出差在家访问不了公司内网?华为防火墙SSL VPN配完远程办公像在局域网

不少公司都有这个别扭的局面:ERP、文件服务器、OA 全在办公楼内网里,人在公司一切顺畅,人一出差或者居家办公,这些系统就彻底摸不着。有的公司干脆把业务系统裸露到公网上,等于把门锁拆了换方便——风险更大。正规做法是防火墙上开 SSL VPN:员工在笔记本或手机上装个客户端,用用户名密码登录,防火墙给他分配一个内网 IP,之后访问公司内网资源就像坐在工位上一样。华为官方文档里有一套完整的 Web 配置举例——移动办公用户通过 SSL VPN 隧道访问企业内部网络(用户名+密码认证),本篇按官方步骤原样走一遍,全程网页上点选,最后附官方配置脚本供逐行核对。

组网需求(官方原文转述)

企业使用设备的本地认证对各部门的员工进行用户认证,通过认证的用户能够获得接入企业内部网络的权限。现在希望某个 ucl 组(group1)的移动办公用户出差时也能够获得一个内网 IP 地址,像在局域网一样访问企业内部的各种资源。另外为了增强安全性,采用用户名和密码结合的本地认证方式对移动办公用户的身份进行认证。本图中 interface1 和 interface2 分别代表 GE0/0/1 和 GE0/0/2:GE0/0/1 是对外口(untrust 区域,IP 1.1.1.1/24),GE0/0/2 是内网口(trust 区域,IP 10.2.0.1/24)。

整套配置在 Web 界面分四大块:接口和安全策略打底,用户与地址池备好,SSL VPN 虚拟网关向导收口。下面每一步的菜单路径和参数都按官方文档照抄。

第一步:配接口 IP 并加入安全区域(官方 Web 路径)

配置接口 GE0/0/1:

  1. 选择"网络 > 接口"。
  2. 在"接口列表"中,单击接口 GE0/0/1 所在行的编辑入口,按如下参数进行配置。
参数
安全区域 untrust
IPv4 / IP地址 1.1.1.1/24
  1. 单击"确定"。

配置接口 GE0/0/2:

  1. 选择"网络 > 接口"。
  2. 在"接口列表"中,单击接口 GE0/0/2 所在行的编辑入口,按如下参数进行配置。
参数
安全区域 trust
IPv4 / IP地址 10.2.0.1/24
  1. 单击"确定"。

第二步:两条安全策略——一条放隧道、一条放业务(官方参数照抄)

选择"策略 > 安全策略 > 安全策略",单击"新建安全策略"。

第一条策略允许用户与设备建立 SSL VPN 隧道(目的地是防火墙本机):

参数
名称 policy_sslvpn_1
源安全区域 untrust
目的安全区域 local
目的地址 1.1.1.1/24
动作 允许

单击"确定"。参照上述步骤再配第二条,允许用户访问内网资源:

参数
名称 policy_sslvpn_2
源安全区域 untrust
目的安全区域 trust
源地址 172.16.1.0/24
目的地址 10.2.0.0/24
动作 允许

第二条里的 172.16.1.0/24 不是随便写的——它就是后面给移动办公用户分配的内网地址池网段,策略必须先放行这个网段,用户拿到地址后才能穿过防火墙进内网。

第三步:安全组、用户和地址池(官方 Web 路径)

官方说明:本例以使用安全组为例,请根据实际情况配置安全组和用户组。

  1. 选择"对象 > 用户 > 用户管理",在"本地用户管理"的"安全组"页签中单击"新建",按参数配置安全组(按官方配置脚本核对,安全组名为 group1),单击"确定"。
  2. 在"本地用户管理"的"用户"页签中单击"新建",按如下参数配置用户:用户 abc 所属的用户组为 group1,密码为 Helloworld@135。单击"确定"。这是移动办公用户登录 SSL VPN 要输的账号密码。
  3. 选择"对象 > 地址池",单击"新建",配置地址池 addr_pool(按官方配置脚本核对,地址段为 172.16.1.1~172.16.1.100),单击"确定"。这段地址就是发给远程用户的"内网身份证"。

说明:源文档此处三张 Web 参数表未渲染出具体值,上文名 group1、地址段 172.16.1.1~172.16.1.100 均取自同一篇官方文档的配置脚本,与正文描述一致,未添加文档之外的数据。

第四步:SSL VPN 虚拟网关向导(官方 Web 路径)

  1. 选择"网络 > SSL VPN > SSL VPN"。
  2. 单击"新建"配置虚拟网关。会话超时时间和生命周期可直接使用默认值。按官方配置脚本核对,虚拟网关名为 example,服务地址为接口 GE0/0/1、端口 443。单击"下一步"。
  3. 配置网络扩展功能:按官方参数配置网络扩展的保活超时时间、地址池和路由模式,地址池选第三步建好的 addr_pool。在"网络扩展资源配置"中单击"新建",新建网络扩展资源(按官方配置脚本核对,资源名为 test,引用的内网子网为 10.2.0.0/255.255.255.0——即远程用户可达的内网范围)。单击"下一步"。
  4. 配置主机检查,单击"下一步"。本例中没有开启主机检查,如需使用该功能,请参考《配置SSL VPN-Web》的"配置主机检查"章节。
  5. 配置缓存清理,单击"下一步"。本例中没有开启缓存清理,如需使用该功能,请参考《配置SSL VPN-Web》的"配置缓存清理"章节。
  6. 配置 SSL VPN 的角色:按官方参数配置角色 staff,关联 ucl 组和资源(脚本核对:group group1、resource test)。单击"确定"。
  7. 单击"确定",完成新建 SSL VPN。

角色这一步是把前面所有零件串起来:group1 里的用户(abc)登录后,从 addr_pool 拿地址,能访问的资源就是 test 里圈定的 10.2.0.0/24。另外本例中没有使用 MAC 认证功能,如需使用请参考《配置SSL VPN-Web》的"MAC认证"章节——官方口径原样保留。

验证:装客户端登录,拿到地址能通内网(官方检查步骤原文)

  1. 在浏览器中输入 https://1.1.1.1:443,访问 SSL VPN 门户网站。根据用户的操作系统下载 UniVPN Client 安装包并进行安装。如果管理员未上传安装包,请直接在客户端官网下载 UniVPN Client 安装包并进行安装。
  2. 在 VPN 客户端主界面中,单击"+新建连接"。
  3. 在"新建连接"窗口中,选择"SSL VPN",并配置网关地址等相关的连接参数。
  4. 接入虚拟网关,并可以访问内网资源。

判读要点:登录用户 abc(密码 Helloworld@135)接入后,客户端会显示分配到的 172.16.1.x 地址;此时访问 10.2.0.0/24 内网资源成功,等于 policy_sslvpn_2 的放行范围与网络扩展资源 test 的子网范围两头对上,整套配置才算闭环。哪个环节不通,就回头查对应那一步。

配置脚本(官方原文,供逐行核对)

#
 sysname DeviceA
#
ip pool addr_pool
 section 0 172.16.1.1 172.16.1.100
#
ucl-group name group1 index 1
#
aaa
 local-access-user abc
  service-type sslvpn
  ucl-group name group1
#
interface GE0/0/1
 ip address 1.1.1.1 255.255.255.0
#
interface GE0/0/2
 ip address 10.2.0.1 255.255.255.0
#
firewall zone trust
 set priority 85
 add interface GE0/0/2
#
firewall zone untrust
 set priority 5
 add interface GE0/0/1
#
security-policy
 rule name policy_sslvpn_1
  source-zone untrust
  destination-zone local
  destination-address 1.1.1.0 mask 255.255.255.0
  action permit
 rule name policy_sslvpn_2
  source-zone untrust
  destination-zone trust
  source-address 172.16.1.0 mask 255.255.255.0
  destination-address 10.2.0.0 mask 255.255.255.0
  action permit
#
virtual-gateway example 0
 service address interface GE0/0/1 port 443
 service
  network-extension ip-pool addr_pool
  network-extension resource test ip-subnet 10.2.0.0 255.255.255.0
 role staff 0
  group group1
  resource test
#
return

注意事项(官方口径整理)

  • 第二条安全策略的源地址 172.16.1.0/24 必须与地址池网段一致,池子换了策略要跟着换,不然用户拿到地址也过不了防火墙。
  • 网络扩展资源 test 圈定的子网决定远程用户能摸到哪块内网,按最小够用原则圈,不要图省事把整个内网段都放进去。
  • 主机检查、缓存清理、MAC 认证本例均未开启,官方各自留了《配置SSL VPN-Web》对应章节的指引,需要时按官方文档扩展。
  • 登录账号密码(abc / Helloworld@135)是官方示例值,实际使用时务必换成自己的强口令。

远程办公接入看似只是开个账号的事,背后是认证、地址池、资源圈定和策略放行的一整条链路,贵州企业在动这类改造前不妨找诚鑫致达科技聊一聊选型与放行范围。各厂商设备的配置路径与参数存在差异,本文步骤与命令均出自华为官方文档,操作前请核对你的设备型号与软件版本。

源:华为官方文档 USG防火墙6000F-S/security_cfgcase_sslvpn_0009_22.0.md《Web举例:移动办公用户通过SSL VPN隧道访问企业内部网络(用户名+密码认证)》