本帖最后由 yzy 于 2018-10-9 17:01 编辑
客户需求:
总部和分支做某公司 VPN,现在需要在总部禁止分支访问某个业务系统。
配置方法一:通过防火墙过滤规则实现 1、在系统->网络对象添加总部业务系统的IP和分支的网段
2、在防火墙->过滤规则->新建 名称自定义,源选择刚设置的分支网段对象,目的选择刚设置的总部业务系统IP,方向选择VPN-LAN,说明是限制从VPN去往LAN口的数据
确定后就生效了,这样分支就无法访问总部的电子图书系统了 注意事项:如果分支做了隧道NAT,源地址会改变,所有做网络对象的时候需要设置的是NAT后的IP段
方法二:通过内网权限策略实现 1、在sangfor vpn->高级设置->内网服务设置-新建 源写分支网段,目的写总部的业务系统,确认后记得点击保存并生效
2、在sangfor vpn->服务端->用户管理->编辑分支用户->权限设置中调用内网服务设置的规则,动作为拒绝,还可以选择生效时间
注意事项:内网权限策略需要把VPN断开后重新连接才生效,配置内网权限策略只对单个分支用户生效。 |