FortiOS SSL VPN 用户访问权限配置指南
创作时间:
作者:
@小白创作中心
FortiOS SSL VPN 用户访问权限配置指南
引用
CSDN
1.
https://blog.csdn.net/m0_37888039/article/details/142503802
本文介绍了FortiOS SSL VPN用户访问权限的配置方法,详细描述了如何为不同用户组分配不同的访问权限,包括用户及用户组配置、地址对象配置、SSL VPN配置和防火墙策略配置等步骤。
简介
使用不同用户组或用户登录SSL VPN隧道模式后,可配置不同的访问权限。本文介绍为不同用户组分配不同访问权限的配置方法。
相关组件
- FortiGate:FortiOS v6.4.14 build2093 (GA)
- 客户端:Windows11,安装FortiClient VPN 7.2.3.0929
用户及用户组配置
config user local
edit "test1" //用于访问 Server1
set type password
set passwd-time 2014
set passwd xx
next
edit "test2" //用于访问 Server2
set type password
set passwd-time 2014
set passwd xx
next
end
config user group
edit "ssl1" //用于访问 Server1
set member "test1"
next
edit "ssl2" //用于访问 Server2
set member "test2"
next
end
地址对象配置
config firewall address
edit "server1" //定义 Server1 IP 地址
set subnet 192.168.1.99 255.255.255.255
next
edit "server2" //定义 Server2 IP 地址
set subnet 192.168.1.100 255.255.255.255
next
edit "ssl1addr" //ssl1 用户组内用户 ssl 隧道模式分配的 IP 地址范围
set type iprange
set start-ip 192.168.1.1
set end-ip 192.168.1.100
next
edit "ssl2addr" //ssl2 用户组内用户 ssl 隧道模式分配的 IP 地址范围
set type iprange
set start-ip 192.168.100.101
set end-ip 192.168.100.200
next
edit "local" //用于配置隧道分割时,可访问内网网段(非必须,也
可以直接使用 ssl1addr 和 ssl2addr)
set subnet 192.168.1.0 255.255.255.0
next
end
SSL VPN 配置
新建 Portal
新建两个 Portal,在配置防火墙策略时,分别应用于ssl1和ssl2用户组。如果启用隧道分割,需要选择routing address,即SSL VPN用户需要访问的内网网段IP。配置source IP pools,在关联用户组后,不同的用户组拨入SSL VPN后,会分配不同的source IP pools里的IP地址。SSL VPN setting
在setting页面中,除了要配置SSL VPN登录的端口号等信息外,还可配置允许连接SSL VPN的主机IP、登录用户超时时间、用户组与Portal关联等信息,如下图所示:
介绍如下:
- Listen on Interface:在哪个接口上开启SSL VPN,一般为外部公网接口。
- Listen on Port:登录SSL VPN使用的端口号。默认为443,会有警告与HTTPS管理登录端口冲突。
- Restrict Access:可登录SSL VPN的源IP。通常选择为Allow access from any host。
- Tunnel Mode Client Settings——Address Range:如果选择Automatically assign addresses,会有提示为“隧道用户将得到10.212.134.200 - 10.212.134.210范围内的IP”,但实测证明,即使选择这项,隧道用户得到的IP仍是在Portal里配置的Source IP Pools内的IP。
- Authentication/Portal Mapping:此处配置用户组与Portal的对应关系。
防火墙策略配置
config firewall policy
edit 2
set srcintf "ssl.root"
set dstintf "switch"
set srcaddr "ssl1addr"
set dstaddr "server1"
set action accept
set schedule "always"
set service "ALL"
set logtraffic disable
set groups "ssl1"
next
edit 3
set srcintf "ssl.root"
set dstintf "switch"
set srcaddr "ssl2addr"
set dstaddr "server2"
set action accept
set schedule "always"
set service "ALL"
set groups "ssl2"
next
end
结果验证
热门推荐
房屋买卖合同中的关键条款
面试初试通过后怎么准备复试
提高肺活量的6种科学方法
描写植物有方法,再也不用死记硬背句子啦!
配偶信息是什么
磷酸铁锂:推动新能源汽车革命的关键力量之一
六年来首次停滞!网络安全就业市场提前入冬
“假金”也不怕火炼,黄金掺假又有新套路
西沙群岛旅游攻略:三种特色玩法全解析
Windows网络延迟高怎么解决?全面分析与优化方法!
维生素D——阳光的奥秘与生命的守护者
“师父”和“师傅”,到底有啥区别呢?可别搞错了闹笑话
大模型开发流程及项目实战
献血科普|排除献血前的一些小顾虑!
几种常见的复合肥生产工艺
热血动漫经典大盘点!十部燃爆灵魂的冒险之旅启航!
女人过了50岁:情感与生活的全新篇章
专业领域内,如何“专”出自己的特色和优势
越过《沙丘》,撞见另一种未来
蔡徐坤:从顶流到争议,他的星途如何继续闪耀?
3D打印技术深度对比:SLA与FDM的优劣分析
什么是斐波那契?斐波那契数列在金融领域有何应用?
广州至云南芒市深度游攻略:交通、住宿、景点、美食一站式指南
山东泰山退赛原因出炉:凑不齐11人,取消7轮成绩等于倒数第一
中国股坛第一人坦言:均线粘合之下无秘密,看懂赚到怀疑人生
量化策略—择时新思路:波动率与换手率中的牛熊密码(上)
柬埔寨经济2024年面临着诸多挑战
中国去年结婚人数降至45年新低 学者:适婚人数少且结婚意愿低
多只产品调升规模上限,流动性和收益表现吸引投资者纷纷“入局”银行理财
2024浙大宁波理工学院中外合作办学招生计划-各专业招生人数是多少