省值。
單擊“確定”,完成證書挑戰的配置。
配置VPNDB用戶。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > VPNDB配置”。
選擇“用戶管理”頁簽,單擊“新建”。
在“添加用戶”區域框中,配置VPNDB用戶user,密碼為User12345。 說明:
此處的用戶名要和客戶端證書的名稱保持一致。
單擊“應用”。
重復上述配置步驟,將所有需要訪問內網資源的用戶添加到USG。
 說明:
如果用戶較多,可以在“批量導入用戶”區域框中,批量導入用戶。
配置虛擬網關源IP策略,禁止IP網段為7.1.1.0/24的客戶端訪問虛擬網關。
在“虛擬網關列表”導航樹中選擇“虛擬網關列表 > test > 策略配置”。
選擇“虛擬網關源IP策略”頁簽,單擊“新建”。
配置源IP策略。
單擊“應用”。
在需要訪問虛擬網關的PC端安裝客戶端證書。
 注意:
PC端必須要安裝與設備上導入的CA證書相對應的客戶端證書,才能認證通過。
在PC上打開IE瀏覽器,在工具欄中依此選擇“工具 > Internet選項”。
在“內容”界面中選擇“證書”。
單擊“導入”,根據證書導入向導,從本地選擇客戶端證書user.p12,導入到PC中。
 說明:
如果證書中設置了私鑰密碼,請在“密碼”界面中輸入相應的私鑰密碼。
證書導入成功后,會彈出“導入成功”的提示框。
證書導入完畢后,關閉“證書”窗口,并單擊“確定”,退出“Internet選項”窗口。
結果驗證
企業員工在外部網絡(非7.1.1.0/24網段)的IE瀏覽器中輸入https://202.10.10.1,進入虛擬網關登錄界面。
輸入在USG上配置的密碼,并在下拉列表中選擇有效證書為“user”,單擊“登錄”,通過客戶端證書認證,登錄虛擬網關。顯示界面如圖10-103所示。
圖10-103  虛擬網關客戶端 

在“網絡擴展”區域框中,單擊“啟動”,啟用網絡擴展功能后,客戶端可以獲取192.168.1.50/24~192.168.1.150/24范圍內的IP地址,訪問企業內網資源,同時訪問Internet不受限制。
 說明:
客戶端第一次啟用網絡擴展功能時,客戶端可能會收到虛擬網關發送的Active控件,需要按提示安裝后才能正常使用網絡擴展功能。
不同版本的虛擬網關會要求客戶端安裝不同版本的Active控件。當客戶端訪問不同版本虛擬網關時,請在訪問新的虛擬網關前先將舊的Active控件刪除,再安裝新的Active控件,以免由于Active控件版本不一致導致網絡擴展功能不可用。
以客戶端為一臺PC為例,執行以下命令來刪除控件:
PC> regsvr32 SVNIEAgt.ocx -u -s
PC> del %systemroot%\SVNIEAgt.ocx /q
PC> del %systemroot%\"Downloaded Program Files"\SVNIEAgt.inf /q
PC> cd  %appdata%
PC> rmdir svnclient /q /s
7.1.1.0/24網段的客戶端在IE瀏覽器中輸入https://202.10.10.1后,頁面提示訪問受限,無法訪問虛擬網關。
以上文章由北京艾銻無限科技發展有限公司整理
 
 

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 成年肉动漫在线观看无码_国产一级黄色录像_91多人xxx少妇_爱韩av_116美女午夜视频_成人免费高清在线播放_二区三区福利_AA级女人大片免费视频 | 久久天天躁夜夜躁狠狠躁_俄罗斯美女的天堂一级毛片_久久精品久久精品久久精品_免费吃奶摸下激烈视频_中文字幕av在线免费_成人免费毛片立即播放_久久国产精品久久精品_国产午夜伦理 | 顶级少妇做爰高潮_91久久夜色精品国产按摩_色综合精品无码一区二区三区_国产精选一级毛片_亚洲中文有码字幕日本第一页_九九热在线观看_变态孕交videosgratis孕妇_日本少妇久久久 | 香蕉网在线_国产一级桃视频播放_久久久国产精品萌白酱免费_草久视频在线_日韩免费毛片_久久视频这里只精品_黄色片免费观看网站_成人免费看吃奶视频网站 | 中国黄色a级_午夜剧场韩_国产av刺激无码_视频二区不卡_美女裸体爆乳免费网站_亚洲国产精品女人久久久_亚洲五月丁香综合视频_小泽玛利亚一区二区在线观看 | 狼群社区WWW在线中文_精品国偷自产在线视频_人妻被中出不敢呻吟A片视频_99久久精品国产网站_九九在线视频_国产h片在线观看_国产美女被遭强高潮免费_欧洲vodafone精品性 | 欧美激情一区在线_日韩毛片一二三区_国产n老影院视频_模特三点尽露私拍在线_av在线免费资源_欧美成αⅴ人在线视频_丁香婷婷深爱五月亚洲综合_亚洲私人无码综合久久网 | 日本一级中文字幕久久久久久_特级做a爰片免费看一区_精品视频日韩_国产成人精选在线观看不卡_91夜夜蜜桃臀一区二区三区_久久久视频在线_一级毛片大片_自拍偷区亚洲国内自拍蜜臀 | 久热国产精品视频_波萝蜜A毛黄AAA片_老师掀起裙子让我把j放进去视频_亚洲精品乱码久久久久膏_亚洲欧美一区二区三区_天天躁日日躁狠狠躁aab吃奶_美女又黄又免费视频_日韩无码系列综合区 | 成品片a免人视频_超碰96_亚洲自偷自拍熟女另类_日本视频在线_欧美亚洲一区_亚洲国产日韩欧美_老司机在线观看福利网站视频_粗大猛烈进出高潮视频免费看 | 绯色av_精品免费成人_亚洲欧美日韩精品成人_外国av在线_麻豆av免费网站_各种高潮videos抽搐合集免费_成人免费看片视频_欧美性生交大片免费看A片免费 | 中文WWW新版资源在线_国产公开久久人人97超碰_国产一区二区成人_日日爱699_国产资源精品在线观看_在线不卡aⅴ片免费观看_宝贝小嫩嫩好紧好爽H视频_中国a一片一级一片 | 蜜臀免费av_国产十区_欧美激情内射喷水高潮_免费无码AV片在线观看软件_亚洲成色WWW久久网站夜月_一级特黄大片色_奇米777国产在线视频_亚洲精品中 | 91爱爱·com_91日韩精品视频_九九九在线_白嫩少妇高潮喷水_久久久久少妇_免费a级黄色毛片_99这里有精品热视频_欧美一区二区在线免费 | 国产内射在线激情一区_免费观看成人欧美WWW色_国模无码视频一区_午夜a级理论片在线播放琪琪_四虎看黄_亚洲AV成人无码一区无广告_成人午夜影视_国语对白做受xxxxx在线 | 国产精品久久久久久99999_在线看片免费人成视频影院看_亚洲成人av片_久久久老熟女一区二区三区_AV激情亚洲男人的天堂_午夜小视频网站_免费av看_久久69精品久久久久久国产越南 | 自慰无码一区二区三区_插bb视频青春网站_人人爽久久涩噜噜噜丁香_91精品国产爱久久丝袜脚_手机午夜福利1000视频_大学生疯狂高潮呻吟免费视频_日本大片免费观看视频_色噜噜狠狠成人网p站 | 艳妇荡乳豪妇荡乳av精东_噜噜吧噜噜色_亚洲国产第一区_七级黄色片_久久国语精品_99er在线观看_爱爱视频一区_青青草自拍 | 亚洲AV成人片色在线观看高潮_91网站入口_www.日本在线观看_少妇和黑人老外做爰av_日本在线高清_操操干干_久久夜靖品_亚洲AV成人中文无码专区 | 日韩欧美自拍_国产成人激情_无码真人肉片在线观看_久久久久99精品久久久久_国产啊女在线观看_国产精品久久久亚洲_黄色一级视频免费观看_无码AV午夜福利一区 | 亚洲精品国产a_国产麻豆乱子伦午夜视频观看_a级大片_久久精品国产91精品亚洲高清_日韩免费视频中文字幕_亚洲AV成人一区二区三区_芒果视频91_高潮一区二区 | 国模沟沟一区二区三区_成人综合一区_欧美日韩不卡合集视频_国产日产欧产美韩毛毛片_97久久久久_国产欧美久久高清_aⅴ久久欧美丝袜综合_男女人xx视频 | 奇米第四影视_精品女厕一区二区三区_国产一区二区三区在线观看免费_国产精品性爱_裸体精品bbbbbbbbb美国_农村妇女野战bbxxx_久久一级精品_国精品久久久久久久久久久58 | 日本成本人三级在线观看_最近中文字幕免费mv2019在线_色爱综合网中文字幕第1页_综合网中文字幕_综合激情久久_caoporn超碰最新公开_久久久久久久久久久国产_日本特黄特色大片免费视频老年人 | 成人xxxx视频_sm脚奴调教丨踩踏贱奴_久久国产精品久久久_成人免费视频www在线观看我_日本天堂一区二区_www.四虎影视.com_陌陌影视在线观看免费_国产一级淫片a免费播放口之 | 日韩精品一区二区三区_一区二区三区精品视频免费看_国产麻豆一区二区三区精品_一区二区三区国产精华_亚洲成人一_日本美女一区二区_午夜麻豆_亚洲精品中文字幕在线观看 久草免费新视频_亚洲视频www_中文av一区_久久国产午夜精品理论片34页_无码人妻丰满熟妇A片护士_成人黄频_刀光枪影免费版_黄色一级片视频播放 | 18禁黄无遮挡网站_成年女人av_免费看国产一级片_久亚洲一线产区二线产区三线产_中文字幕日韩一区_操的很爽_亚洲依依成人亚洲社区_国产免费观看一级国产 | 99热在线观看_色视频成人在线观看免_亚洲中文久久精品无码ww16_久久一级网站_日韩午夜网站_亚洲综合站_国精日本亚洲欧州国产中文久久_亚洲成年人在线播放 | 黄瓜tv在线观看_国产黄色理论片_精品亚洲永久_天天摸天天澡天天看_性XXXXX大片免费视频_任你操在线_国产精品二区三区在线观看_粗大的内捧猛烈进出的视频免费 | 欧美精彩视频在线观看_绿奴vk_日韩AV东京社区男人的天堂_国产精品一二三在线观看_亚洲精品A片久久久久_99999久久久久久_又粗又黄又猛又爽大片免费_国产一级片网站 | 91网在线看_国产放荡AV剧情演绎麻豆_日本一道本高清_亚洲国产AV一区二区三区四区_成版人性视频_亚洲曰本AV在线天堂_成人免费精品_羞羞答答成人影院www | 久久久免费看视频_99爱国产_午夜免费_brazzershd欧美情趣丝袜_日本一级黄色大片_成人性生交大片免费看中国A片_久久婷婷国产综合精品_精品国产一区二区三区av性色 | 青青青国产依人在线_亚洲国产无色码在线播放_男女好痛好深好爽视频_亚洲欧美一区在线观看_天天爽天天狠久久久综合麻豆_日韩人妻无码喷潮中出_亚洲大香线伊人婷婷五月_天天夜天天操 | 国产成人在线播放免费视频_99免费在线观看视频_国产精品白浆在线观看无码专区_曰本不卡视频_国产91网站在线观看_精品国产黄_久久一二三四_japanese乱子xxxx | 亚洲av禁18成人毛片一级_三及片大全网日本_免费观看视频一区_欧美特黄视频在线观看_久久er热在这里只有精品66_在线观看高清不卡无码视频_国产九九热_一及毛片 | 国产大片中文字幕在线观看_欧美孕妇色xxxxx_91九色论坛_亚洲网站在线观看_欧美久久精品_亚洲精品亚洲人成在线观看_国产九九免费_暗呦交小u女国产精品视频 | 欧美综合二区_国产精品45p_高清在线观看av_国产精品高潮久久_爽爽淫人网_www.成人免费_骚黄视频_亚洲无在线观看 | av中文字幕最新在线观看_深夜免费网站_看全色黄大色大片免费久久久_欧美乱妇高清无乱码_东北老女人高潮疯狂过瘾对白_在线观看av网页_在线不卡一区_国产av福利第一精品 | 国产欧洲精品色在线_2018天天干夜夜操_亚洲色无色A片一区二区_女性裸体无遮挡无遮掩视频蜜芽_最近免费中文字幕在线mv视频8_欧美国产日本高清不卡_日本一卡二卡3卡四卡网站精品_99久e精品热线免费 | 免费a国产_91高清网站_古典武侠激情亚洲精品一区_99re免费视频精品全部_国产精品萝li_福利视频在线看_久久久亚洲精品无码_日日噜夜夜爽精品一区 | 久久中文一区二区_久视频精品线在线观看_97久久人人爽人人爽人人片_日韩中出视频_视屏一区_热99re久久国免费超精品首页_日韩无线码精品中文字幕视频手机_美女毛片免费看 |