FortiOS SSL VPN 用户访问权限配置指南
创作时间:
作者:
@小白创作中心
FortiOS SSL VPN 用户访问权限配置指南
引用
CSDN
1.
https://blog.csdn.net/m0_37888039/article/details/142503802
本文介绍了FortiOS SSL VPN用户访问权限的配置方法,详细描述了如何为不同用户组分配不同的访问权限,包括用户及用户组配置、地址对象配置、SSL VPN配置和防火墙策略配置等步骤。
简介
使用不同用户组或用户登录SSL VPN隧道模式后,可配置不同的访问权限。本文介绍为不同用户组分配不同访问权限的配置方法。
相关组件
- FortiGate:FortiOS v6.4.14 build2093 (GA)
- 客户端:Windows11,安装FortiClient VPN 7.2.3.0929
用户及用户组配置
config user local
edit "test1" //用于访问 Server1
set type password
set passwd-time 2014
set passwd xx
next
edit "test2" //用于访问 Server2
set type password
set passwd-time 2014
set passwd xx
next
end
config user group
edit "ssl1" //用于访问 Server1
set member "test1"
next
edit "ssl2" //用于访问 Server2
set member "test2"
next
end
地址对象配置
config firewall address
edit "server1" //定义 Server1 IP 地址
set subnet 192.168.1.99 255.255.255.255
next
edit "server2" //定义 Server2 IP 地址
set subnet 192.168.1.100 255.255.255.255
next
edit "ssl1addr" //ssl1 用户组内用户 ssl 隧道模式分配的 IP 地址范围
set type iprange
set start-ip 192.168.1.1
set end-ip 192.168.1.100
next
edit "ssl2addr" //ssl2 用户组内用户 ssl 隧道模式分配的 IP 地址范围
set type iprange
set start-ip 192.168.100.101
set end-ip 192.168.100.200
next
edit "local" //用于配置隧道分割时,可访问内网网段(非必须,也
可以直接使用 ssl1addr 和 ssl2addr)
set subnet 192.168.1.0 255.255.255.0
next
end
SSL VPN 配置
新建 Portal
新建两个 Portal,在配置防火墙策略时,分别应用于ssl1和ssl2用户组。如果启用隧道分割,需要选择routing address,即SSL VPN用户需要访问的内网网段IP。配置source IP pools,在关联用户组后,不同的用户组拨入SSL VPN后,会分配不同的source IP pools里的IP地址。SSL VPN setting
在setting页面中,除了要配置SSL VPN登录的端口号等信息外,还可配置允许连接SSL VPN的主机IP、登录用户超时时间、用户组与Portal关联等信息,如下图所示:
介绍如下:
- Listen on Interface:在哪个接口上开启SSL VPN,一般为外部公网接口。
- Listen on Port:登录SSL VPN使用的端口号。默认为443,会有警告与HTTPS管理登录端口冲突。
- Restrict Access:可登录SSL VPN的源IP。通常选择为Allow access from any host。
- Tunnel Mode Client Settings——Address Range:如果选择Automatically assign addresses,会有提示为“隧道用户将得到10.212.134.200 - 10.212.134.210范围内的IP”,但实测证明,即使选择这项,隧道用户得到的IP仍是在Portal里配置的Source IP Pools内的IP。
- Authentication/Portal Mapping:此处配置用户组与Portal的对应关系。
防火墙策略配置
config firewall policy
edit 2
set srcintf "ssl.root"
set dstintf "switch"
set srcaddr "ssl1addr"
set dstaddr "server1"
set action accept
set schedule "always"
set service "ALL"
set logtraffic disable
set groups "ssl1"
next
edit 3
set srcintf "ssl.root"
set dstintf "switch"
set srcaddr "ssl2addr"
set dstaddr "server2"
set action accept
set schedule "always"
set service "ALL"
set groups "ssl2"
next
end
结果验证
热门推荐
胃镜检查的常见并发症有哪些
5分钟带你领略上古奇书《山海经》,开启上古奇幻之旅
“市场花园”行动中美军506团E连为什么打不过德军?47%的战损率
原神5.4新角色梦见月瑞希技能详解
自制猫咪自动喂食机,让爱宠安心进食(DIY猫咪喂食器,智能定时供食)
教育如何应对人口之变?
遗嘱无效怎么起诉法院?遗嘱外的人如何继承遗产?
电子烟属于危险货物吗?
为什么千年应县木塔需要一所“三甲医院”?
全球票房TOP10的十部电影,部部视效拉满,哪几部你还没看够?
安置房办房产证需要哪些材料?被起诉会被执行吗?
火焰纹南红的鉴别技巧
大学生如何高效利用AI工具提升学习效率:实用指南与心得分享
小猫拉稀可以打点滴吗?遇到这种情况该怎么办?
游戏原画算哪一种画风的
高增益八木天线:提升信号接收与传输的利器
二战斯大林格勒战役:德军为何分兵两线作战?
使用角钢DIY NAS机箱,材料成本仅21元!旧笔记本电脑焕发新生
益生菌竟这么厉害?降压、降脂、降血糖,让“富贵病”不再害人
喉痛消炎丸由哪些成分组成
抑郁症提升精力的药有用吗
髋关节疼痛的7种疾病和7个缓解动作
3D 打印混凝土人工鱼礁,帮助修复海洋珊瑚礁生态环境
【PC游戏】主观对比P3R与P5R,系列新玩家如何抉择?
想远离痛风?做好饮食运动调整是关键!
如何评价田英章的书法成就,从三个方面评价,还要一分为二
墨子的思想主张是什么 有哪些核心思想
如果朱标继位,会立朱允炆还是朱允熥?你怎么看?
我如何准备中文工作面试?
如何成为一名出色的乐高MOC玩家?(上)