已经完成通过AD域账户登录SSLVPN客户端的配置
现在有以下问题
因为所有账户在同一级的OU下(不希望放在几个OU),现在发现同一级OU下的AD域账户,无论什么状态(即使AD账户是Disable)都可以登录。
希望通过安全组来框定可以使用SSLVPN的范围,请问下,应该如何操作?
(0)
最佳答案

配置sslvpn和域控的安全组的映射关系(这里的sslvpnadmins和sslvpnusers就是对应的域控里的两个安全组),这样只有加到对应安全组里的用户才能拨vpn,不在安全组里的用户不能拨vpn;我们目前就是这么用的;这样也可以针对不同的安全组,给他们配置不同的访问资源;

(0)
搭配H3C IMC服务器或windows NPS来做吧
没认证服务器做不了那么细
(0)
我现在能想到的,只有把没有权限的用户,再新建一个OU,还要保证AD侧的策略是正常的
我现在能想到的,只有把没有权限的用户,再新建一个OU,还要保证AD侧的策略是正常的
想要集成AD的架构和逻辑,最好使用NPS,认证策略里面可以选择只对某用户组做认证。

(1)
非常好的方案,感谢回答
非常好的方案,感谢回答
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
是的