关于M9K防火墙未购买授权情况下的SSL VPN并发数,以及如何为领导预留登录名额,答案是这样的:
关于默认并发数:在没有任何额外授权的情况下,设备默认支持最多15个SSL VPN用户同时在线。
关于为领导预留账户:这是完全可行的。这15个会话是针对同时在线数,只要在此限制之内,就可以为特定用户预留位置。
所谓“预留”,本质是为领导账号保障一个可用的并发会话名额。当在线人数达到15个上线时,确保领导能通过挤掉其他用户来成功登录。
这个方法的核心是为领导账号配置抢占式登录,确保其总能成功连接。
步骤1:配置普通用户的“最大在线数”
在SSL VPN访问实例的“用户组”或“用户”视图下,为所有普通用户设置一个合理的“最大在线用户数”。
max-onlines 命令限制了该用户组内一个账号可以同时登录的设备数,防止单个普通用户占用过多资源,为领导腾出更多并发名额。步骤2:为领导配置“允许挤掉其他用户”
在领导的用户账号视图下,配置其拥有最高优先级,可以强制已登录的普通用户下线。
force-logout 命令允许多人使用同一账号时,新登录者强制下线旧连接。若领导用一个全新的账号,应将该账号的优先级设为最高,以挤占普通用户的连接。具体参数请参考您的设备命令手册。| 方法 | 核心思路 | 操作关键 |
|---|---|---|
| 方法一:下发独立配置 | 在本地的网络接入设备(如路由器/交换机)上,为领导的设备配置一个专用的SSL VPN连接 | 将领导的设备MAC地址与特定VLAN或IP绑定,并赋予该连接最高优先级 |
| 方法二:使用ACL策略 | 在防火墙上创建一条访问控制列表(ACL),仅允许领导设备的IP地址发起SSL VPN连接 | 在SSL VPN网关配置中,调用此ACL,将领导的设备IP放入“允许”列表,其他所有IP放入“拒绝”列表 |
如果15个并发数已经用满,那么普通用户无法登录是正常的。而“预留”给领导的2个账户能否登录,则取决于这两点:
关键1:领导是全新登录:如果领导是全新登录(即当前不在15个在线用户中),而普通用户已占满15个名额,领导一样无法登录。
关键2:领导已在线,只是重新连接:如果领导是短暂离开后重新连接,且在会话超时前就恢复了网络,那么由于领导本就占用一个名额,自然不受影响。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论