• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

ACG1000-AK230通过SSLVPN功能登录

3小时前提问
  • 0关注
  • 0收藏,32浏览
粉丝:0人 关注:0人

问题描述:

ACG1000-AK230这款产品通过sslVPN功能登录,使用的是什么vpn客户端,具体是怎么配置

2 个回答
粉丝:35人 关注:2人

ACG1000‑AK230 SSLVPN 说明

ACG1000‑AK230 为 Comware V7 平台,内置 SSL‑VPN 功能;默认允许 15 个并发 SSL‑VPN 用户,超过需要导入 SSLVPN 用户数 licenseH3C。

一、支持的客户端类型(3 种)

  1. PC iNode 客户端(重点,IP 全隧道模式) Windows/macOS 完整 IP 隧道,拿到内网网段 IP,可以访问所有内网 IP 资源,需要安装虚拟网卡。

用户访问网关 HTTPS 登录页面,可以直接从网页下载设备内置 iNode 安装包,也使用官网定制 iNode 包H3C。

  1. 浏览器 Web 代理模式(无需安装客户端) 仅能访问 B/S 网页业务(OA、Web 系统),不能访问 C/S 客户端、数据库、远程桌面这类非网页业务。浏览器访问https://公网IP:443(自定义端口)登录。
  2. 移动端 iNode‑Mobile(安卓、iOS) 手机平板使用 iNode‑Mobile APP 接入。

总结:要像普通 VPN 一样全网络访问内网各种业务,必须用 iNode 客户端;浏览器仅适合网页资源H3C。

二、组网前提

  1. ACG1000‑AK230 公网接口放行 SSL‑VPN 端口(默认 TCP443,可修改);安全策略允许外网→本地域 SSLVPN 网关;
  2. 配置 SSL‑VPN 客户端地址池(独立网段,该网段路由要可达内网,内网设备要有回指 VPN 地址池的路由);
  3. 放行安全策略:SSLVPN域 → 信任域/内网域的业务访问权限;
  4. 设备版本建议升级到最新稳定版本;最大并发:默认 15 用户,扩容需要 SSL‑VPN license 授权H3C。

三、简要配置步骤(Web 界面,推荐)

菜单路径:【网络】→【VPN】→【SSL VPN】

步骤 1:新建 SSL‑VPN 网关

  1. 网关名称自定义;选择公网接口 IP;HTTPS 端口 443(公网不能占用 443 可改成 4430);
  2. 绑定 SSL 服务器策略(没有就新建,使用设备自带缺省证书,生产环境建议导入正式 CA 证书);
  3. 勾选【使能】,保存。

步骤 2:创建 SSLVPN‑AC 虚拟接口

【网络】→【VPN】→【SSL VPN‑AC 接口】,新建sslvpn‑ac 1,配置 IP(和 VPN 客户端地址池同网段网关 IP)。

步骤 3:配置客户端地址池

【SSL VPN】→【地址池】,新建地址池,例如:172.16.100.2‑172.16.100.50 掩码24位

步骤 4:新建访问实例(核心)

  1. 访问实例名称;关联上面创建的网关;开启实例;
  2. 认证配置:本地用户认证(也可对接 Radius/AD);
  3. 业务选择:开启【IP 业务】(iNode 全隧道必须开启);绑定 sslvpn‑ac 接口、引用上面客户端地址池;配置需要下发给 VPN 客户端的内网网段(访问路由列表);
  4. 资源组:配置 ACL,允许 VPN 用户访问内网资源;
  5. 开启访问实例。

步骤 5:创建 SSL‑VPN 登录用户

【对象】‑【用户】‑【本地用户】,新建用户:

  • 服务类型选择:sslvpn;设置密码;绑定上面 SSL‑VPN 资源组权限。

步骤 6:安全策略放行

安全策略增加规则:

  • 源:SSLVPN 域;目的:信任域(内网);动作允许;服务 IP 全部。

同时放行外网到 SSLVPN 网关的 HTTPS 端口。

四、终端用户接入操作

  1. PC 浏览器访问 https://ACG公网IP:端口,输入账号密码;
  2. 如果使用 IP 全隧道模式,网页页面点击【启动 IP 客户端】,浏览器会自动下载、安装 iNode,安装完成建立虚拟网卡,完成 VPN 连接;
  3. 手机:应用商店下载 iNode‑Mobile,填入网关地址、账号密码连接。

五、常用排查命令(CLI)

#查看SSL‑VPN在线用户 display sslvpn session #查看访问实例配置 display sslvpn context #查看网关状态 display sslvpn gateway #查看SSLVPN license display license

六、高频踩坑点

  1. 内网设备没有回路由指向 VPN 地址池:VPN 用户能连上,但是 ping 不通内网服务器;需要内网三层设备增加静态路由,下一跳指向 ACG1000‑AK230 的内网接口 IP。
  2. 只用浏览器 Web 代理:只能访问网页,无法访问 RDP 远程桌面、数据库客户端,该类业务必须 iNode IP 隧道模式。
  3. 并发超过 15 个:默认限制 15 个在线用户,更多用户必须安装 SSLVPN 用户数 License,否则新用户无法接入H3C。
  4. Windows11 安装 iNode 虚拟网卡被拦截:关闭驱动强制签名,或者使用适配 Win11 的新版本 iNode。
  5. 端口冲突:如果公网接口 443 被设备 Web 管理占用,需要修改 SSLVPN 网关 HTTPS 端口,不要复用 443。

暂无评论

粉丝:90人 关注:11人

ACG有单独的sslvpn客户端



配置参考手册:

https://www.h3c.com/cn/d_202509/2647542_30005_0.htm 

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明