用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解

这篇具有很好参考价值的文章主要介绍了用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

SSL VPN

SSL VPN(Secure Sockets Layer Virtual Private Network)是一种利用SSL/TLS协议来提供安全的远程访问解决方案。与IPSec VPN相比,SSL VPN的优势在于它不需要在客户端安装特定的软件,用户可以通过任何支持SSL/TLS的Web浏览器来访问企业网络。

SSL VPN的工作原理如下:

  1. 客户端认证:用户通过浏览器访问SSL VPN网关,输入认证信息(如用户名和密码)。

  2. 服务器端处理:SSL VPN服务器接收客户端的请求,并进行身份验证。一旦认证成功,服务器会与客户端建立一个加密的通道。

  3. 数据传输:通过建立的加密通道,客户端可以安全地访问企业网络资源,如内部网站、应用程序和文件共享服务。

  4. 会话管理:SSL VPN服务器管理用户的会话,确保会话的安全性,并在用户下线或超时后终止会话。

拓扑搭建

vmnet1虚拟网卡连接防火墙g0/0/0口,配置接口地址为192.168.20.100作为管理接口用于登录防火墙web页面。

防火墙g1/0/1连接企业内网,网段为192.168.1.0/24,g1/0/1为网关接口,地址为192.168.1.254

防火墙g1/0/0与外网路由器相连,网段为100,1,1,0/24。

R1路由器与vmnet8相连,用于虚拟机模拟外网用户进行vpn登录内网

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

 基础配置

FW1:

<USG6000V1>sys

[USG6000V1]sys FW1

[FW1]interface g0/0/0

[FW1-GigabitEthernet0/0/0]ip address 192.168.20.100 24 /配置ip

[FW1-GigabitEthernet0/0/0]service-manage enable /开启服务

[FW1-GigabitEthernet0/0/0]service-manage all permit /开启服务

[FW1-GigabitEthernet0/0/0]q

[FW1]user-interface console 0

[FW1-ui-console0]idle-timeout 0 /设置终端命令行超时时间

[FW1]web-manager timeout 1440 /设置web管理界面超时时间

AR1配置

sys

[Huawei]sys AR1

[AR1]interface g0/0/0

[AR1-GigabitEthernet0/0/0]ip address 192.168.10.254 24

[AR1-GigabitEthernet0/0/0]q

[AR1]interface g0/0/1

[AR1-GigabitEthernet0/0/1]ip address 100.1.1.2 24

[AR1-GigabitEthernet0/0/1]q

物理机vmnet8网卡配置

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

 web登录防火墙配置接口地址及安全区域

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

配置安全策略使区域数据流通 

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络 配置nat策略出接口地址转换

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

 配置默认路由指向外部路由器

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

测试[此时内网主机可以和外部路由器进行数据通信]

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

SSL-VPN搭建

1. 创建用户和认证策略
  • 用户创建:首先,需要在VPN服务器上创建用户账户。这些账户将用于远程用户登录SSL VPN。每个用户账户通常包括用户名、密码以及其他可能的身份验证信息,如数字证书或一次性密码(OTP)。用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

  • 认证策略:认证策略定义了用户登录SSL VPN所需的身份验证过程。这可能包括密码验证、多因素认证(MFA)或使用数字证书。认证策略的目的是确保只有经过授权的用户才能访问内部网络资源。

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

2. 创建VPN虚拟网关
  • VPN虚拟网关创建:VPN虚拟网关是远程用户访问内部网络的入口点。在配置过程中,需要指定VPN虚拟网关的接口(如GigabitEthernet 1/0/0),分配端口号(如4430),并设置域名(如www.a.com)。

 进入命令行进行配置【防火墙配置会报错】

[FW1]v-gateway sslvpn1 interface GigabitEthernet 1/0/0 port 4430 private www.a.com

v-gateway sslvpn1:这条命令用于创建一个名为sslvpn1的虚拟网关。v-gateway是创建虚拟网关的命令,sslvpn1是为这个虚拟网关指定的名称。interface GigabitEthernet 1/0/0:这部分指定了虚拟网关将要使用的物理接口。在这个例子中,虚拟网关将使用GigabitEthernet 1/0/0接口。这个接口是防火墙上的一个网络端口,用于处理进出的VPN流量。

port 4430:这条命令设置了虚拟网关监听的端口号。在这个例子中,端口号被设置为4430。这是一个非标准端口,通常用于SSL VPN服务以避免与标准的HTTPS端口(443)冲突。

private www.a.com:这部分指定了虚拟网关的域名。private关键字表示这是一个私有的域名,www.a.com是用户用来访问SSL VPN服务的域名。用户将通过这个域名来启动他们的SSL VPN连接。

  • 接口、端口号和域名配置:接口是VPN连接的物理或逻辑通道。端口号指定了VPN服务监听的网络端口,而域名则是用户访问VPN服务的网络地址。这些配置确保了VPN服务可以在网络上被正确地识别和访问。

3. 修改VPN虚拟网关
  • 网关配置修改:对VPN虚拟网关的进一步配置,如端口号的修改(将其修改为443,这是HTTPS的标准端口)。

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

  • 网络扩展:网络扩展配置允许VPN客户端在连接到企业网络时,通过用户端安装插件,为其分配虚拟内网ip地址

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

新建安全策略

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

 用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络

虚拟win-sever2016配置vmnet8网卡,通过浏览器【https://100.1.1.1】访问公司内网 

用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解,ENSP-FW,ssl,网络协议,网络文章来源地址https://www.toymoban.com/news/detail-860245.html

到了这里,关于用户远程访问公司内网---防火墙配置SSL VPN,操作及原理讲解的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 思科防火墙怎么使用Packet Tracer功能模拟内网主机icmp访问外网主机 流量走向

    思科防火墙ASA5555 Cisco Adaptive Security Appliance Software Version 9.4(2)6 Device Manager Version 7.5(2)153 思科防火墙ASA5555 软件版本9.2上怎么使用Packet Tracer功能模拟内网主机192.168.1.10 icmp访问外网59.83.213.23 流量走向 1.在Cisco ASA防火墙上,Packet Tracer是一个非常有用的诊断工具,它可以模拟数据

    2024年03月26日
    浏览(49)
  • 【隧道篇 / SSL】(7.4) ❀ 01. 只允许国内IP通过SSL VPN访问内网 ❀ FortiGate 防火墙

    【简介】SSL VPN可以让公司员工远程访问公司内网的服务器,发现有些国外IP也在尝试登录SSL VPN,领导要求,只允许国内IP可以登录SSL VPN,如何解决这个问题?   SSL VPN配置条件 要想成功的配置SSL VPN,首先需要有一条可以远程访问的宽带,然后是验证用的用户名和密码,以及

    2024年01月19日
    浏览(45)
  • 【Windows防火墙配置Windows Server服务器只允许国内IP访问】

    由于是 Windows Server 不像宝塔直接带有防火墙功能,只能自己想办法 明明轻而易举能做到事, 就是不做为! 使用Windows自带防火墙,配置规则达到目标 这个网络上比较多,却存在ip地址量的不同 有6000条+的国内ip, 也有8000条+的, 最终选择了8000+的版本 网站: https://www.ipdeny.com 下载IP地址

    2024年02月04日
    浏览(73)
  • windows10,11 修改防火墙配置入站规则,使局域网其他电脑可访问本机

    防火墙—高级设置—入站规则—新建规则—自定义—下一步到作用域: 此规则应用于哪些远程ip:下列ip地址:添加:此ip地址范围:192.168.7.0-192.168.7.255 一直下一步到完成即可。 这里可以指定程序放行,我这选了放行所有 可以指定放行的协议和端口,这里指定所有 可以配置

    2024年02月06日
    浏览(47)
  • Windows server防火墙如何设置阻止IP访问防火墙限制ip地址访问

    无论是服务器还是本机电脑,安全都是非常重要的,一些安全软件设置后会拦截到一些异常IP,我们可以通过防火墙将异常IP加入黑名单,禁止访问,今天 芳芳 就和你们分享Windows防火墙如何设置IP禁止访问,希望可以帮助到你~ 打开“控制面板”,在右上角的查看方式改为“

    2024年02月13日
    浏览(61)
  • 【树莓派不吃灰】基础篇⑮ SSH远程访问安全,涉及/etc/hosts.allow白名单 和 /etc/hosts.deny黑名单、ufw防火墙、密钥登录

    ❤️ 博客主页 单片机菜鸟哥,一个野生非专业硬件IOT爱好者 ❤️ ❤️ 本篇创建记录 2022-11-06 ❤️ ❤️ 本篇更新记录 2022-11-06 ❤️ 🎉 欢迎关注 🔎点赞 👍收藏 ⭐️留言 📝 🙏 此博客均由博主单独编写,不存在任何商业团队运营,如发现错误,请留言轰炸哦!及时修正

    2024年02月02日
    浏览(51)
  • 防火墙用户管理理论+实验

    目录 注:实验需要有安全策略配置、NAT配置基础 一、防火墙用户管理重要知识点 用户管理 访问控制策略 NGFW下一代防火墙 AAA 鉴别方式——认证 用户认证的分类: 上网用户上线流程: 二、用户认证实验: 实验拓扑 先配置防火墙上接口和区域、地址对象 配置NAT与安全策略

    2024年02月02日
    浏览(110)
  • Linux基本网页访问--防火墙、服务管理、selinux强制访问

    正常访问外部网络需要进行4部操作操作:         1、开启httpd服务systemctl restart httpd         2、关闭防火墙服务 systemctl stop firewalld         3、访问数据库时,需要开启数据库的服务systemctl restart mariadb         4、关闭强制访问  setenforce 0 1、防火墙管理    

    2024年02月06日
    浏览(44)
  • centos7 防火墙限制ip访问

    CentOS 7默认使用的防火墙是firewalld,要限制IP访问需要进行以下步骤: 防火墙必须是开启的 在终端输入以下命令: 这会输出当前防火墙的所有规则。 假设我们要禁止IP地址为 192.168.0.1 的主机访问本机,可以通过以下命令创建规则: 其中, rich rule 是一种在firewalld中比较灵活

    2024年02月06日
    浏览(119)
  • windows开启远程桌面,防火墙拦截:只允许特定IP远程

    1、进入设置----系统----远程桌面----开启远程桌面  2、进入控制面板----系统和安全----Windows Defender 防火墙----开启防火墙----右上角 高级设置----入站规则----找到端口3389(3389为远程端口)----作用域----远程IP上添加允许访问的IP  3、配置完毕

    2024年02月13日
    浏览(48)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包