บทที่ 9 · D · VPN

SSL VPN Lab

พนักงานทำงานนอกออฟฟิศต้องเข้าถึง LAN ภายใน (10.1.1.0/24) ผ่านเบราว์เซอร์ปกติ ไม่ต้องติดตั้งอุปกรณ์พิเศษ — SSL VPN ทำได้ผ่าน v-gateway (ประตูทางเข้า VPN) ที่ผูกกับ authentication-domain ซึ่งตั้งไว้ล่วงหน้าแล้ว (AD/RADIUS import อยู่นอกขอบเขตบทนี้) จากนั้นเปิดฟีเจอร์ Network Extension (สร้าง virtual adapter ให้ผู้ใช้เหมือนอยู่ใน LAN จริง) ระดับ service ก่อน แล้วค่อยไปเปิดสิทธิ์ให้ role ของผู้ใช้แต่ละกลุ่มอีกชั้นหนึ่ง — สองชั้นนี้แยกกัน เปิดแค่ชั้นเดียวจะ Login ได้แต่ไม่ได้ Tunnel

Authentication Domain (ตั้งไว้แล้ว): cce.com — AD Server User Group: /cce.com/remoteusers Network Extension Pool: 172.168.3.2–172.168.3.254 เป้าหมาย: พนักงานได้ Tunnel + IP จาก Pool

Topology — สถานะสด

Terminal — FW1

[FW1]

คำสั่งอ้างอิง — คลิกเพื่อแทรกลงเทอร์มินัล

รองรับ v-gateway <name> <ip> private <domain-name>, v-gateway <name> max-user/cur-max-user/authentication-domain, v-gateway <name> (เข้า view) → service (network-extension enable/netpool/mode manual/manual-route), vpndb (group), role (role <name> group .../role <name> network-extension enable), quit/return, display — Web Proxy และขั้นตอน import ผู้ใช้จาก AD (ad-server template, import-policy) เป็นฟีเจอร์จริงที่มีในเอกสาร แต่ตั้งไว้ล่วงหน้าแล้วในบทนี้เพื่อโฟกัสที่ Network Extension — ปุ่มใต้ไดอะแกรมจำลองการทดสอบจริง (ไม่ใช่คำสั่ง CLI)

อ้างอิงจาก Huawei Firewall Comprehensive Configuration Examples