• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

sslvpn用户权限的问题

1天前提问
  • 0关注
  • 0收藏,57浏览
粉丝:0人 关注:1人

问题描述:

H3C的防火墙配置SSLVPN,如何实现设置不同的用户,可以访问不同的资源权限,比如用户A只可以访问A网段,用户B只能访问B网段,最好有web配置方法

4 个回答
粉丝:93人 关注:11人

可以的

暂无评论

粉丝:109人 关注:1人

H3C 可以通过配置策略组实现:

白皮书

https://www.h3c.com/cn/Service/Document_Software/Document_Center/Home/Routers/00-Public/Learn_Technologies/White_Paper/SSL_VPN-Long/?CHID=666363

配置举例

https://www.h3c.com/cn/d_202203/1561003_30005_0.htm


从架构设计角度,更推荐sase或者零信任,更适合

暂无评论

粉丝:6人 关注:1人

创建用户时下滑有个ssl策略组的属性,通过这个规划

创建sslvpn时做几个相应的资源组

暂无评论

粉丝:41人 关注:2人

1、创建 ACL(用来放行对应网段,拒绝其他)

菜单:对象 → ACL → 高级 ACL

  1. 新建 ACL 3000(给用户 A)
    • rule permit ip source any destination 192.168.A.0 0.0.0.255
    • rule deny ip source any destination any
  2. 新建 ACL 3001(给用户 B)
    • rule permit ip source any destination 192.168.B.0 0.0.0.255
    • rule deny ip source any destination any

注意:这里目的地址是内网业务网段,源 any 代表 SSLVPN 客户端隧道地址。

2、进入 SSLVPN 配置,新建 2 个策略组

菜单:VPN → SSL VPN → 管理策略组

策略组 A:pgroup_A;策略组 B:pgroup_B

策略组 pgroup_A 配置

  1. IP 隧道资源:
    • 访问路由:添加 A 网段 192.168.A.0/24(客户端只推这条路由)
    • IP 隧道过滤 ACL:选择 ACL3000
  2. IP 地址池:可以共用一个地址池,也可以分开;
  3. 保存策略组。

策略组 pgroup_B 配置

  1. IP 隧道资源:
    • 访问路由:添加 B 网段 192.168.B.0/24
    • IP 隧道过滤 ACL:选择 ACL3001
  2. 保存策略组。

重点:filter ip-tunnel ACL 是防火墙侧的强制放行 / 拒绝,就算客户端手动加路由,防火墙依然拦截流量,是权限核心。只推路由不配置 ACL 会有绕过风险。

3、创建本地 SSLVPN 用户,绑定对应策略组

菜单:对象 → 用户 → 用户管理 → 本地用户

  1. 新建用户 userA
    • 服务类型:勾选 SSL VPN
    • 授权属性:SSLVPN 策略组 → pgroup_A
    • 设置密码,保存
  2. 新建用户 userB
    • 服务类型:勾选 SSL VPN
    • 授权属性:SSLVPN 策略组 → pgroup_B
    • 设置密码,保存

4、绑定策略组到 SSLVPN 上下文(context)

菜单:VPN → SSL VPN → SSL VPN 上下文 编辑你的 SSLVPN 上下文(默认一般是 ctx)

  • 策略组:把 pgroup_A、pgroup_B 都添加进来;

不要设置 default-policy-group(一旦设置,未指定策略组的用户会默认使用这个组,造成权限泄露)

  • 开启 SSL VPN 上下文服务。

5、证书、接口、地址池等基础 SSLVPN 配置(已有则跳过)

  • SSL VPN AC 接口、IP 地址池、SSL 服务器策略、外网接口 443 映射,基础 SSLVPN 配置正常完成。

命令行对照(方便排错)

# ACL acl number 3000 rule permit ip destination 192.168.A.0 0.0.0.255 rule deny ip acl number 3001 rule permit ip destination 192.168.B.0 0.0.0.255 rule deny ip # 策略组A sslvpn context ctx policy-group pgroup_A ip-tunnel access-route 192.168.A.0 255.255.255.0 filter ip-tunnel acl 3000 # 策略组B policy-group pgroup_B ip-tunnel access-route 192.168.B.0 255.255.255.0 filter ip-tunnel acl 3001 # 用户绑定 local-user userA class network password simple xxx service-type sslvpn authorization-attribute sslvpn-policy-group pgroup_A local-user userB class network password simple xxx service-type sslvpn authorization-attribute sslvpn-policy-group pgroup_B

关键注意事项

  1. 不要只靠下发路由做权限控制! 客户端可以手动添加静态路由绕过路由推送,必须配置 filter ip-tunnel ACL 在防火墙层面做访问控制。
  2. 认证方式:本地用户如上;如果是 AD/LDAP 远程认证,在 ISP 域授权属性里下发sslvpn-policy-group,按用户组绑定策略组。
  3. 测试验证:userA 登录后只能访问 A 网段,无法 ping/telnet B 网段;userB 反之。
  4. 其他资源:如果有 Web 代理、TCP 资源(端口转发),同样在策略组内配置独立资源列表隔离。
  5. 防火墙域间策略:内网域和 SSLVPN 域(SSLVPN AC 接口所在域)放通,不要写一条 permit all,配合上面 ACL 一起控制。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明