当前位置: 首页 > news >正文

SSL 配置

目录

引言

实验

1.拓扑图

2.目的

3.配置思路

4.配置

①基础配置

②在web防火墙上配置ssl

③防火墙放行ssl流量

④登录ssl

⑤防火墙放行访问内网的流量

5.抓包分析:

访问1.1.1.1的资源

​编辑访问1.1.1.2的资源


引言

可查看这篇文章

实验

1.拓扑图

2.目的

实现远程的出差客户端访问内网资源

3.配置思路

①基础配置

②在web防火墙上配置ssl

1)创建ssl网关

2)创建登录用户

3)调整网关关联用户认证/并发数量等

4)开启网络-网络扩展

③防火墙放行ssl流量

放行想要本地的接口的流量

④ssl登录

⑤防火墙放行访问内网的流量

放行客户端通告认证的网卡的IP地址通往内网IP地址

4.配置

①基础配置

FW1
[FW]int g1/0/0
[FW-GigabitEthernet1/0/0]ip add 12.12.12.1 24
[FW-GigabitEthernet1/0/0]service-manage ping permit 
[FW]int g0/0/0                 
[FW-GigabitEthernet0/0/0]ip add 192.168.199.91 24
[FW-GigabitEthernet0/0/0]service-manage all permit 
[FW]int g1/0/1                 
[FW-GigabitEthernet1/0/1]ip add 1.1.1.254 24
[FW-GigabitEthernet1/0/1]service-manage ping permit 

[FW]firewall zone untrust 
[FW-zone-untrust]add int g1/0/0
[FW]firewall zone trust 
[FW-zone-trust]add int g1/0/1

[FW]ip route-static 0.0.0.0 0.0.0.0 12.12.12.2

cloud1 ,server1、server2

ssl_client网卡配置

②在web防火墙上配置ssl

1)创建ssl网关

[FW]v-gateway sslvpn int g1/0/0 port 11443 private www.kobe.com

2)创建登录用户

3)调整网关关联用户认证/并发数量等

4)开启网络-网络扩展

③防火墙放行ssl流量

仍然访问内部资源因为安全策略未放行

如果需要放行SSL流量,必须通过防火墙安全策略来进行管理,必须关闭service-manage  enable。

FW1
[FW]security-policy
[FW-policy-security]security-policy
[FW-policy-security] rule name sslenter
[FW-policy-security-rule-sslenter]  source-zone untrust
[FW-policy-security-rule-sslenter]  destination-zone local
[FW-policy-security-rule-sslenter]  destination-address 12.12.12.1 mask 255.255.255.255
[FW-policy-security-rule-sslenter]  action permit


[FW1-GigabitEthernet1/0/1]undo service-manage  enable

④登录ssl

此时多了ssl的网卡

⑤防火墙放行访问内网的流量

此时仍然无法访问内部资源,需要放行源目IP地址的流量

[FW]security-policy
[FW-policy-security] rule name 2inter
[FW-policy-security-rule-2inter]  source-zone untrust
[FW-policy-security-rule-2inter]  destination-zone trust
[FW-policy-security-rule-2inter]  source-address 19.19.19.0 mask 255.255.255.0
[FW-policy-security-rule-2inter]  destination-address 1.1.1.0 mask 255.255.255.0
[FW-policy-security-rule-2inter]  action permit

5.抓包分析:

内网网关的接口

外网接口

访问1.1.1.1的资源

访问1.1.1.2的资源

相关文章:

  • Token登录授权、续期和主动终止的方案(Redis+Token(非jwtToken))
  • 用小程序制作好看的手机壁纸或者海报:Canva可画
  • 【面试题集合】
  • 【3-12 toupper(ch) tolower(ch) 和ASCII码 和全排列】
  • Android Retrofit 框架适配器模块深入源码分析(五)
  • Vmware Ubuntu 22.04 连接移动硬盘
  • 成为超人 21:超人怎么学?技能的学习,如编程
  • 【从零开始学习计算机科学】编译原理(五)语法制导翻译
  • grunt构建工具:scss转css
  • JavaWeb-servlet6中request和response的使用
  • 第J2周:ResNet50V2算法实现01(Tensorflow硬编码版)
  • ubuntu2404 安装 过程中 手动设置网络
  • 《深度剖析:鸿蒙系统下智能NPC与游戏剧情的深度融合》
  • 今天六大热点爆料
  • Redis 数据结构详解
  • 设计模式-结构型模式-装饰器模式
  • 信奥赛CSP-J复赛集训(模拟算法专题)(10):P2356 弹珠游戏
  • Linux:Ubuntu server 24.02 上搭建 ollama + dify
  • 【Golang】第三弹----运算符
  • 数据类设计_图片类设计之3_半规则图类设计(前端架构基础)
  • 有人倒卖试运营门票?上海乐高乐园:这些票存在无法入园风险
  • 南方降水频繁暴雨连连,北方高温再起或现40°C酷热天气
  • 经济日报评外卖平台被约谈:行业竞争不能背离服务本质
  • 京东回应外卖系统崩溃:订单暴涨所致,已恢复
  • 首次采用“顶置主星+侧挂从星”布局,长二丁“1箭12星”发射成功
  • 杭州“放大招”支持足球发展:足球人才可评“高层次人才”