奇安信防火墙旁路使用SSLVPN

一、部署环境

网络出口防火墙:深信服AF-1000-FH1200B,设备版本号:8.0.86

核心交换机型号:H3C S5500V2-28C-EI,软件版本号:7.1.070 Release 6312P01

奇安信防火墙型号:网神SecGate 3600防火墙NSG2000-TE15P,版本号:V3.6.6.0(-6.11.13.110509)

二、奇安信配置说明

原来奇安信防火墙部署在网络边界出口处,在旁挂前需要删除所有的安全策略、NAT策略。

1、网络接口配置

将奇安信防火墙旁路部署,防火墙上任意选择一个网络接口,配置局域网地址,旁挂到核心交换机。

编辑物理接口,安全域选择any,工作模式选择:路由模式。

配置静态IP地址,类型选择Float

2、安全策略配置

配置一条安全策略,放空所有区域的数据包。any-any

3、SSLVPN配置

先配置一个SSLVPN,选择物理接口(就是刚才配置静态IP地址的接口),通讯端口,认证方式(我这边使用的是域控制器认证方式),可访问的局域网地址列表。

配置SSLVPN地址池

4、SSLVPN才用AD域控制器认证配置

三、出口防火墙配置

将奇安信防火墙SSLVPN的通讯端口TCP64443、UDP4500,通过出口深信服防火墙映射出去。

四、核心交换机配置

在核心交换机上配置一条静态路由,将奇安信SSLVPN的地址,指向奇安信防火墙物理口的静态IP地址。

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

竖呆熊丢了熊

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值