员工出差访问内网资源SSL VPN网络扩展一次配好

出差在外的员工要访问公司内网的 OA、文件服务器、业务系统,最体面的体验是「跟坐在办公室一模一样」——不用逐个系统开端口映射,也不用把服务器裸暴露在公网。SSL VPN 的网络扩展功能就是干这个的:员工通过客户端与防火墙建立加密隧道后,拿到一个内网 IP,直接像局域网终端一样访问内网资源。

以华为防火墙的典型配置为例:GE0/0/1 属于 untrust 区域(公网侧 1.1.1.1/24),GE0/0/2 属于 trust 区域(内网侧 10.2.0.1/24),认证方式用设备本地认证(用户名+密码)。给出差用户分配的地址池为 172.16.1.1~172.16.1.100,放行的内网资源段为 10.2.0.0/24。完整配置脚本如下:

#
 sysname DeviceA
#
ip pool addr_pool
 section 0 172.16.1.1 172.16.1.100
#
ucl-group name group1 index 1
#
aaa
 local-access-user abc
  service-type sslvpn
  ucl-group name group1
#
interface GE0/0/1
 ip address 1.1.1.1 255.255.255.0
#
interface GE0/0/2
 ip address 10.2.0.1 255.255.255.0
#
firewall zone trust
 set priority 85
 add interface GE0/0/2
#
firewall zone untrust
 set priority 5
 add interface GE0/0/1
#
security-policy
 rule name policy_sslvpn_1
  source-zone untrust
  destination-zone local
  destination-address 1.1.1.0 mask 255.255.255.0
  action permit
 rule name policy_sslvpn_2
  source-zone untrust
  destination-zone trust
  source-address 172.16.1.0 mask 255.255.255.0
  destination-address 10.2.0.0 mask 255.255.255.0
  action permit
#
virtual-gateway example 0
 service address interface GE0/0/1 port 443
 service
  network-extension ip-pool addr_pool
  network-extension resource test ip-subnet 10.2.0.0 255.255.255.0
 role staff 0
  group group1
  resource test
#
return

这份脚本里有四个容易配漏的点:

  • 两条安全策略缺一不可。policy_sslvpn_1 放行用户与设备本身建立 SSL VPN 隧道(目的区域是 local);policy_sslvpn_2 放行隧道内流量从地址池网段进入内网。只配第一条,用户能登录客户端但访问不了任何资源,是最高频的翻车点。
  • ip pool addr_pool 是给出差用户分配虚拟内网 IP 的地址池,必须与真实内网网段错开,本例用 172.16.1.0/24 与内网 10.2.0.0/24 区分。
  • network-extension resource test ip-subnet 10.2.0.0 255.255.255.0 限定了隧道内可达的资源范围。按最小可用原则收窄这个网段,只放真正需要访问的业务段,比放开整个内网安全得多。
  • role staff 把用户组(group1)和资源(test)绑定在一起:用户认证通过才进入这个组,进入组才拿到资源访问权。案例中的用户名 abc 仅为示例,生产环境务必使用强口令并定期更换。

验证流程:在浏览器输入 https://1.1.1.1:443 打开 SSL VPN 门户网站,根据操作系统下载安装 UniVPN Client;在客户端主界面单击「+新建连接」,选择「SSL VPN」并配置网关地址等连接参数;接入虚拟网关后,客户端会获得地址池里的内网 IP,此时访问 10.2.0.0/24 内的资源与在办公室没有区别。

给员工做使用说明时,把话讲到三句就够了:第一,客户端从门户网站下载,别去第三方站点找安装包;第二,连接类型选 SSL VPN,网关地址填公司发布的那个;第三,连上之后访问内网系统直接用内网地址,不需要改任何别的设置。远程支持的成本大头不是配置本身,而是教一百个出差员工装客户端——这三句话做成一张卡片发到工作群,能省掉大半重复提问。

与直接在公网暴露服务器相比,这套方案的差别是本质性的:防火墙上只开一个 443 端口承载隧道,所有内网资源都不直接映射到公网,扫描器扫不到攻击面;访问权捏在认证和角色手里,员工离职时删掉本地账号,隧道入口对他即刻关闭。端口映射做不到这几点——映射一条就裸奔一条,账号体系更是无从谈起。

做完这套配置,远程办公的地基就打好了。后续如果企业有等保或审计要求,还可以在此基础上叠加双因素认证、主机检查等增强手段,把远程入口的安全水位再抬一档。


企业存储选型参考|贵州诚鑫致达

做机房存储、虚拟化或监控归档,群晖机型参考:FS6400(全闪存阵列) · SA3610 · SA3410。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。