• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

如何通过SSLVPN访问需要通过域名才能打开的服务?

2025-03-14提问
  • 0关注
  • 0收藏,927浏览
粉丝:4人 关注:1人

问题描述:

如何通过SSLVPN访问需要通过域名才能打开的服务?

客户内网有个应用系统需要通过域名才能访问,无法直接通过IP地址访问,那我们在通过SSLVPN访问内网的资源下,有什么办法可以通过域名链接来打开这个服务呢,除了本地写host解析。

组网及组网描述:

最佳答案

粉丝:5人 关注:4人

在通过SSL VPN访问需域名访问的内网服务时,可通过以下方案实现无需本地hosts解析的域名访问:


方案一:配置内网DNS解析服务

  1. 搭建内网DNS服务器

    • 在内网部署DNS服务器(如Windows DNS或Bind),将目标域名解析到内网应用的IP地址‌。
    • 在SSL VPN配置中推送内网DNS服务器地址至客户端(如FortiGate SSL VPN的“DNS服务器”设置)‌。
  2. SSL VPN隧道模式集成DNS

    • 启用SSL VPN的“隧道模式”,在客户端建立VPN连接时自动分配内网DNS服务器地址‌。
    • 示例(FortiGate):在SSL VPN门户配置中设置 ‌set dns-server1 <内网DNS_IP>‌‌。

方案二:域名代理与SSL证书绑定

  1. 反向代理配置

    • 在内网部署反向代理服务器(如Nginx),将域名请求转发至内网应用服务端口,并通过SSL证书加密‌。
    • 示例Nginx配置:

      server { listen 443 ssl; server_name ***.***; ssl_certificate /path/to/cert.pem; ssl_certificate_key /path/to/key.pem; location / { proxy_pass http://内网应用IP:端口; } }
      客户端通过SSL VPN访问代理服务器域名即可‌。
  2. SSL VPN资源绑定域名

    • 在SSL VPN资源列表中添加域名形式的访问入口(如“https://***.***”),直接通过VPN隧道访问代理后的服务‌。

方案三:动态域名与VPN集成

  1. 内网域名通过SSL VPN暴露
    • 若内网域名已备案且有公网解析,通过SSL VPN的“Web模式”直接输入域名访问(需配置域名白名单)‌。
    • 若为纯内网域名,需在SSL VPN网关配置域名映射,将域名请求重定向至内网IP‌。

注意事项

  1. 证书信任链
    • 若使用自签名证书,需将根证书预装到客户端系统或浏览器中,避免HTTPS告警‌。
  2. 隧道分割(Split Tunnel)
    • 仅允许内网域名流量走VPN隧道,公网流量直连(通过配置SSL VPN的“隧道路由规则”)‌。
  3. 访问控制
    • 结合用户组权限限制域名访问范围(如仅允许特定用户组访问敏感域名)‌

3 个回答
粉丝:32人 关注:1人

最好通过写本地host文件,这种不需要搭建DNS解析服务器,否则你还要配置一个域名解析的服务器


回复2022冲冲冲:

对,这种也更麻烦,还不如直接写hosts

zhiliao_v6hOyc 发表时间:2025-03-14 更多>>

sslvpn可以下发dns服务器吗

2022冲冲冲 发表时间:2025-03-14

如果客户内网有dns服务器的情况下呢

2022冲冲冲 发表时间:2025-03-14
回复2022冲冲冲:

不能的

zhiliao_v6hOyc 发表时间:2025-03-14
回复2022冲冲冲:

可以在防火墙上指定DNS服务器,且配置DNS代理功能

zhiliao_v6hOyc 发表时间:2025-03-14

防火墙有启动dns代理了,如何实现客户端能通过防火墙进行域名解析呢

2022冲冲冲 发表时间:2025-03-14
回复2022冲冲冲:

可以在设备上配置静态域名解析,然后做dns代理,终端把dns都配置为防火墙地址

zhiliao_v6hOyc 发表时间:2025-03-14

终端通过ssl拨入vpn的情况下需要手动配置一下dns服务器吗

2022冲冲冲 发表时间:2025-03-14
回复2022冲冲冲:

对,这种也更麻烦,还不如直接写hosts

zhiliao_v6hOyc 发表时间:2025-03-14
粉丝:112人 关注:0人

您好,参考

在华三设备上配置SSLVPN时,若内网的应用系统需要通过域名访问,可以通过以下方法实现:

配置Web代理资源

在SSLVPN的资源管理中,配置Web代理资源,将目标应用系统的域名作为站点地址进行配置。这样,当用户通过SSLVPN访问该域名时,请求会通过配置的代理规则,进而能够正确解析到内网的服务器

配置DNS解析策略

在华三设备上配置DNS解析策略,将特定的域名解析请求转发到内网的DNS服务器。这样,当用户通过SSLVPN访问该域名时,设备会将域名解析请求发送到内网DNS服务器,从而获取到正确的IP地址
通过以上方法,用户在通过SSLVPN访问内网资源时,无需修改本地的hosts文件,即可通过域名访问需要的应用系统。

粉丝:125人 关注:1人

方法一、

下发内部dns


方法二、

本地修改hosts


编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明