深信服社区»版块 安全类 集中管理平台BBC bbc添加af创建vpn不生效

bbc添加af创建vpn不生效

查看数: 2670 | 评论数: 5 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2022-12-15 08:47

正文摘要:

bbc添加AF,并创建vpn不生效,bbc添加设备之后,新建vpn拓扑不生效。是什么原因啊

回复

sangfor_0001 发表于 2022-12-15 09:33
BBC可以配置VPN吗?
截止标准版本2.5.3,BBC支持对AC12.0.9、WOC9.5.3、MIG6.2.0或以上版本下发VPN配置

BBC是否可以给AF下发VPN配置?
BBC2.5.3版本开始支持给AF8.0.7及以上版本下发VPN配置


1、使用IE浏览器,加入兼容性视图,清除IE缓存测试下
2、查看下IPSEC VPN设备 是否启用了SC,若是启用了SC需要在SC配置下发或者退出SC配置
小鱼儿 发表于 2022-12-15 09:17
vpn状态是断开的,打开防火墙的日志,看一下具体日志;还有BBC配置好vpn拓扑后,点击一下【下发vpn配置】
陆见精 发表于 2022-12-15 09:15
vpn状态是断开的,打开防火墙的日志,看一下具体日志;还有BBC配置好vpn拓扑后,点击一下【下发vpn配置】
百度之外650001 发表于 2022-12-15 09:06
BBC可以配置VPN吗?
截止标准版本2.5.3,BBC支持对AC12.0.9、WOC9.5.3、MIG6.2.0或以上版本下发VPN配置

BBC是否可以给AF下发VPN配置?
BBC2.5.3版本开始支持给AF8.0.7及以上版本下发VPN配置


1、使用IE浏览器,加入兼容性视图,清除IE缓存测试下
2、查看下IPSEC VPN设备 是否启用了SC,若是启用了SC需要在SC配置下发或者退出SC配置
tianjt 发表于 2022-12-15 08:53
截止标准版本AF8.0.69,AF只支持IPSEC VPN和SSL VPN,其他类型VPN都不支持 (pptp l2tp等);  

1、AF中的IPSEC VPN分为SANGFOR VPN和第三方标准IPSEC VPN

①SANGFOR VPN是深信服跟深信服之间进行VPN对接;或者终端用户电脑安装PDLAN客户端连接总部,PDLAN仅支持Windows系统客户端

②第三方对接VPN是深信服和是跟其他厂商的设备进行VPN对接,目前仅支持标准IPSEC VPN对接

2、SSL VPN是总部发布资源,终端用户通过网页或者EASYCONNECT客户端的形式进行接入访问资源,支持Windows、MAC、IOS、安卓等终端系统

注意:

AF5.4版本后开始支持SSL VPN

AF8.0.7及以上版本,不支持SANGFOR VPN PDLAN接入

截止标准版本单品IPS8.0.7,支持IPSEC VPN,暂不支持SSL VPN功能

截止标准版本单品FW8.0.0,支持IPSEC VPN,暂不支持SSL VPN功能

截止标准版本单品WAF8.0.42,不支持IPSec VPN、SSL VPN功能



AF设备的IPSEC VPN模块和SSL VPN模块的区别如下:

1、IPsec VPN多用于“网—网”连接(少部分“移动客户—网”连接的移动办公场景);SSL VPN用于“移动客户—网”连接

2、SSL VPN是用户登录SSL VPN时支持自动安装VPN相关控件,生成客户端程序;而IPSEC VPN的移动用户需要手动安装专门的pdlan客户端软件

3、SSL VPN是基于应用层的VPN,而IPSEC VPN是基于网络层的VPN。IPSEC VPN对所有的IP应用均透明;而SSL VPN保护基于Web的应用更有优势。

4、SSL VPN用户不受上网方式限制,SSL VPN隧道可以穿透Firewall;而IPSEC客户端需要支持“NAT穿透”功能才能穿透Firewall,而且需要Firewall打开UDP500端口和UDP4500端口

5、SSL VPN只需要维护中心节点的网关设备,客户端免维护,降低了部署和支持费用。而IPSEC VPN需要管理通讯的每个节点,网管专业性较强

6、SSL VPN可以对用户的权限、资源、服务、文件进行更加细致的控制,资源授权方式具有更灵活的内网服务访问权限控制。与第三方认证系统(如:radius、AD等)结合更加便捷。而IPSEC VPN主要基于IP组对用户进行访问控制,默认具有访问内网服务的所有权限,权限控制需要通过内网服务器权限实现



AF SANGFOR VPN与第三方设备标准IPSECVPN的区别:

1、配置第三方标准IPSEC VPN时,AF设备必须至少具有一个WAN属性的路由接口(非管理口ETH0)和一个非WAN属性的路由口(非管理口ETH0),用于建立标准IPSEC连接

2、AF与第三方设备进行标准IPSEC VPN互联时,除了【第三方对接】的配置外,还需要配置【内网接口设置】和【外网接口设置】

3、深信服硬件设备之间对接SANGFOR VPN不需要授权,和第三方厂商对接需要分支机构授权

①以标准版本AF8.0.35-8.0.59示例:【系统】-【通用配置】-【授权管理】-【授权情况】中看是否有网关模块和分支机构的序列号

②以标准版本AF7.4-8.0.32示例:【系统】-【系统配置】-【通用配置】-【序列号】中看是否有开启IPSEC VPN模块、分支机构的序列号

AF可以同时做SANGFOR VPN、第三方对接和SSL VPN,但需要避免网段冲突