#原创分享#SSL VPN的部署分析排错
  

yzy 7661

{{ttag.title}}
一、某公司
客户购买了AF、AC、SSLVPN三个设备
AF网关模式部署在出口,做相对应的防火策略
AC网桥模式部署在AF和交换机之间
SSL VPN旁路模式部署
但是客户要求AC能审计到SSL VPN过来的数据,如果SSL VPN部署在交换机中,那么SSL VPN过来的数据是加密的,AC是无法审计的,那么只能把SSL VPN旁挂到AF中了,这样VPN客户端过来的数据到到SSL VPN设备后会解密发往内网,这样AC看到的数据包是解密后的数据包,所以能正常审计到VPN客户端发过去的数据包

二、网络拓扑图
VLAN10   办公网段,VLAN30  服务器网段 , VLAN100  管理网段

三、配置AF
①在网络中配置好LAN口的IP和VLAN ID

②在物理接口中配置好WAN口的IP,把接LAN口和SSL VPN设备的接口设置成透明模式,设置指定的VLAN ID,如果是多VLAN trunk口环境可以设置成trunk模式

③配置好应用控制策略和源NAT和目的NAT


AF的基本配置已经配好了,具体安全策略不做过多讲解

四、配置SSL VPN
①配好基本的网络配置资源用户等配置

②如果要审计精准到SSL VPN用户,那么需要配置使用虚拟IP做为源IP
使用虚拟IP做为源IP需要在内网写路由,保证虚拟的源IP能访问到内网业务,然后在用户中绑定指定的虚拟IP


资源分配和用户创建不做过多的说明,AC配置好网桥模式其他详细配置不做太多说明

四、问题排错
配置好后发现SSL VPN 无法访问到服务器,服务器网段和办公网段也无法访问SSL VPN设备
通过ping发现到网关和上公网都能正常, 那肯定是哪里拦截了


①通过在AC和AF设备开直通,直通后发现是AF的应用控制策略拦击了

②通过检查发现是二层接口设置了区域,应用控制策略没有放通区域-区域的应用控制策略

④解决办法有两个
方法一,去掉两个接口的二层区域
方法二,在应用控制策略添加一条 内网-内网区域的放通策略即可

五、验证审计SSL VPN数据包
配置好审计策略后,SSL VPN产生流量后可以在日志中心查看日志,这个时候可以发现目标IP是SSL VPN设备的IP

打赏鼓励作者,期待更多好文!

打赏
暂无人打赏

sangfor86021 发表于 2019-8-23 16:08
  
感谢楼主的分享!非常棒,关于AC、AF、SSL的组合部署理解得非常到位,很灵活~:爱你:有个小建议,关于虚拟IP在内网需要有路由的,在这块也是非常重要的,所以关于路由详细介绍一下,那就更棒啦~
最后排错的思路也非常清晰,赞!
Sangfor_闪电回_朱丽 发表于 2019-8-16 09:42
  
审计VPN内的数据的需求之前也遇到过,感谢分享!
sangfor_闪电回_小六 发表于 2019-8-16 11:47
  
您好,感谢您参与社区原创分享计划2,您的文章已被收录到计划中,分享激励将在专家小组评审结束后进行派发,再次感谢!
帆聆海 发表于 2019-8-17 16:03
  
感谢分享,谢谢
水之蓝色 发表于 2019-8-17 21:14
  
学习下!谢谢分享!
carl 发表于 2019-8-19 18:41
  
问题的关键,在于解密,理清思路,就好解决了!
感谢楼主的分享!
哒哒哒 发表于 2019-8-20 09:44
  
感谢分享
沧海 发表于 2019-8-21 09:30
  
感谢分享
sailyang 发表于 2019-8-21 14:14
  
了解了VPN的部署方式了,虽然没用过,但是还是学习VPN的技术 和原理
秋水伊人 发表于 2019-8-22 17:14
  
感谢分享,学习了
发表新帖
热门标签
全部标签>
安全效果
西北区每日一问
技术盲盒
技术笔记
干货满满
【 社区to talk】
每日一问
信服课堂视频
GIF动图学习
新版本体验
技术咨询
2023技术争霸赛专题
功能体验
产品连连看
自助服务平台操作指引
标准化排查
秒懂零信任
技术晨报
安装部署配置
原创分享
排障笔记本
玩转零信任
排障那些事
SDP百科
技术争霸赛
深信服技术支持平台
通用技术
以战代练
升级&主动服务
社区新周刊
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
信服圈儿
S豆商城资讯
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
高手请过招
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力

本版版主

3
0
3

发帖

粉丝

关注

27
77
84

发帖

粉丝

关注

本版达人

新手24268...

本周建议达人

阿凯

本周分享达人

新手39341...

本周提问达人