【 需 求 】 分支和总部通过某公司VPN组组建虚拟局域网,限制分支访问总部的共享和远程桌面。 【通过防火墙规则限制具体配置】 1、 配置SangforVPN连接,此处省略。 2、通过总部AF通过防火墙规则控制sangforvpn权限。 a. AF防火墙规则是应用控制策略、所以需要先给vpntun配置一个区域; b. 然后配置应用控制策略,源区域选择VPN区,目的选择LAN区(服务器所在区)服务选择共享服务和远程桌面端口,动作选择拒绝。 3、 通过分支MIG配置通过防火墙规则sangforvpn权限。 a.【对象设置】-【网络服务设置】新增网络服务 b.【防火墙设置】--【过滤规则设置】进入VPN--LAN配置防火墙过滤规则,配置LAN-->VPN规则 。 注意:防火墙匹配规则是从上往下匹配的,切记把过滤规则移动到第一二条避免规则不生效(MIG防火墙过滤规则默认是允许的)。
【总结分析】 某公司VPN权限控制也可以通过用户内网权限限制。 二者区别却如下: 防火墙规则防火墙规则是通过Linux的iptables规则来实现的,防火墙规则是单向的;内网权限是MDLAN程序在VPN隧道内基于源目IP、端口对数据做相应行为,如允许通过或拒绝,内网服务权限是双向的。 防火墙过滤规则在分支和总部都可以进行设置,内网权限服务只能在DLAN总部配置。 |