• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

限制SSLVPN某个用户只能使用某个ip登录,另一个用户可以从任何公网IP登录

2025-10-29提问
  • 0关注
  • 0收藏,307浏览
粉丝:0人 关注:16人

问题描述:

限制SSLVPN某个用户只能使用某个ip登录,另一个用户可以从任何公网IP登录

最佳答案

粉丝:187人 关注:0人

您好,安全策略,限制源地址就行

A用户进制使用1.1.1.1登录SSLVPN,B用户允许使用1.1.1.1登录SSLVPN

zhiliao_JcDKGL 发表时间:2025-10-29 更多>>

A用户进制使用1.1.1.1登录SSLVPN,B用户允许使用1.1.1.1登录SSLVPN

zhiliao_JcDKGL 发表时间:2025-10-29
3 个回答
粉丝:34人 关注:1人

可以在认证的用户名下面绑定这个

 local-user l2tp class network

  service-type ppp

 authorization-attribute user-role level-15

 authorization-attribute user-role context-operator

 authorization-attribute ip 100.1.1.25

配置关键点

#

 domain system

 authentication ppp local

 authorization ppp local


 authorization-attribute ip 100.1.1.25

重点就是认证授权必须防火墙本地给,并且用户下可以授权绑定地址。

不行呢

zhiliao_JcDKGL 发表时间:2025-10-29 更多>>

现在是SSLVPN,不是l2tp

zhiliao_JcDKGL 发表时间:2025-10-29

也一样的啊,改一个用户类型不就是了

zhiliao_v6hOyc 发表时间:2025-10-29

不行呢

zhiliao_JcDKGL 发表时间:2025-10-29
粉丝:144人 关注:9人

安全策略限制 相应用户就可以

可以直接选择用户啊

zhiliao_sEUyB 发表时间:2025-10-29 更多>>

安全策略里面,指定user时提示用户不存在,但用户是class-network类型

zhiliao_JcDKGL 发表时间:2025-10-29

可以直接选择用户啊

zhiliao_sEUyB 发表时间:2025-10-29
军刺 五段
粉丝:3人 关注:0人

要实现 H3C SSL VPN 用户的 IP 登录限制(部分用户仅允许特定公网 IP,部分用户无限制),需通过RADIUS 策略 + ACL 联动SSL VPN 策略组 + 用户组绑定实现,以下是具体配置步骤:

方法一:基于 RADIUS 认证的 IP 限制(推荐,细粒度控制)

通过 RADIUS 服务器(如 iMC 或第三方认证服务器)配置用户的 IP 访问策略,配合防火墙的 ACL 实现。

1. 配置用户 IP 访问 ACL

在防火墙中创建 ACL,仅允许特定公网 IP 访问 SSL VPN:
<H3C> system-view
[H3C] acl number 3000 [H3C-acl-adv-3000] rule 0 permit ip source <允许的公网IP> 0 destination any # 替换为允许的IP(如11.22.33.44 0.0.0.0) [H3C-acl-adv-3000] rule 1 deny ip source any destination any # 拒绝其他IP [H3C-acl-adv-3000] quit

2. 配置 RADIUS 策略组,关联 ACL

将 ACL 绑定到 RADIUS 策略组,实现用户级别的 IP 限制:
[H3C] radius-server template <模板名> # 进入RADIUS模板(如“vpn-auth”)
[H3C-radius-vpn-auth] authorization-attribute ip-access-group 3000 inbound # 入方向应用ACL [H3C-radius-vpn-auth] quit

3. 绑定用户与 RADIUS 策略组

在 RADIUS 服务器中,将需限制 IP 的用户与上述 RADIUS 策略组绑定;其他用户不关联该策略组,即可无限制访问。

方法二:基于 SSL VPN 策略组的用户组绑定(灵活分组)

通过 SSL VPN 策略组区分用户权限,配合用户组实现 IP 限制。

1. 创建用户组与策略组

[H3C] ssl vpn user-group limited-ip # 创建受限IP用户组
[H3C] ssl vpn policy-group limited-ip-policy # 创建受限策略组 [H3C-ssl-vpn-policy-group-limited-ip-policy] ip-access-group 3000 inbound # 应用ACL(同方法一的ACL 3000) [H3C-ssl-vpn-policy-group-limited-ip-policy] quit

2. 绑定用户组与策略组

[H3C] ssl vpn user-group limited-ip
[H3C-ssl-vpn-user-group-limited-ip] policy-group limited-ip-policy # 关联策略组 [H3C-ssl-vpn-user-group-limited-ip] quit

3. 分配用户到对应组

  • 需限制 IP 的用户:
    [H3C] local-user <受限用户名> class network
    [H3C-luser-network-<受限用户名>] service-type ssl-vpn [H3C-luser-network-<受限用户名>] ssl-vpn user-group limited-ip # 加入受限用户组
  • 无限制的用户:
    [H3C] local-user <无限制用户名> class network
    [H3C-luser-network-<无限制用户名>] service-type ssl-vpn # 不关联受限策略组,默认无IP限制

验证与效果

  • 受限用户仅能从指定公网 IP 登录 SSL VPN,其他 IP 访问会被 ACL 拒绝。
  • 无限制用户可从任意公网 IP 登录,不受 ACL 限制。

怎么这些命令都不能使用?

zhiliao_JcDKGL 发表时间:2025-10-29 更多>>

怎么这些命令都不能使用?

zhiliao_JcDKGL 发表时间:2025-10-29

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明