SSL VPN移动安全接入策略

一、登陆策略

1、需求背景(【系统设置】-【系统选项】)

需求:

(1)接入端口可以自定义且支持HTTP 端口跳转到HTTPS端口

(2)登录页面自持自定义背景、logo等

(3)登录后支持统一跳转到OA系统,接 入SSL后不允许访问外网实现逻辑隔离

(4)只允许用户在指定时间段访问SSL, 其他时间不允许访问

(5)用户使用SSL VPN的行为能够审计下来保存180天满足合规要求。

2、SSL接入选项

1、SSL 接入端口默认是443端口,若需更换为其他端口,如4433等,即可直接在SSL设备

上进行修改。

2、支持添加多个端口为SSL的接入端口。

3、修改完成后,设备即会监听添加的HTTPS端口,从而可以使用此端口登录SSL

  • 因为使用HTTPS协议开头需要把HTPPS带上,但是部分用户习惯输入域名不加协议,导致

  • 部分用户无法打开SSL的接入页面。

  • 此时启用HTTP端口即可解决这个问题,启用后使用HTTP端口打开SSL的页面会自动跳转到

  • HTTPS端口

3、主题管理

  • SSL设备内置四套不同的主题,可供选择,更多主题可以前往主题商城http://shop.sangfor.com.cn/ssl下载更多主题。

  • 从主题商城中下载的主题可以可以自定义背景及LOGO;

  • 主题上传到设备后可以更换页面标题、组织名称、登录前公告、登录后公告及主要显示的登录方式。

更换主题操作步骤

(1)在主题商城选择心仪的主题下载好后,若需更换LOGO、背景,即在我的下载中修改然后 再下载到电脑中保存

(2)登录SSL控制台在【系统设置】-【SSL VPN选项】-【主题管理】中点击新建,上传自定义主题

(3)设置页面标题、组织名称、登录前、登录后公告、默认登录方式等策略

(4) 在【系统设置】-【SSL VPN选项】-【主题管理】-【登录策略】中修改/*的默认策略(若有其他登录策略,选择对应的登录策略),选择页面主题为自定义设置的主题

(5)最后点击立即生效,刷新登录页面即可

注:若只需把默认主题更换为系统主题1-4中的一个,只需进行上述4-5步即可

5、登录策略

登录策略适用于多个门户场景、即只允许A组的用户通过地址1登录,B组的用户通过地址2登 录的场景;也可设置地址1和地址2的登录页面不同。

使用方法:

  • 同个IP,不同的端口接入SSL以实现不同的登录地址

  • 多个IP,同个端口接入SSL以实现不同的登录地址

  • 多个IP、多个端口接入SSL以实现不同的登录地址

配置方法

(1)在网络配置或接入选项中添加多个IP或多个HTTPS接入端口

(2)在【系统设置】-【SSL VPN选项】-【主题管理】-【登录策略】中新建登录策略,设置 访问地址,如地址1为https://192.200.244.115,适用于组A登录;地址2为

https://192.200.244.115:4433,适用于组B登录。

(3)配置完成后,点击立即生效即可

注:

  • 新建登录策略后,会关闭HTTP端口,若有使用分布式集群、多线路选路、及其他使用HTTP端口的场景请酌情配置。

  • 若有使用域名的接入场景且移动端也需接入,则配置域名接入的策略后,需要新建一条域名解析后的IP的策略如:https://ssl.sangfor.com允许组A接入,则还需配置 https://23.23.123.4允许组A接入,否则移动端接入使用会有异常。

二、策略组管理

1、策略组(【SSL VPN】-【策略组管理】)

策略组用来设置用户的接入VPN的安全策略。包括以下内容

客户端选项、帐号控制、远程应用、访问策略和EMM。

策略组设置完成后,需被用户或者用户组关联才生效。

根据需求的不同,可设置不同的策略组分别与用户/用户组关联。

2、客户端选项

(1)隐私保护:用户退出SSL VPN后, 客户端电脑自动清除缓存文件, cookies和浏览历史等。

(2)带宽会话限制:为了防止某用户接 入SSL VPN耗费了大量的带宽和服务器资源,可对客户端进行带宽和会话限制。

(3)允许接入的客户端类型:提供接入客户端类型的精细化设置,管理员可根据实际情况开启接入的类型,其他方式即使通过认证也无法接入SSL VPN。

(4)允许使用PPTP/L2TP方式接入:允许手机用户通过系统自带的PPTP VPN接入和访问资源。

(5)SSL专线:用户接入SSL VPN后,不允许上外网,只能访问发布的SSL资源和白名单内的地址。

(6)每个用户可拥有的硬件特征码个数:用户拥有的硬件特征码个数。

3、帐号控制

(1)帐号控制选项:可设置接入SSL VPN的策略,如:Windows系统使用的类型为系统托盘或悬浮框;SSL VPN接入时间段;用户多久未登录自动禁用等。

(2)超时注销设置:可设置PC端、移动端接入SSL后无流量自动注销时间。

(3)允许私有用户自行修改以下信息:是否允许私有用户可以修改密码、描述、手机号等。

4、访问策略

(1)用户登录后跳转:用户登录后,自动跳转到指定页面。

(2)访问资源时,记录用户访问日志:配合日志中心记录用户的访问日志。

(3)禁止访问的WEB资源:在WEB VPN场景下使用,设置后无法访问指定的资源,仅对WEB资源生效。

三、外置数据中心搭建

1、安装条件

操作系统:Cent OS 7(x64)

Cent OS下载地址:https://www.centos.org/download/mirrors/

CPU、内存:8核8G

磁盘空间:以下表格做参考

2、安装Cent OS

如果希望有图形化页面,方便操作可以选“GNOME桌面”的方式,若不需要图形化页面,使用命令行操作,可以选择“基础设施服务器”的方式。

需创建/data和/history分区,/data存放SSL日志(容量根据日志量大小)、/history存放外置数据中心自身日志(2G)

3、安装外置数据中心

rpm -i 数据中心文件的绝对路径

安装完成后,可执行netstat -tnlp | grep 514查看是否514是否监听判断是否安装成功

注意:数据中心会占用TCP 1087、1081、4430、4431、514端口,所以在安装前需要保证这几个 端口没有被占用。如果端口被占用,安装数据中心时会提示报错,安装退出。 需有/data分区,且文件系统需ext3,不然有告警,可继续安装(不建议,不然导致后续不好扩容)

4、登录外置数据中心

安装完成后,使用https://数据中心服务器IP:4430即可打开数据中心,默认密码admin/admin

5、数据中心与SSL对接

新版外置数据中心使用TCP 514端口对接 使用syslog协议

6、常见问题

恢复密码

进入Cent OS系统中,在命令行中执行以下命令:

  • rm /usr/local/share/sangfor/DapDatacenter/dap_root_service/config/dap/admin-account.json

  • rm /usr/local/share/sangfor/DapDatacenter/dap_root_service/config/dap/admin-lock- account.json

  • systemctl restart DapRootService

  • 再次登录即可使用admin/admin登录

升级外置数据中心

rpm -Uvh 数据中心安装包所在绝对路径

例如 rpm -Uvh /tmp/SSLVPN-datacenter1.0.0\(20191231\).rpm

卸载数据中心

rpm -e --nodeps sangfor_dap_datacenter

注意:卸载之后可能会有警告信息,不影响数据中心的卸载。

数据中心卸载数据不会丢失。

同步周期

如果对接正确,日志产生后,需要等待1-2分钟,日志才能在数据中心内显示。

导入虚拟化镜像root密码

Cent OS的帐号:root 密码:sangfor123

集群部署

集群环境下,对接外置数据中心,外置数据中心的允许接收IP填写每台节点的IP而非集群IP。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://xiahunao.cn/news/2660877.html

如若内容造成侵权/违法违规/事实不符,请联系瞎胡闹网进行投诉反馈,一经查实,立即删除!

相关文章

Python入门-字符串Str

字符串 字符串 是Python中的 不可变 数据类型 1.字符串相关处理方法 大小写转换 # 大小写转换 s1HelloWorld new_s2s1.lower() print(s1,new_s2)new_s3s1.upper() print(new_s3)结果: D:\Python_Home\venv\Scripts\python.exe D:\Python_Home\chap6\示例6-1字符…

Android Studio实现课表

本文章主要展示课表的实现,里面包含很多控件的用法,比如吐司Toast、通知Notification、ListView,数值选择器NumberPicker,SeekBar同editText的关联。抽屉导航栏 还有一些其他的功能,比如InputFilter自定义的字符过滤器…

华为云CCE-集群内访问-根据ip访问同个pod

华为云CCE-集群内访问-根据ip访问同个pod 问题描述:架构如下:解决方法: 问题描述: 使用service集群内访问时,由于启用了两个pod,导致请求轮询在两个pod之间,无法返回正确的结果。 架构如下&am…

【CISSP学习笔记】6. 安全开发

该知识领域涉及如下考点,具体内容分布于如下各个子章节: 理解安全并将其融入软件开发生命周期 (SDLC) 中在软件开发环境中识别和应用安全控制评估软件安全的有效性评估获得软件对安全的影响定义并应用安全编码准则和标准 6.1. 系统开发控制 6.1.1. 软…

uniapp的css样式图片大小截图展示

目录 截取图片前截取图片后第一种方式&#xff1a;代码第二种方式&#xff1a;代码最后 截取图片前 截取图片后 第一种方式&#xff1a;代码 <view class"swiper-box-img"><image class"swiper-box-img-img" :src"item.file_path" mod…

计算机毕业设计 基于SpringBoot的高校危化试剂仓储管理系统的设计与实现 Java实战项目 附源码+文档+视频讲解

博主介绍&#xff1a;✌从事软件开发10年之余&#xff0c;专注于Java技术领域、Python人工智能及数据挖掘、小程序项目开发和Android项目开发等。CSDN、掘金、华为云、InfoQ、阿里云等平台优质作者✌ &#x1f345;文末获取源码联系&#x1f345; &#x1f447;&#x1f3fb; 精…

JVM工作原理与实战(一):初识JVM

专栏导航 JVM工作原理与实战 RabbitMQ入门指南 从零开始了解大数据 目录 专栏导航 前言 一、JVM概念 二、JVM的三大核心功能 1.内存管理 2.解释执行虚拟机指令 3.即时编译 三、常见的JVM虚拟机 1.HotSpot 2.GraalVM 3.Dragonwell JDK 龙井 4.Eclipse OpenJ9 总结 …

数据仓库-数仓优化小厂实践

一、背景 由于公司规模较小&#xff0c;大数据相关没有实现平台化&#xff0c;相关的架构都是原生的Apache组件&#xff0c;所以集群的维护和优化都需要人工的参与。根据自己的实践整理一些数仓相关的优化。 二、优化 1、简易架构图 2、ODS层优化 2.1 分段式解析 随着业务增长…

【XR806开发板试用】XR806串口驱动CM32M对小厨宝的控制实验

一.说明 非常感谢基于安谋科技STAR-MC1的全志XR806 Wi-FiBLE开源鸿蒙开发板试用活动,并获得开发板试用。 XR806是全志科技旗下子公司广州芯之联研发设计的一款支持WiFi和BLE的高集成度无线MCU芯片&#xff0c;支持OpenHarmony minisystem和FreeRTOS&#xff0c;具有集成度高、…

2013年第二届数学建模国际赛小美赛B题寄居蟹进化出人类的就业模式解题全过程文档及程序

2013年第二届数学建模国际赛小美赛 B题 寄居蟹进化出人类的就业模式 原题再现&#xff1a; 寄居蟹是美国最受欢迎的宠物品种&#xff0c;依靠其他动物的壳来保护。剥去寄居蟹的壳&#xff0c;你会看到它柔软、粉红色的腹部卷曲在头状的蕨类叶子后面。大多数寄居蟹喜欢蜗牛壳&…

每日一题:LeetCode-LCR 179. 查找总价格为目标值的两个商品

每日一题系列&#xff08;day 16&#xff09; 前言&#xff1a; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f308; &#x1f50e…

ChatGPT在地学、GIS、气象、农业、生态、环境等领域中的高级应用

以ChatGPT、LLaMA、Gemini、DALLE、Midjourney、Stable Diffusion、星火大模型、文心一言、千问为代表AI大语言模型带来了新一波人工智能浪潮&#xff0c;可以面向科研选题、思维导图、数据清洗、统计分析、高级编程、代码调试、算法学习、论文检索、写作、翻译、润色、文献辅助…

NodeJs 第四章 net、http、https 模块

net、http、https 模块 netnet 模块是什么net 模块能干些什么net 模块如何创建服务器net 模块如何创建客户端 http如何发送一个http请求如何创建 http 服务 https如何获取 SSL 证书如何创建一个 https 服务 net net 模块是什么 net 模块异步网络 API&#xff0c;用于创建基于…

MongoDB主从复制,一文打尽!

&#x1f4e2;&#x1f4e2;&#x1f4e2;&#x1f4e3;&#x1f4e3;&#x1f4e3; 哈喽&#xff01;大家好&#xff0c;我是【IT邦德】&#xff0c;江湖人称jeames007&#xff0c;10余年DBA及大数据工作经验 一位上进心十足的【大数据领域博主】&#xff01;&#x1f61c;&am…

Spring Boot学习随笔- Jasypt加密数据库用户名和密码以及解密

学习视频&#xff1a;【编程不良人】2021年SpringBoot最新最全教程 第十九章、Jasypt加密 Jasypt全称是Java Simplified Encryption&#xff0c;是一个开源项目。 Jasypt与Spring Boot集成&#xff0c;以便在应用程序的属性文件中加密敏感信息&#xff0c;然后在应用程序运行…

mac下jd-gui提示没有找到合适的jdk版本

mac下jd-gui提示jdk有问题 背景解决看一下是不是真有问题了方法一&#xff1a;修改启动脚本方法二&#xff1a;设置launchd环境变量 扩展动态切jdk脚本(.bash_profile) 背景 配置了动态jdk后&#xff0c;再次使用JD-GUI提示没有找到合适的jdk版本。 解决 看一下是不是真有问题…

《数据结构、算法与应用C++语言描述》- 平衡搜索树 -全网唯一完整详细实现插入和删除操作的模板类

平衡搜索树 完整可编译运行代码见&#xff1a;Github::Data-Structures-Algorithms-and-Applications/_34Balanced search tree 概述 本章会讲AVL、红-黑树、分裂树、B-树。 平衡搜索树的应用&#xff1f; AVL 和红-黑树和分裂树适合内部存储的应用。 B-树适合外部存储的…

gzip引入后node_modules中.cache compression-webpack-plugin占用内存过多

1.Gzip Gzip&#xff08;GNU zip&#xff09;是一种常见的文件压缩格式和压缩算法&#xff0c;通常用于在 Web 服务器上对静态资源文件进行压缩&#xff0c;以减小文件大小并加快文件传输速度。在前端开发中&#xff0c;经常会使用 Gzip 压缩来优化网站的性能。 Gzip 压缩通过…

云计算:OpenStack 配置云主机实例的资源实现内网互通

目录 一、实验 1. 环境 2.配置项目及用户 3.配置规格实例与镜像 4.配置VPC 5. 配置安全组 6. 创建云主机 cs_01 &#xff08;cirros系统&#xff09; 7.创建云主机 cs_02 &#xff08;cirros系统&#xff09; 8.创建云主机 cs_03 &#xff08;cirros系统&#xff09; …

AI大模型引领未来智慧科研暨丨ChatGPT在地学、GIS、气象、农业、生态、环境等领域中的高级应用

以ChatGPT、LLaMA、Gemini、DALLE、Midjourney、Stable Diffusion、星火大模型、文心一言、千问为代表AI大语言模型带来了新一波人工智能浪潮&#xff0c;可以面向科研选题、思维导图、数据清洗、统计分析、高级编程、代码调试、算法学习、论文检索、写作、翻译、润色、文献辅助…