• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

新华三M9K防火墙SSL VPN服务没买授权情况下可以支持多少并发数

2小时前提问
  • 0关注
  • 0收藏,37浏览
粉丝:0人 关注:0人

问题描述:

新华三M9K防火墙SSL VPN服务没买授权情况下可以支持多少并发数

第二个问题:如果并发数少,可不可以预留2个账户随时随地都能登录,也就是从没买授权情况下预留两个随时登录权限

 

说白了就是没买SSL VPN授权能同时登录的人太少,但是人很多,我想预留2个账号给领导随时登录

3 个回答
粉丝:16人 关注:1人

关于M9K防火墙未购买授权情况下的SSL VPN并发数,以及如何为领导预留登录名额,答案是这样的:

  • 关于默认并发数:在没有任何额外授权的情况下,设备默认支持最多15个SSL VPN用户同时在线

  • 关于为领导预留账户:这是完全可行的。这15个会话是针对同时在线数,只要在此限制之内,就可以为特定用户预留位置。


如何实现为领导预留账户?

所谓“预留”,本质是为领导账号保障一个可用的并发会话名额。当在线人数达到15个上线时,确保领导能通过挤掉其他用户来成功登录。

 方法:配置“最大在线用户数”并启用“离线排挤”策略

这个方法的核心是为领导账号配置抢占式登录,确保其总能成功连接。

  • 步骤1:配置普通用户的“最大在线数”
    在SSL VPN访问实例的“用户组”或“用户”视图下,为所有普通用户设置一个合理的“最大在线用户数”。

    # 在SSL VPN访问实例视图下
    [H3C] sslvpn context <实例名> [H3C-sslvpn-context-<实例名>] user-group <普通用户组名> [H3C-sslvpn-context-<实例名>-user-group-<普通用户组名>] max-onlines 3说明max-onlines 命令限制了该用户组内一个账号可以同时登录的设备数,防止单个普通用户占用过多资源,为领导腾出更多并发名额。
  • 步骤2:为领导配置“允许挤掉其他用户”
    在领导的用户账号视图下,配置其拥有最高优先级,可以强制已登录的普通用户下线。

    # 在领导账号的用户视图下
    [H3C] local-user <领导账号> class network [H3C-luser-network-<领导账号>] sslvpn context <实例名> [H3C-luser-network-<领导账号>-sslvpn-context-<实例名>] policy-group <领导策略组名> [H3C-luser-network-<领导账号>-sslvpn-context-<实例名>] force-logout enable说明force-logout 命令允许多人使用同一账号时,新登录者强制下线旧连接。若领导用一个全新的账号,应将该账号的优先级设为最高,以挤占普通用户的连接。具体参数请参考您的设备命令手册。


 备选操作建议

方法核心思路操作关键
方法一:下发独立配置在本地的网络接入设备(如路由器/交换机)上,为领导的设备配置一个专用的SSL VPN连接将领导的设备MAC地址与特定VLAN或IP绑定,并赋予该连接最高优先级
方法二:使用ACL策略在防火墙上创建一条访问控制列表(ACL),仅允许领导设备的IP地址发起SSL VPN连接在SSL VPN网关配置中,调用此ACL,将领导的设备IP放入“允许”列表,其他所有IP放入“拒绝”列表


 关于“预留”的一点补充说明

如果15个并发数已经用满,那么普通用户无法登录是正常的。而“预留”给领导的2个账户能否登录,则取决于这两点:

  • 关键1:领导是全新登录:如果领导是全新登录(即当前不在15个在线用户中),而普通用户已占满15个名额,领导一样无法登录。

  • 关键2:领导已在线,只是重新连接:如果领导是短暂离开后重新连接,且在会话超时前就恢复了网络,那么由于领导本就占用一个名额,自然不受影响。

暂无评论

粉丝:8人 关注:9人

1、新华三M9K系列防火墙SSL VPN未购买正式授权的情况下,缺省免费支持的最大并发在线用户数就是2,可通过命令display sslvpn session limit直接查询当前生效的并发规格。
2、完全可以实现预留2个账号给领导随时登录的需求,操作非常简单:
仅创建2个专属用户账号分配给领导,将这两个账号加入专门新建的SSL VPN允许访问的用户组
SSL VPN实例配置里,仅把登录授权用户组指定为上述仅含2个领导账号的组,其余所有普通账号全部不要加入该用户组、也不要给普通账号分配SSL VPN相关的访问权限
这样普通用户根本没有登录SSL VPN的权限,2个缺省并发配额完全不会被挤占,领导的两个账号随时都能正常登录。

暂无评论

打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我的头像。

WEB页面应该可以看到的。1.2 SSL VPN的License要求

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明