SSL XXX的配置理解

暂时记下一些自己的理解,不太涉及原理,主要是配置方面的理解,陆续的会补充一些图
sslvpn网络扩展:
连接成功后会的客户端上生成一个临时的虚拟网卡;同时生成一个路由,目标地址是vpn内网的网段,下一跳地址是虚拟网卡。
发起连接时,源地址是虚拟网卡的地址,目标地址目标网段
在物理网卡上再进行一次封装,外层的源地址是物理网卡的ip,目标ip是防火墙的外网接口ip,通过sslvpn加密传输到防火墙上
防火墙收到报文,解封装

配置:
ip地址池,为客户端分配ip地址,不能和内网的任意网段冲突;
内网的路由设备要有到这个地址段的路由,路由的下一跳指向防火墙
可访问的内网网段列表:哪些网段给客户端访问,即在客户端上生成的路由。这个设置决定了客户可以访问内网哪个网段, 用户自己添加的路由不能

策略:
1、untrust—>local,定义外网客户端访问防火墙sslvpn,源地址any,目标地址是防火墙外网接口地址,协议使用
2、local---->trust,定义防火墙访问内网资源。源地址any,目标地址是内网的网段
3、trust-trust,只有网络扩展有,定义源网段为给外网客户端分配的网段,内目标网段为内网的可访问网段。其它any
理解:防火墙要有到客户端地址池的路由,下一跳地址可以是内网也可以是外面这个路由用来判断所属的区域不具有指定转发的意义;
目标地址解封装以后,原始报文就是客户端的ip,目标ip是内网的ip(所以目标区域为trust);源安全区域并不是外网接口地址,而通过路由表,看下一跳地址是哪个区域(一般设置为连接防火墙到内网设备接口ip,所以也用trust)

  • 0
    点赞
  • 0
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值