F1000‑AK1115(Comware V7)SSL VPN Web‑Access 网页接入配置
Web‑Access:浏览器 HTTPS 登录,不需要 iNode 客户端,直接通过网页访问内网 Web 业务(OA、ERP 网页);区分 IP 接入(需要 iNode,拿到内网网段)。
组网前提:外网接口属于 Untrust 区域,公网 IP:202.1.1.1;内网业务在 Trust 域,内网 OA 地址192.168.1.10;防火墙已经做好外网路由。
一、Web 界面完整配置步骤(F1000‑AK1115 Web 管理页)
1、准备工作
导入 SSL 服务器证书(业务环境建议正式 CA 证书;测试可生成自签名证书)
对象→PKI→证书管理,上传服务器证书 + 私钥。
⚠️网关 443 端口,不要和防火墙 web 管理端口冲突,防火墙管理默认 443,建议修改管理端口为 8443,SSL‑VPN 使用 443。
安全策略基础放行
表格
策略名称 源域 目的域 源地址 目的地址 服务 动作
sslvpn‑untrust‑local Untrust Local 任意 防火墙公网 IP HTTPS(443) 允许
sslvpn‑untrust‑trust Untrust Trust SSLVPN 地址池(Web‑access 用户访问资源) 内网业务服务器 TCP(80/443) 允许
路径:策略‑安全策略‑新建策略。
2、创建 SSL‑VPN 网关
导航:VPN → SSL VPN → SSL VPN网关 →新建
网关名称:sslgw
IP 地址:填写防火墙外网公网 IP 202.1.1.1
端口:443
SSL 服务器策略:选择已经导入的 SSL 证书策略
勾选启用服务 →确定。
3、新建 SSL‑VPN 访问实例(Context,Web‑Access 核心)
VPN →SSL VPN→SSL VPN访问实例→新建
基础设置
实例名称:ctx_web
SSL VPN 网关:选择刚刚建好的sslgw
域名:webvpn(登录页面选择的域名标识)
认证方式:本地认证(也可选择 Radius)
URI ACL:默认跳过,下一步
Web 访问(Web‑Access 配置)
这里定义网页可访问的内网 URL 资源
点击新建 URL 表项:
名称:oa
URL:http://192.168.1.10(内网 OA 系统)
标题:企业 OA
保存;再新建 URL 列表,把 url‑oa 加入列表。
IP 业务:Web‑Access 纯网页访问,这里不需要开启 IP 业务(不要配置地址池),直接下一步。
⚠️IP 业务是 iNode 客户端隧道模式,Web‑Access 不需要。
资源组:新建资源组res_web,把上面的 URL 列表加入资源组。
下一步,勾选启用该访问实例,完成。
4、创建 SSL‑VPN 本地用户并授权资源组
对象→用户→用户管理→新建本地用户
用户名:user01,设置密码
可用服务勾选【SSL VPN】
授权属性:SSL VPN策略组选择刚才创建的res_web资源组。
关键点:用户必须绑定 SSL‑VPN 资源组,否则登录成功看不到网页资源。
5、测试访问
浏览器访问:https://202.1.1.1
选择域名webvpn;输入用户名密码登录;
登录成功后页面直接展示授权的内网 OA 网页链接,点击直接访问内网 Web 系统。
二、关键命令行完整参考(CLI)
shell
#1、SSL网关
sslvpn gateway sslgw
ip address 202.1.1.1 port 443
ssl server‑policy ssl‑policy
service enable
quit
#2、SSL‑VPN访问实例,web‑access
sslvpn context ctx_web
gateway sslgw domain webvpn
#定义web资源
url‑item oa
url http://192.168.1.10
quit
url‑list web_list
heading "内部OA系统"
url‑item oa
quit
#资源组,绑定web资源
resource‑group res_web
web‑access url‑list web_list
quit
service enable
quit
#3、本地用户配置
local‑user user01
password simple Test@1234
service‑type sslvpn
authorization‑attribute sslvpn‑policy‑group res_web
quit
三、常见故障排错(AK1115 高频坑)
浏览器访问 https:// 公网 IP 打不开页面
确认安全策略 Untrust‑Local 允许 443;外网路由可达;防火墙管理端口不要占用 443。
用户登录成功,看不到任何 Web 资源
👉大概率:用户没有绑定 SSL‑VPN 资源组;或者实例没有启用。
登录进去点击 OA 链接打不开内网网页
👉安全策略 Untrust‑Trust 放行 SSL‑VPN 访问内网服务器的 80/443;确认防火墙有内网路由。
证书告警
测试环境自签名证书浏览器会报风险,生产导入正规 CA 证书。
重要区分
Web‑Access(本配置):仅访问网页 B/S 业务,浏览器直接登录,没有虚拟网卡,不能访问 C/S 客户端业务。
IP 接入模式:需要 iNode 客户端,分配虚拟 IP,可访问全部内网资源;需要配置 SSL‑VPN 地址池。
如果你需要,我可以补充一份【SSL VPN IP 接入模式】配置,用于 iNode 客户端拨号。
补充注意点
AK1115 SSL‑VPN 需要 License,display license确认 SSL‑VPN 授权;无授权只能少量测试用户。
版本建议升级到较新 V7 版本,修复 SSL‑VPN 已知浏览器兼容问题。
不要把防火墙管理 HTTPS 端口和 SSLVPN 网关端口同时占用 443,冲突会导致功能异常。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论