網(wǎng)絡(luò)運(yùn)維|通過(guò)SSL VPN進(jìn)行文件共享
2020-06-16 17:34 作者:艾銻無(wú)限 瀏覽量:
大家好,我是一枚從事IT外包的網(wǎng)絡(luò)安全運(yùn)維工程師,今天和大家分享的是網(wǎng)絡(luò)安全設(shè)備維護(hù)相關(guān)的內(nèi)容,在這里介紹下L2TPvpn使用實(shí)例, 網(wǎng)絡(luò)安全運(yùn)維,從Web管理輕松學(xué)起,一步一步學(xué)成網(wǎng)絡(luò)安全運(yùn)維大神。
網(wǎng)絡(luò)維護(hù)是一種日常維護(hù),包括網(wǎng)絡(luò)設(shè)備管理(如計(jì)算機(jī),服務(wù)器)、操作系統(tǒng)維護(hù)(系統(tǒng)打補(bǔ)丁,系統(tǒng)升級(jí))、網(wǎng)絡(luò)安全(病毒防范)等。+
北京艾銻無(wú)限科技發(fā)展有限公司為您免費(fèi)提供給您大量真實(shí)有效的北京網(wǎng)絡(luò)維護(hù)服務(wù),北京網(wǎng)絡(luò)維修信息查詢,同時(shí)您可以免費(fèi)資訊北京網(wǎng)絡(luò)維護(hù),北京網(wǎng)絡(luò)維護(hù)服務(wù),北京網(wǎng)絡(luò)維修信息。專業(yè)的北京網(wǎng)絡(luò)維護(hù)信息就在北京艾銻無(wú)限+
+
北京網(wǎng)絡(luò)維護(hù)全北京朝陽(yáng)豐臺(tái)北京周邊海淀、大興、昌平、門頭溝、通州、西城區(qū)、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網(wǎng)絡(luò)維護(hù)信息
通過(guò)SSL VPN進(jìn)行文件共享
文件共享的主要功能是將不同系統(tǒng)的服務(wù)器(如支持SMB協(xié)議的Windows系統(tǒng),支持NFS協(xié)議的Linux系統(tǒng))的共享資源以網(wǎng)頁(yè)的形式提供給用戶訪問(wèn)。
前提條件
已加載License文件,且USG可以正常訪問(wèn)內(nèi)網(wǎng)資源。
說(shuō)明:
本舉例中USG和內(nèi)網(wǎng)服務(wù)器的IP地址在同一網(wǎng)段。如果不在同一網(wǎng)段,請(qǐng)務(wù)必保證USG的內(nèi)網(wǎng)接口與內(nèi)網(wǎng)服務(wù)器路由可達(dá),確保業(yè)務(wù)的連通性。
組網(wǎng)需求
如圖10-72所示,USG作為企業(yè)網(wǎng)絡(luò)的出口網(wǎng)關(guān)連接Internet。
企業(yè)內(nèi)網(wǎng)有一臺(tái)SMB文件共享服務(wù)器,IP地址為192.168.1.10/24,域名為movie.internal.com,共享目錄為/share。
企業(yè)內(nèi)網(wǎng)有一臺(tái)NFS文件共享服務(wù)器,IP地址為192.168.1.20/24,域名為book.internal.com,共享目錄為/home/test/share。
具體需求如下:
· 一部分員工能夠在外網(wǎng)訪問(wèn)共享路徑“//192.168.1.10/share”中的文件,一部分員工能夠在外網(wǎng)訪問(wèn)共享路徑“//192.168.1.20/home/test/share”中的文件。
· 企業(yè)通過(guò)RADIUS服務(wù)器對(duì)訪問(wèn)內(nèi)網(wǎng)資源的員工進(jìn)行認(rèn)證授權(quán)。
圖 文件共享組網(wǎng)圖
配置思路
在USG創(chuàng)建一個(gè)名為test的虛擬網(wǎng)關(guān),外網(wǎng)用戶可通過(guò)此虛擬網(wǎng)關(guān)訪問(wèn)企業(yè)內(nèi)網(wǎng)的資源。虛擬網(wǎng)關(guān)的IP地址為202.10.10.1/24。
配置內(nèi)網(wǎng)的DNS服務(wù)器地址和域名,使用戶可通過(guò)域名訪問(wèn)虛擬網(wǎng)關(guān)的業(yè)務(wù)。
配置文件共享功能,添加SMB類型和NFS類型的文件共享資源。
配置RADIUS認(rèn)證授權(quán)功能,添加RADIUS組group1和group2。
配置組策略,允許組group1的用戶訪問(wèn)SMB文件共享服務(wù)器,允許組group2的用戶訪問(wèn)NFS文件共享服務(wù)器。
配置用戶URL策略默認(rèn)行為為“限制”,限制用戶訪問(wèn)其他內(nèi)網(wǎng)資源。
在RADIUS服務(wù)器上配置認(rèn)證密鑰、認(rèn)證端口。在RADIUS服務(wù)器上建立兩個(gè)組,在組group1內(nèi)添加需要訪問(wèn)SMB服務(wù)器的用戶,在組group2內(nèi)添加需要訪問(wèn)NFS服務(wù)器的用戶。
操作步驟
配置接口基本參數(shù)。
選擇“網(wǎng)絡(luò) > 接口 > 接口”。
選擇“接口”頁(yè)簽。
在“接口列表”中,單擊GE0/0/1對(duì)應(yīng)的
。
在“修改GigabitEthernet”界面中,配置如下:
安全區(qū)域:trust
IP地址:192.168.1.1
子網(wǎng)掩碼:255.255.255.0
其他配置項(xiàng)采用缺省值。
單擊“應(yīng)用”。
在“接口列表”中,單擊GE0/0/2對(duì)應(yīng)的
。
在“修改GigabitEthernet”界面中,配置如下:
安全區(qū)域:untrust
IP地址:202.10.10.1
子網(wǎng)掩碼:255.255.255.0
其他配置項(xiàng)采用缺省值。
單擊“應(yīng)用”。
對(duì)于USG系列,配置域間包過(guò)濾,以保證網(wǎng)絡(luò)基本通信正常。對(duì)于USG BSR/HSR系列,不需要執(zhí)行此步驟。
配置Local安全區(qū)域和Untrust安全區(qū)域之間的安全策略。
選擇“防火墻 > 安全策略 > 本地策略”。
在“對(duì)設(shè)備訪問(wèn)控制列表”中,單擊“Untrust”下的“默認(rèn)”所在行的
。
在“修改對(duì)設(shè)備訪問(wèn)控制”界面中,選擇“動(dòng)作”為“permit”。
單擊“應(yīng)用”。
配置Trust安全區(qū)域和Untrust安全區(qū)域之間的安全策略。
選擇“防火墻 > 安全策略 > 轉(zhuǎn)發(fā)策略”。
在“轉(zhuǎn)發(fā)策略列表”中,單擊“untrust->trust”下的“默認(rèn)”所在行的
。
在“修改轉(zhuǎn)發(fā)策略”界面中,選擇“動(dòng)作”為“permit”。
單擊“應(yīng)用”。
在“轉(zhuǎn)發(fā)策略列表”中,單擊“trust->untrust”下的“默認(rèn)”所在行的
。
在“修改轉(zhuǎn)發(fā)策略”界面中,選擇“動(dòng)作”為“permit”。
單擊“應(yīng)用”。
創(chuàng)建虛擬網(wǎng)關(guān)。
選擇“VPN > SSL VPN > 虛擬網(wǎng)關(guān)管理”。
單擊“新建”。
配置虛擬網(wǎng)關(guān)參數(shù)。
單擊“應(yīng)用”。
配置文件共享資源。
選擇“VPN > SSL VPN > 虛擬網(wǎng)關(guān)列表”。
在“虛擬網(wǎng)關(guān)列表”導(dǎo)航樹(shù)中選擇“虛擬網(wǎng)關(guān)列表 > test > 文件共享”。
選中“啟用文件共享功能”前的復(fù)選框。
單擊“新建”。
配置SMB類型的文件共享資源。
單擊“應(yīng)用”。
重復(fù)上述配置方法,配置NFS類型的文件共享資源。
配置認(rèn)證授權(quán)方式。
選擇“VPN > SSL VPN > 虛擬網(wǎng)關(guān)列表”。
在“虛擬網(wǎng)關(guān)列表”導(dǎo)航樹(shù)中選擇“虛擬網(wǎng)關(guān)列表 > test > 認(rèn)證授權(quán)配置”。
選擇“認(rèn)證授權(quán)方式”頁(yè)簽。
單擊優(yōu)先級(jí)“1”對(duì)應(yīng)的操作
,選擇認(rèn)證授權(quán)方式。
單擊
,完成配置。
選擇“認(rèn)證授權(quán)服務(wù)器配置”頁(yè)簽,在“RADIUS服務(wù)器”區(qū)域框中,配置RADIUS服務(wù)器。
單擊“應(yīng)用”。
添加RADIUS組。
在“虛擬網(wǎng)關(guān)列表”導(dǎo)航樹(shù)中選擇“虛擬網(wǎng)關(guān)列表 > test > 外部組配置”。
選擇“RADIUS組信息管理”頁(yè)簽。
單擊“新建”,添加組group1,并開(kāi)啟文件共享業(yè)務(wù)。
單擊“應(yīng)用”。
單擊“新建”,添加組group2,并開(kāi)啟文件共享業(yè)務(wù)。
單擊“應(yīng)用”。
配置組策略。
在“虛擬網(wǎng)關(guān)列表”導(dǎo)航樹(shù)中選擇“虛擬網(wǎng)關(guān)列表 > test > 策略配置”。
選擇“組策略”頁(yè)簽,單擊組名group1對(duì)應(yīng)的
。
單擊“新建”,配置組策略,允許組group1訪問(wèn)資源“//192.168.1.10/share”。
單擊“應(yīng)用”。
重復(fù)上述配置方法,配置組策略,允許組group2訪問(wèn)資源“//192.168.1.20/home/test/share”。
單擊“應(yīng)用”。
配置用戶URL策略默認(rèn)行為為“限制”,限制用戶訪問(wèn)其他內(nèi)網(wǎng)資源。
在“虛擬網(wǎng)關(guān)列表”導(dǎo)航樹(shù)中選擇“虛擬網(wǎng)關(guān)列表 > test > 策略配置”。
選擇“策略默認(rèn)行為”頁(yè)簽,配置用戶URL策略默認(rèn)行為。
單擊“應(yīng)用”。
在RADIUS服務(wù)器上配置認(rèn)證密鑰、認(rèn)證端口,添加用戶組group1和group2,并在組內(nèi)添加用戶名和密碼。具體配置步驟請(qǐng)參見(jiàn)RADIUS服務(wù)器的相關(guān)文檔。
結(jié)果驗(yàn)證
企業(yè)員工在外部網(wǎng)絡(luò)的IE瀏覽器中輸入https://202.10.10.1,進(jìn)入虛擬網(wǎng)關(guān)登錄界面。
輸入用戶名和密碼(已在RADIUS服務(wù)上配置),單擊“登錄”,登錄虛擬網(wǎng)關(guān),在“文件共享”區(qū)域框下可以看到文件共享的資源。
組group1內(nèi)的用戶可以看到名為“movie”的文件資源。
組group2內(nèi)的用戶可以看到名為“book”的文件資源。
單擊資源鏈接,即可訪問(wèn)相關(guān)的文件資源。
以上文章由北京艾銻無(wú)限科技發(fā)展有限公司整理