最小改动方案思路(不影响现有ADCampus业务)
核心是给SSLVPN开认证豁免通道,仅对你的运维账号/终端放行,不改动原有ADCampus认证逻辑。
具体实现步骤
1. 防火墙SSLVPN配置豁免
进入SSLVPN策略,配置认证例外规则:将你的运维账号(或固定终端的硬件特征码/公网IP)加入豁免列表,SSLVPN登录时直接放行,不触发ADCampus认证。
关键命令(Comware V7防火墙):
sslvpn policy 1
authentication exempt user-group ops_admin // 绑定你的运维用户组
authentication exempt feature-code 你的终端特征码 // 或绑定终端特征码更安全
2. 权限最小化
给豁免的SSLVPN账号仅开放ADCampus服务器/准入核心设备的管理端口(22、443等),不开放业务网段,降低风险。
3. 备选方案(无防火墙配置权限时)
在ADCampus准入策略里,新增SSLVPN地址段的免认证规则,仅放行你的固定SSLVPN账号对应的地址,准入服务宕机时该规则不生效?不对,准入宕机默认放通/阻断看配置,优先选防火墙豁免方案。
该方案仅加1条豁免规则,完全不影响现有用户认证逻辑,满足远程启停准入服务的需求。
暂无评论