ACG1000‑AK230 SSLVPN 说明
ACG1000‑AK230 为 Comware V7 平台,内置 SSL‑VPN 功能;默认允许 15 个并发 SSL‑VPN 用户,超过需要导入 SSLVPN 用户数 licenseH3C。
一、支持的客户端类型(3 种)
- PC iNode 客户端(重点,IP 全隧道模式)
Windows/macOS 完整 IP 隧道,拿到内网网段 IP,可以访问所有内网 IP 资源,需要安装虚拟网卡。
用户访问网关 HTTPS 登录页面,可以直接从网页下载设备内置 iNode 安装包,也使用官网定制 iNode 包H3C。
- 浏览器 Web 代理模式(无需安装客户端)
仅能访问 B/S 网页业务(OA、Web 系统),不能访问 C/S 客户端、数据库、远程桌面这类非网页业务。浏览器访问
https://公网IP:443(自定义端口)登录。
- 移动端 iNode‑Mobile(安卓、iOS)
手机平板使用 iNode‑Mobile APP 接入。
总结:要像普通 VPN 一样全网络访问内网各种业务,必须用 iNode 客户端;浏览器仅适合网页资源H3C。
二、组网前提
- ACG1000‑AK230 公网接口放行 SSL‑VPN 端口(默认 TCP443,可修改);安全策略允许外网→本地域 SSLVPN 网关;
- 配置 SSL‑VPN 客户端地址池(独立网段,该网段路由要可达内网,内网设备要有回指 VPN 地址池的路由);
- 放行安全策略:
SSLVPN域 → 信任域/内网域的业务访问权限;
- 设备版本建议升级到最新稳定版本;最大并发:默认 15 用户,扩容需要 SSL‑VPN license 授权H3C。
三、简要配置步骤(Web 界面,推荐)
菜单路径:【网络】→【VPN】→【SSL VPN】
步骤 1:新建 SSL‑VPN 网关
- 网关名称自定义;选择公网接口 IP;HTTPS 端口 443(公网不能占用 443 可改成 4430);
- 绑定 SSL 服务器策略(没有就新建,使用设备自带缺省证书,生产环境建议导入正式 CA 证书);
- 勾选【使能】,保存。
步骤 2:创建 SSLVPN‑AC 虚拟接口
【网络】→【VPN】→【SSL VPN‑AC 接口】,新建sslvpn‑ac 1,配置 IP(和 VPN 客户端地址池同网段网关 IP)。
步骤 3:配置客户端地址池
【SSL VPN】→【地址池】,新建地址池,例如:172.16.100.2‑172.16.100.50 掩码24位。
步骤 4:新建访问实例(核心)
- 访问实例名称;关联上面创建的网关;开启实例;
- 认证配置:本地用户认证(也可对接 Radius/AD);
- 业务选择:开启【IP 业务】(iNode 全隧道必须开启);绑定 sslvpn‑ac 接口、引用上面客户端地址池;配置需要下发给 VPN 客户端的内网网段(访问路由列表);
- 资源组:配置 ACL,允许 VPN 用户访问内网资源;
- 开启访问实例。
步骤 5:创建 SSL‑VPN 登录用户
【对象】‑【用户】‑【本地用户】,新建用户:
- 服务类型选择:
sslvpn;设置密码;绑定上面 SSL‑VPN 资源组权限。
步骤 6:安全策略放行
安全策略增加规则:
- 源:SSLVPN 域;目的:信任域(内网);动作允许;服务 IP 全部。
同时放行外网到 SSLVPN 网关的 HTTPS 端口。
四、终端用户接入操作
- PC 浏览器访问
https://ACG公网IP:端口,输入账号密码;
- 如果使用 IP 全隧道模式,网页页面点击【启动 IP 客户端】,浏览器会自动下载、安装 iNode,安装完成建立虚拟网卡,完成 VPN 连接;
- 手机:应用商店下载 iNode‑Mobile,填入网关地址、账号密码连接。
五、常用排查命令(CLI)
#查看SSL‑VPN在线用户
display sslvpn session
#查看访问实例配置
display sslvpn context
#查看网关状态
display sslvpn gateway
#查看SSLVPN license
display license
六、高频踩坑点
- 内网设备没有回路由指向 VPN 地址池:VPN 用户能连上,但是 ping 不通内网服务器;需要内网三层设备增加静态路由,下一跳指向 ACG1000‑AK230 的内网接口 IP。
- 只用浏览器 Web 代理:只能访问网页,无法访问 RDP 远程桌面、数据库客户端,该类业务必须 iNode IP 隧道模式。
- 并发超过 15 个:默认限制 15 个在线用户,更多用户必须安装 SSLVPN 用户数 License,否则新用户无法接入H3C。
- Windows11 安装 iNode 虚拟网卡被拦截:关闭驱动强制签名,或者使用适配 Win11 的新版本 iNode。
- 端口冲突:如果公网接口 443 被设备 Web 管理占用,需要修改 SSLVPN 网关 HTTPS 端口,不要复用 443。
暂无评论