• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

SSL vpn 内网资源怎么访问SSL客户端

15小时前提问
  • 0关注
  • 0收藏,58浏览
粉丝:0人 关注:0人

问题描述:

SSL vpn 终端拨入后,内网资源怎么反向访问终端,测试不通,怎么配置?

3 个回答
Xcheng 九段
粉丝:136人 关注:3人

检查下策略和终端接入情况吧

暂无评论

粉丝:145人 关注:1人

策略、路由、防火墙

检查下没问题就可以

暂无评论

粉丝:187人 关注:0人

您好,SSL VPN 终端拨入后,内网资源反向访问终端的核心是让终端获得内网可路由的地址,并打通 VPN 通道的双向转发规则。华三 SSL VPN 主要通过网络扩展(IP 接入)模式实现该需求,配合路由配置、端口映射等操作即可达成,以下是具体实现方案,适配华三 SecBlade SSL VPN 模块及主流华三 VPN 网关设备:

  1. 前提配置:启用网络扩展模式(核心基础)
    华三 SSL VPN 的 Web 接入(B/S 架构)仅支持终端单向访问内网,无法反向访问;而网络扩展(IP 接入)模式会为拨入终端分配内网私网 IP,相当于终端接入内网,是反向访问的基础。
    1. 网关端配置:登录 SSL VPN 网关的 Web 管理界面或通过 CLI 操作,在接入策略中启用 “IP 接入 - 网络扩展” 模式。同时配置地址池,比如划分192.168.100.10 - 192.168.100.100的私网网段,用于给拨入终端分配 IP。
    2. 终端端配置:终端需安装华三 SSL VPN 客户端(SVC 客户端),而非通过浏览器免客户端接入。客户端拨入后,会获取地址池中的内网 IP,此时 VPN 网关会记录终端的 IP 与隧道的映射关系。
  2. 配置双向转发与路由
    确保内网资源与 VPN 终端之间路由可达,且网关放行双向流量。
    1. 网关放行双向规则:在 SSL VPN 网关的安全策略中,不仅允许终端访问内网的规则,还需添加内网网段访问 VPN 终端地址池的允许规则,避免防火墙策略拦截反向流量。例如允许192.168.1.0/24(内网网段)访问192.168.100.0/24(VPN 终端地址池)。
    2. 内网路由通告:若内网存在三层交换机、路由器等设备,需向内网设备发布路由,告知 “VPN 终端地址池的路由下一跳为 SSL VPN 网关的内网接口 IP”。比如在内网核心交换机上配置静态路由ip route-static 192.168.100.0 255.255.255.0 192.168.1.254(假设网关内网接口 IP 为 192.168.1.254)。
  3. 针对性场景配置
    根据反向访问的具体需求,可补充以下配置优化效果:
    1. 固定终端 VPN IP(适配特定终端反向访问):若需内网资源稳定访问某台特定终端,可在 VPN 网关的地址分配规则中,绑定终端的 MAC 地址或用户账号与固定 IP。比如将终端 A 的账号绑定192.168.100.10,内网服务器可通过该固定 IP 持续访问终端 A。
    2. 端口映射(适配 C/S 应用反向访问):若终端需提供特定服务供内网访问(如终端运行监控程序、小型服务端),可在 VPN 网关配置端口映射。例如将终端的3389端口(远程桌面)映射到网关的内网接口端口,内网设备通过访问网关192.168.1.254:3389,即可转发到终端的 3389 端口。
    3. 关闭终端防火墙干扰:终端本地防火墙可能拦截内网的反向访问请求,需在终端防火墙中放行内网网段。比如 Windows 终端可添加入站规则,允许192.168.1.0/24网段访问所有端口或指定业务端口。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明