某集团用户下面有若干子公司,集团和各子公司通过专线互联,拓扑如下
子公司加了一个出口设备,然后在出口设备上做了服务器映射,这样子公司出差人员就可以通过公网访问集团内网服务器,那么问题来了:
1.这种方式对服务的安全有影响吗?
2.客户的子公司倒是可以通过发文要求不能做这种映射,以免对服务器造成一些危险,但是客户还对接了一些合作单位,对于合作单位就不知道别人怎么做的了,如何来规避呢?
(0)
最佳答案
如果想要更加安全的方式可以通过ssl vpn拨号来实现
本举例是在SecPath F1060的Ess 9323版本上进行配置和验证的。
1. 配置接口IP地址和安全域
# 选择“网络 > 接口 > 接口”,进入接口配置页面。
# 选中接口GE1/0/1前的复选框,单击<编辑>按钮,参数配置如下:
· 加入安全域:Untrust
· IP地址/掩码:1.1.1.2/24
· 其他配置项使用缺省值
# 选中接口GE1/0/2前的复选框,单击<编辑>按钮,参数配置如下:
· 加入安全域:Trust
· IP地址/掩码:3.3.3.3/24
· 其他配置项使用缺省值
# 选中接口GE1/0/3前的复选框,单击<编辑>按钮,参数配置如下:
· 加入安全域:Trust
· IP地址/掩码:2.2.2.2/24
· 其他配置项使用缺省值
2. 配置安全策略,过程略
3. 配置SSL VPN网关
# 选择“网络 > SSL VPN > 网关”,进入SSL VPN网关页面,单击<新建>按钮,创建SSL VPN网关,参数配置如下图所示。
图-2 配置SSL VPN网关
# 单击<确定>按钮,完成配置。
4. 配置SSL VPN访问实例
# 选择“网络 > SSL VPN > 访问实例”,进入SSL VPN访问实例页面,单击<新建>按钮,创建SSL VPN访问实例,参数配置如下图所示。
图-3 配置SSL VPN访问实例
# 单击<下一步>,在跳转的页面选择“Web业务”,单击<下一步>,SSL客户端策略选择之前配置的sslvpnclient。新建URL列表,参数配置如下图所示。
图-4 URL列表
# 单击<确定>按钮,Web接入资源如下图所示。
图-5 Web接入资源
# 单击<下一步>,在跳转的页面单击<新建>按钮,配置资源组,参数配置如下图所示。
图-6 配置资源组
# 单击<确定>按钮,如下图所示。
图-7 资源组
# 单击<完成>按钮,完成配置。
# 在<使能>按钮的选择框上挑勾,使能配置的访问实例,如下图所示。
图-8 使能访问实例
5. 创建SSL VPN用户
# 选择“对象 > 用户 > 用户管理 > 本地用户”,进入用户界面,创建SSL VPN用户,参数配置如下图所示。
图-9 创建SSL VPN用户
# 为该用户授权SSL VPN策略组,参数配置如下图所示。
图-10 授权属性
# 单击<确定>按钮,完成配置。
# 配置IP地址、网关,保证到SSL VPN网关的路由
(0)
您好,请知:
如果要使用的是NAT映射的方式,注意配置好访问控制,仅允许指定的IP访问,其他的全部拒绝。可以在防火墙或服务器的系统防火墙上配置过滤。
如果不使用NAT映射,可以通过VPN接入的方式,比如SSL VPN或L2TP VPN实现拨号接入到内网,或者SSL VPN WEB的方式。
(1)
您好,由于仅映射了服务端口,在网络层和传输层上已经防护了,剩下的就是系统层面的加固了。
服务器在我客户这里,通过专线对接了一些其他单位,对接的单位一个路由器,然后做映射,就可以访问我这边的服务器,这种对我的服务器安全方面有威胁没?我这边怎么配置可以拒绝他们使用这种方式访问?
您好,由于是专线的对接,威胁主要来源于专线对端所在的网络中。就配置相应的访问控制策略仅允许特定的网段访问,其他的拒绝即可,另外一些高危端口啥的需要封堵。
对端的设备做的nat,然后加了一个出口设备,然后做的服务器映射,我这边能不能做什么限制,不允许他通过nat server这种方式来访问我的服务器?
您好,由于对端是部署了NAT,是经过了NAT转换的,如果不允许转换后的IP地址访问,这样业务就不通了;这边可以做限制仅能访问服务器的这个服务端口,其他的都拒绝掉。
现在就是这样做的,只允许业务端口通过,其他的禁用,这种nat server对服务器的安全性有威胁没?
您好,由于仅映射了服务端口,在网络层和传输层上已经防护了,剩下的就是系统层面的加固了。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明