客户端连接sslvpn客户端成功后,如何只允许它访问vpn隧道资源,不允许客户端上互联网,可以实现吗?
(0)
最佳答案
可以的
ip-tunnel access-route命令用来配置下发给客户端的路由表项。
undo ip-tunnel access-route命令用来恢复缺省情况。
【命令】
ip-tunnel access-route { ip-address { mask-length | mask } | force-all | ip-route-list list-name }
undo ip-tunnel access-route
【缺省情况】
未指定下发给客户端的路由表项。
【视图】
SSL VPN策略组视图
【缺省用户角色】
network-admin
context-admin
【参数】
ip-address { mask-length | mask }:将指定路由下发给客户端。ip-address为路由的目的地址,不能是组播、广播、环回地址;mask-length为路由的掩码长度,取值范围为0~32;mask为路由的掩码。
force-all:强制将客户端的流量转发给SSL VPN网关。
ip-route-list list-name:将指定路由列表中的路由表项下发给客户端。list-name表示路由列表名称,为1~31个字符的字符串,不区分大小写,支持输入中文字符。本参数指定的路由列表必须先通过ip-route-list命令创建。
(0)
不可以
客户端本身需要和ssl的地址通信,这一切都是通过互联网实现的,本地不能上外网的话,如何去访问ssl网关呢,除非本身ssl的网关就不处于公网内。
(0)
暂无评论
您好,请知:
在出口设备的NAT转换策略中,禁止掉获取到的SSL VPN网段。
如果是安全设备,也可以在安全策略或域间策略中拦截。
在路由中,尽可能使用明细的静态路由,不使用默认路由。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论