SSL VPN移动安全接入策略

一、登陆策略

1、需求背景(【系统设置】-【系统选项】)

需求:

(1)接入端口可以自定义且支持HTTP 端口跳转到HTTPS端口

(2)登录页面自持自定义背景、logo等

(3)登录后支持统一跳转到OA系统,接 入SSL后不允许访问外网实现逻辑隔离

(4)只允许用户在指定时间段访问SSL, 其他时间不允许访问

(5)用户使用SSL VPN的行为能够审计下来保存180天满足合规要求。

2、SSL接入选项

1、SSL 接入端口默认是443端口,若需更换为其他端口,如4433等,即可直接在SSL设备

上进行修改。

2、支持添加多个端口为SSL的接入端口。

3、修改完成后,设备即会监听添加的HTTPS端口,从而可以使用此端口登录SSL

  • 因为使用HTTPS协议开头需要把HTPPS带上,但是部分用户习惯输入域名不加协议,导致

  • 部分用户无法打开SSL的接入页面。

  • 此时启用HTTP端口即可解决这个问题,启用后使用HTTP端口打开SSL的页面会自动跳转到

  • HTTPS端口

3、主题管理

  • SSL设备内置四套不同的主题,可供选择,更多主题可以前往主题商城http://shop.sangfor.com.cn/ssl下载更多主题。

  • 从主题商城中下载的主题可以可以自定义背景及LOGO;

  • 主题上传到设备后可以更换页面标题、组织名称、登录前公告、登录后公告及主要显示的登录方式。

更换主题操作步骤

(1)在主题商城选择心仪的主题下载好后,若需更换LOGO、背景,即在我的下载中修改然后 再下载到电脑中保存

(2)登录SSL控制台在【系统设置】-【SSL VPN选项】-【主题管理】中点击新建,上传自定义主题

(3)设置页面标题、组织名称、登录前、登录后公告、默认登录方式等策略

(4) 在【系统设置】-【SSL VPN选项】-【主题管理】-【登录策略】中修改/*的默认策略(若有其他登录策略,选择对应的登录策略),选择页面主题为自定义设置的主题

(5)最后点击立即生效,刷新登录页面即可

注:若只需把默认主题更换为系统主题1-4中的一个,只需进行上述4-5步即可

5、登录策略

登录策略适用于多个门户场景、即只允许A组的用户通过地址1登录,B组的用户通过地址2登 录的场景;也可设置地址1和地址2的登录页面不同。

使用方法:

  • 同个IP,不同的端口接入SSL以实现不同的登录地址

  • 多个IP,同个端口接入SSL以实现不同的登录地址

  • 多个IP、多个端口接入SSL以实现不同的登录地址

配置方法

(1)在网络配置或接入选项中添加多个IP或多个HTTPS接入端口

(2)在【系统设置】-【SSL VPN选项】-【主题管理】-【登录策略】中新建登录策略,设置 访问地址,如地址1为https://192.200.244.115,适用于组A登录;地址2为

https://192.200.244.115:4433,适用于组B登录。

(3)配置完成后,点击立即生效即可

注:

  • 新建登录策略后,会关闭HTTP端口,若有使用分布式集群、多线路选路、及其他使用HTTP端口的场景请酌情配置。

  • 若有使用域名的接入场景且移动端也需接入,则配置域名接入的策略后,需要新建一条域名解析后的IP的策略如:https://ssl.sangfor.com允许组A接入,则还需配置 https://23.23.123.4允许组A接入,否则移动端接入使用会有异常。

二、策略组管理

1、策略组(【SSL VPN】-【策略组管理】)

策略组用来设置用户的接入VPN的安全策略。包括以下内容

客户端选项、帐号控制、远程应用、访问策略和EMM。

策略组设置完成后,需被用户或者用户组关联才生效。

根据需求的不同,可设置不同的策略组分别与用户/用户组关联。

2、客户端选项

(1)隐私保护:用户退出SSL VPN后, 客户端电脑自动清除缓存文件, cookies和浏览历史等。

(2)带宽会话限制:为了防止某用户接 入SSL VPN耗费了大量的带宽和服务器资源,可对客户端进行带宽和会话限制。

(3)允许接入的客户端类型:提供接入客户端类型的精细化设置,管理员可根据实际情况开启接入的类型,其他方式即使通过认证也无法接入SSL VPN。

(4)允许使用PPTP/L2TP方式接入:允许手机用户通过系统自带的PPTP VPN接入和访问资源。

(5)SSL专线:用户接入SSL VPN后,不允许上外网,只能访问发布的SSL资源和白名单内的地址。

(6)每个用户可拥有的硬件特征码个数:用户拥有的硬件特征码个数。

3、帐号控制

(1)帐号控制选项:可设置接入SSL VPN的策略,如:Windows系统使用的类型为系统托盘或悬浮框;SSL VPN接入时间段;用户多久未登录自动禁用等。

(2)超时注销设置:可设置PC端、移动端接入SSL后无流量自动注销时间。

(3)允许私有用户自行修改以下信息:是否允许私有用户可以修改密码、描述、手机号等。

4、访问策略

(1)用户登录后跳转:用户登录后,自动跳转到指定页面。

(2)访问资源时,记录用户访问日志:配合日志中心记录用户的访问日志。

(3)禁止访问的WEB资源:在WEB VPN场景下使用,设置后无法访问指定的资源,仅对WEB资源生效。

三、外置数据中心搭建

1、安装条件

操作系统:Cent OS 7(x64)

Cent OS下载地址:https://www.centos.org/download/mirrors/

CPU、内存:8核8G

磁盘空间:以下表格做参考

2、安装Cent OS

如果希望有图形化页面,方便操作可以选“GNOME桌面”的方式,若不需要图形化页面,使用命令行操作,可以选择“基础设施服务器”的方式。

需创建/data和/history分区,/data存放SSL日志(容量根据日志量大小)、/history存放外置数据中心自身日志(2G)

3、安装外置数据中心

rpm -i 数据中心文件的绝对路径

安装完成后,可执行netstat -tnlp | grep 514查看是否514是否监听判断是否安装成功

注意:数据中心会占用TCP 1087、1081、4430、4431、514端口,所以在安装前需要保证这几个 端口没有被占用。如果端口被占用,安装数据中心时会提示报错,安装退出。 需有/data分区,且文件系统需ext3,不然有告警,可继续安装(不建议,不然导致后续不好扩容)

4、登录外置数据中心

安装完成后,使用https://数据中心服务器IP:4430即可打开数据中心,默认密码admin/admin

5、数据中心与SSL对接

新版外置数据中心使用TCP 514端口对接 使用syslog协议

6、常见问题

恢复密码

进入Cent OS系统中,在命令行中执行以下命令:

  • rm /usr/local/share/sangfor/DapDatacenter/dap_root_service/config/dap/admin-account.json

  • rm /usr/local/share/sangfor/DapDatacenter/dap_root_service/config/dap/admin-lock- account.json

  • systemctl restart DapRootService

  • 再次登录即可使用admin/admin登录

升级外置数据中心

rpm -Uvh 数据中心安装包所在绝对路径

例如 rpm -Uvh /tmp/SSLVPN-datacenter1.0.0\(20191231\).rpm

卸载数据中心

rpm -e --nodeps sangfor_dap_datacenter

注意:卸载之后可能会有警告信息,不影响数据中心的卸载。

数据中心卸载数据不会丢失。

同步周期

如果对接正确,日志产生后,需要等待1-2分钟,日志才能在数据中心内显示。

导入虚拟化镜像root密码

Cent OS的帐号:root 密码:sangfor123

集群部署

集群环境下,对接外置数据中心,外置数据中心的允许接收IP填写每台节点的IP而非集群IP。

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.mzph.cn/news/583270.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

linux cat命令增加-f显示文件名功能

在使用cat命令配合grep批量搜索文件内容时,我仅仅能知道是否搜索到,不知道是在哪个文件里找到的。比如cat ./src/*.c | grep full_write,在src目录下的所有.c文件里找full_write,能匹配到所有的full_write,但是不知道它们分别在哪些文件里。于…

CData ADO.NET Data Providers 2022 Crack

ADO.NET 数据提供程序 轻松将 .NET 应用程序与 SaaS、NoSQL 和大数据连接起来 数据绑定到应用程序、数据库和服务 完整的创建、读取、更新和删除 (CRUD) 支持,无需编码 200 基于标准的 ADO.NET 数据提供程序 100% 适用于 .NET Standard、.NET Core 和 Xamarin 的完全…

1550 自由落体

#include<bits/stdc.h> using namespace std; int main(){double a,b,c,d,e,t1,t2,s1,s2;int n,num0;//定义cin>>a>>b>>c>>d>>e>>n;//输入t1sqrt(((a-e)*2.0)/10.0);t2sqrt((a*2.0)/10.0);s1bd-t1*c0.0001;s2b-t2*c-0.0001;//小球位…

作为铭文跨链赛道龙头,SoBit 有何突出之处?

跨链桥赛道将是铭文市场长期的发展的刚需 在比特币网络中&#xff0c;Ordinals 铭文铸造的铭文总量已经超过了 5100 万枚&#xff0c;并累计费用收入超 5028 BTC。同时&#xff0c;仅 BRC-20 叙事方向的市值&#xff0c;就已经超过了 30 亿美元&#xff0c;并且随着铭文资产种类…

C语言实现关键字匹配算法(复制即用)

文章目录 前言功能要求运行截图全部代码 前言 无套路&#xff0c;均已上机通过&#xff0c;求个关注求个赞&#xff0c;提供答疑解惑服务。 功能要求 一份C源代码存储在一个文本文件中&#xff0c;请统计该文件中关键字出现的频度&#xff0c;并按此频度对关键字进行排序。要…

Centos如何修改ssh端口

想必很大一部分的同学用的是centos服务器&#xff0c;对于默认的22端口存在一定的安全风险&#xff0c;所以今天我们一起看下如何修改ssh端口 一、什么是SSH SSH&#xff08;Secure Shell&#xff09;是一种安全的远程登录协议&#xff0c;它允许您通过网络远程连接到Linux系统…

低成本高效率易部署,Ruff工业数采网关+IoT云平台赋能工厂数字化管理

随着工业4.0的快速发展&#xff0c;工业物联网是工业企业实现数字化转型的重要助力&#xff0c;物联网技术的应用也越来越广泛。 作为连接设备与网络的关键节点&#xff0c;数据采集网关是连接工业设备与物联网平台的硬件设备&#xff0c;它负责将工业设备的数据采集、传输到物…

Oracle(4)

子查询 子查询语法很简单&#xff0c;就是select 语句的嵌套使用。 查询工资比SCOTT高的员工信息 分析&#xff1a;两步即可完成 1. 查出SCOTT的工资 SQL> select ename, sal from emp where enameSCOTT 其工资3000 2. 查询比3000高的员工 SQL> select * from emp…

YHZ005 Window 下安装 IDLE 、IPython 以及PyCharm 等开发工具

目录 &#x1f998; Window 下&#x1f408; IDLE&#x1f9a2; IPython&#x1f432; PyCharm 资源编号&#xff1a;YHZ005 配套视频&#xff1a;https://www.bilibili.com/video/BV1zy4y1Z7nk?p6 &#x1f998; Window 下 &#x1f408; IDLE 具体请见视频操作&#xff1a;…

《MySQL》事务篇

事务特性 ACID Atomicity原子性&#xff1a;事务中的操作要么全部完成&#xff0c;要么全部失败。 Consistency一致性&#xff1a;事务操作前后&#xff0c;数据满足完整性约束。 Isolation隔离性&#xff1a;允许并发执行事务&#xff0c;每个事务都有自己的数据空间&…

项目 引入 uView

安装 npm install uview-ui //或 yarn add uview-ui main.js引入 import Vue from vue; import uView from uview-ui;Vue.use(uView);//或// main.js import uView from /node_modules/uview-ui Vue.use(uView) uni.scss引入 import /node_modules/uview-ui/theme.scss…

2024年PMP考试新考纲-PMBOK第七版-【裁剪】真题解析

距离2024年3月份PMP考试的脚步越来越近了&#xff0c;如何快速、有效的备考3月份PMP考试呢&#xff1f;华研荟结合多年的PMP培训和辅导经验&#xff0c;前面的文章为大家提出了三个建议&#xff0c;只要按照这三个步骤走&#xff0c;现在从零开始也是完全有可能3A取得PMP证书的…

Android画布Canvas矩阵Matrix放大裁剪Rect区域的Bitmap,Kotlin

Android画布Canvas矩阵Matrix放大裁剪Rect区域的Bitmap&#xff0c;Kotlin private fun mydraw() {val originBmp BitmapFactory.decodeResource(resources, R.mipmap.pic).copy(Bitmap.Config.ARGB_8888, true)val newBmp Bitmap.createBitmap(originBmp.width, originBmp.h…

AI大模型

目录 前言 AGI通用人工智能 总结 前言 AI零基础直播公开课&#xff0c;了解一下。 AGI通用人工智能 query chatmind.tech 找一下这篇论文&#xff0c;了解一下 E为编码器&#xff0c;D为解码器 所谓大模型也就是编码器-解码器。 模型里会有一些公式和参数&#xff0c;厉害的…

go 源码解读 sync.RWMutex

sync.RWMutex 简介源码结构RLockRUnlockUnlockgo 运行时方法 简介 简述sync包中读写锁的源码。 &#xff08;go -version 1.21&#xff09; 读写锁&#xff08;RWMutex&#xff09;是一种并发控制机制&#xff0c;用于在多个 goroutine 之间对共享资源进行读写操作。它提供了…

浅谈WPF之控件模板Control Template和数据模板Data Template

WPF不仅支持传统的Windows Forms编程的用户界面和用户体验设计&#xff0c;同时还推出了以模板为核心的新一代设计理念。在WPF中&#xff0c;通过引入模板&#xff0c;将数据和算法的“内容”和“形式”进行解耦。模板主要分为两大类&#xff1a;数据模板【Data Template】和控…

《MySQL系列-InnoDB引擎01》MySQL体系结构和存储引擎

文章目录 第一章 MySQL体系结构和存储引擎1 数据库和实例2 MySQL配置文件3 MySQL数据库路径4 MySQL体系结构5 MySQL存储引擎5.1 InnoDB存储引擎5.2 MyISAM存储引擎5.3 NDB存储引擎5.4 Memory存储引擎5.5 Archive存储引擎5.6 Federated存储引擎 6 连接MySQL6.1 TCP/IP6.2 命名管…

关于“Python”的核心知识点整理大全48

目录 world_population.py 16.2.5 制作世界地图 americas.py 16.2.6 在世界地图上呈现数字数据 na_populations.py 16.2.7 绘制完整的世界人口地图 world_population.py 16.2.8 根据人口数量将国家分组 world_population.py 16.2.9 使用 Pygal 设置世界地图的样式 w…

docker小白第九天

docker小白第九天 安装redis集群 cluster(集群)模式-docker版本&#xff0c;哈希槽分区进行亿级数据存储。如果1~2亿条数据需要缓存&#xff0c;请问如何设计这个存储案例。单机存储是不可能的&#xff0c;需要分布式存储&#xff0c;如果使用redis又该如何部署。 哈希取余分…

数据结构——红黑树 and B-树

红黑树 根据平衡条件第4、5两点 最短路径&#xff0c;都是黑色 最长路径&#xff0c;红黑相间 最长是最短的两倍 B-树