未导入VPN的数字证书用户可登录VPN,why?-建党节快乐(一)
  

adds 4333

{{ttag.title}}
本帖最后由 adds 于 2018-7-1 16:39 编辑

    VPN版本:7.6.0

    一、故障现象
    用户使用数字证书登录VPN设备,获取资源。
    但客户发现,没有导入到VPN里的用户也可以登录到VPN,但获取不到资源。--客户觉得有安全风险,相当于用户非法接入VPN。
   

    告知客户通过修改“信任范围”来解决问题。--客户修改后,发现所有用户均无法登录。
   

   二、排错
   1、先定位问题。
    在排查问题之前,问题的原因已经很清晰了。即在VPN的组织结构里,只有用户名等信息,没有用户的数字证书,导致出现了上面的问题。
    但客户坚称,说亲眼看到现场工程师导入了用户,不可能没导入。解说无效,于是使用之前的测试设备进行测试。

    2、配置第三方证书的信任范围。
    路径:SSL VPN设置--认证设置--证书与USB-KEY认证,点击“设置”。
   

    选择之前已经建立好的“sha1”证书。
   

    信任范围勾选“仅信任该CA签发的,并且已经导入到本地的证书用户”。
   

    3、导入用户证书
    a.先确认之前的用户是否有证书
    路径:SSL VPN设置--用户管理,点击“杨颖”用户名进入编辑界面。
   
    可以看到“数字证书/USB-KEY”后面显示“无”。即原先的用户只导入了用户,而没有导入证书。
   
    b.尝试导入“杨颖”用户的数字证书。
    两种方法:
     <1>编辑用户,点击“导入证书”。
   
   
    这种方式导入需要输入“证书密码”。
   
    <2>用户管理--导入--从文件导入。
   

    选择“从数字证书中导入用户”。
   

    点击“选择文件”后的“浏览...”,选择“杨颖.cer”文件。
   

   点击“开始导入”。
   

    操作成功,我们返回“杨颖”用户的编辑界面。
   

    现在可以看到该用户的“数字证书/USB-KEY”后已经是一串字符。

    <3>导入多个用户
    客户有上千个用户,如果一个一个导入很麻烦,可以使用压缩文件的方式进行上传。
   

    在“选择文件”中选择“202.zip”文件。
    然后选择“开始导入”。
   

    导入结果。
   
    可以“下载示未导入用户列表”和“查看详情”获取相关的失败信息。

   三、注意事项
   1、zip文件上传事项
    (1)必须使用rar软件进行压缩,使用其他压缩软件会报错。
     

   (2)压缩文件里不能包含文件夹。
     如果压缩文件夹会报错。
     

    如果这两项都没有问题,还报错,请使用IE浏览器兼容模式进行上传。

   2、证书提交注意
   (1)要保证用户证书与根证书的hash算法一致。
     如果根证书是sha1,而用户证书是sha256,则会报错。
     

     如果md5的算法值一致,但还报错,可以询问客户KEY是否对Windows的认证环境有要求。

    (2)VPN的认证范围为“仅信任该CA签发的,并且已经导入到本地的证书用户”,但“用户管理”里面没有导入用户数字证书。则会报错“证书不合法”。
     

    3、如果客户要求拔KEY注销,则需要在“通用USB-KEY设置”里添加VID和PID。
    路径:SSL VPN设置--认证设置--证书与USB-KEY认证--通用USB-KEY设置。添加KEY的VID和PID。
   

   VID和PID在“设备管理器”里查看。
   


更多设置参见社区资料库的文档:https://bbs.sangfor.com.cn/plugi ... wdatabase&tid=37710

打赏鼓励作者,期待更多好文!

打赏
2人已打赏

sangfor_闪电回_小六 发表于 2018-7-2 10:26
  
很详细的排错案例,又可以跟大神学习了:爱你:
痴笑Memory 发表于 2018-7-2 10:34
  
一连看了三个帖子,嘿嘿嘿
一骑绝尘 发表于 2018-7-20 13:41
  
大神出品,必定精品
Nevermore 发表于 2018-7-21 09:27
  
感谢楼主无私分享
新手486484 发表于 2021-6-20 11:20
  
感谢楼主无私的分享                  
发表新帖
热门标签
全部标签>
西北区每日一问
技术盲盒
安全效果
【 社区to talk】
技术笔记
干货满满
每日一问
信服课堂视频
新版本体验
GIF动图学习
技术咨询
功能体验
2023技术争霸赛专题
产品连连看
安装部署配置
通用技术
秒懂零信任
技术晨报
自助服务平台操作指引
原创分享
标准化排查
排障笔记本
玩转零信任
排障那些事
SDP百科
深信服技术支持平台
POC测试案例
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
升级&主动服务
高频问题集锦
社区新周刊
全能先锋系列
云化安全能力

本版版主

3
0
3

发帖

粉丝

关注

27
77
84

发帖

粉丝

关注

本版达人

新手24268...

本周建议达人

阿凯

本周分享达人

新手39341...

本周提问达人