FortiOS SSL VPN 用户访问权限配置指南
创作时间:
作者:
@小白创作中心
FortiOS SSL VPN 用户访问权限配置指南
引用
CSDN
1.
https://blog.csdn.net/m0_37888039/article/details/142503802
本文介绍了FortiOS SSL VPN用户访问权限的配置方法,详细描述了如何为不同用户组分配不同的访问权限,包括用户及用户组配置、地址对象配置、SSL VPN配置和防火墙策略配置等步骤。
简介
使用不同用户组或用户登录SSL VPN隧道模式后,可配置不同的访问权限。本文介绍为不同用户组分配不同访问权限的配置方法。
相关组件
- FortiGate:FortiOS v6.4.14 build2093 (GA)
- 客户端:Windows11,安装FortiClient VPN 7.2.3.0929
用户及用户组配置
config user local
edit "test1" //用于访问 Server1
set type password
set passwd-time 2014
set passwd xx
next
edit "test2" //用于访问 Server2
set type password
set passwd-time 2014
set passwd xx
next
end
config user group
edit "ssl1" //用于访问 Server1
set member "test1"
next
edit "ssl2" //用于访问 Server2
set member "test2"
next
end
地址对象配置
config firewall address
edit "server1" //定义 Server1 IP 地址
set subnet 192.168.1.99 255.255.255.255
next
edit "server2" //定义 Server2 IP 地址
set subnet 192.168.1.100 255.255.255.255
next
edit "ssl1addr" //ssl1 用户组内用户 ssl 隧道模式分配的 IP 地址范围
set type iprange
set start-ip 192.168.1.1
set end-ip 192.168.1.100
next
edit "ssl2addr" //ssl2 用户组内用户 ssl 隧道模式分配的 IP 地址范围
set type iprange
set start-ip 192.168.100.101
set end-ip 192.168.100.200
next
edit "local" //用于配置隧道分割时,可访问内网网段(非必须,也
可以直接使用 ssl1addr 和 ssl2addr)
set subnet 192.168.1.0 255.255.255.0
next
end
SSL VPN 配置
新建 Portal
新建两个 Portal,在配置防火墙策略时,分别应用于ssl1和ssl2用户组。如果启用隧道分割,需要选择routing address,即SSL VPN用户需要访问的内网网段IP。配置source IP pools,在关联用户组后,不同的用户组拨入SSL VPN后,会分配不同的source IP pools里的IP地址。SSL VPN setting
在setting页面中,除了要配置SSL VPN登录的端口号等信息外,还可配置允许连接SSL VPN的主机IP、登录用户超时时间、用户组与Portal关联等信息,如下图所示:
介绍如下:
- Listen on Interface:在哪个接口上开启SSL VPN,一般为外部公网接口。
- Listen on Port:登录SSL VPN使用的端口号。默认为443,会有警告与HTTPS管理登录端口冲突。
- Restrict Access:可登录SSL VPN的源IP。通常选择为Allow access from any host。
- Tunnel Mode Client Settings——Address Range:如果选择Automatically assign addresses,会有提示为“隧道用户将得到10.212.134.200 - 10.212.134.210范围内的IP”,但实测证明,即使选择这项,隧道用户得到的IP仍是在Portal里配置的Source IP Pools内的IP。
- Authentication/Portal Mapping:此处配置用户组与Portal的对应关系。
防火墙策略配置
config firewall policy
edit 2
set srcintf "ssl.root"
set dstintf "switch"
set srcaddr "ssl1addr"
set dstaddr "server1"
set action accept
set schedule "always"
set service "ALL"
set logtraffic disable
set groups "ssl1"
next
edit 3
set srcintf "ssl.root"
set dstintf "switch"
set srcaddr "ssl2addr"
set dstaddr "server2"
set action accept
set schedule "always"
set service "ALL"
set groups "ssl2"
next
end
结果验证
热门推荐
ins风头像设计秘籍:色彩与构图
民族团结之花在社区繁荣绽放 ——寻访延吉多民族融合社区里的暖心故事
未解之谜:世界有哪些人类不敢公布的秘密
这里头有鬼!带你读懂中式魔幻现实主义!
防范隐私泄露,华为手机这些功能设置很重要
苏杭一月份五天四晚详细攻略,苏杭冬季游玩必带物品,攻略请查收
旅行减负:打包技巧与规划指南
土耳其航空行李政策全攻略:免费额度、超重收费及特殊行李规定
杜甫寓居夔州作《中宵》,以自然景象映照乱世
21天健康改造计划:从餐桌到心理的全面升级
50岁后婚姻如何保鲜?专家支招:沟通、共爱好、制造惊喜
健康饮食助力50岁后夫妻感情升温
动车高铁乘车攻略:六大环节详解首次出行
英国火车出行攻略:六大环节详解,让旅行更顺畅
“臭”名昭著到甜入心扉:长沙五大人气美食
蛇床子:冬季养生的温补良药
玩转长沙72小时:经典景点+网红美食攻略
长沙大围山国家森林公园:万亩杜鹃花海,新开通景区直通车
中医专家推荐:一个中药方加三个动作,有效缓解肾结石
世界最大木结构建筑群紫禁城:融合多元文化,彰显中华文明
秦始皇六大工程:从郑国渠到万里长城,奠定中华文明基石
北京军事博物馆最新预约攻略:手把手教你轻松预约参观
现役狙击步枪Top10:巴雷特M82A2实力登顶
巴雷特狙击枪:12.7mm大口径设计改变现代战争格局
驾车路遇动物,如何正确避险?
狗拦路:传统文化中的吉兆与现代科学的解读
狐狸拦路为哪般?专家解读背后的科学真相
高速路上遇动物,交警教你如何避险
老子教你:灾祸中蕴藏机遇,顺境中暗藏危机
汪小菲马筱梅婚后频秀恩爱,前夫社交媒体发文感慨