Como configurar um servidor SSL VPN em um Gateway Omada no Modo Controlador (Controlador v5.4 ou superior)
Cenário de Aplicação do Usuário
A VPN SSL pode definir as permissões que cada usuário pode acessar aos recursos e melhorar o gerenciamento de toda a rede. De acordo com a topologia de rede a seguir, crie três contas com permissões diferentes no servidor VPN SSL para atender a diferentes requisitos.
Conta 1: O Cliente VPN implementa acesso proxy à Internet através do Servidor VPN;
Conta 2: O Cliente VPN só pode acessar a VLAN 20, mas não pode acessar a VLAN 30;
Conta 3: O Cliente VPN e os dispositivos atrás do Servidor só podem interagir através do protocolo ICMP.

Configuração
Passo 1. Habilitar o Servidor VPN SSL.
Vá para Configurações (Settings) --> VPN --> VPN SSL (SSL VPN), habilite o Servidor VPN SSL. Nesta página, escolha WAN como WAN/LAN4, preencha o intervalo do Pool de IP Virtual (Virtual IP Pool) como 10.10.10.10-10.10.10.100. Defina o DNS Primário como 8.8.8.8 (você pode defini-lo de acordo com suas demandas), então clique em Aplicar (Apply) para salvar as configurações.

Passo 2. Criar Recursos de Túnel (Tunnel Resources).
Vá para Configurações (Settings) --> VPN --> VPN SSL (SSL VPN) --> Gerenciamento de Recursos (Resource Management), clique em Criar Novo Recurso de Túnel (Create New Tunnel Resource) para criar dois recursos de túnel.

Na página pop-up, AllowVLAN20 usa endereços IP para limitar recursos; AllowICMP usa o Protocolo ICMP para limitar recursos.


Passo 3. Criar Grupo de Recursos (Resource Group).
Vá para Configurações (Settings) --> VPN --> VPN SSL (SSL VPN) --> Gerenciamento de Recursos (Resource Management), clique em Criar Novo Grupo de Recursos (Create New Resource Group) para aplicar os dois recursos de túnel criados no passo 2 a dois grupos de recursos diferentes.


Nota: Existem dois grupos de recursos padrão: Group_LAN e Group_ALL. Group_LAN refere-se a todos os dispositivos atrás do Servidor, e Group_ALL também inclui recursos para acessar a Internet.
Passo 4. Criar Grupo de Usuários (User Group).
Vá para Configurações (Settings) --> VPN --> VPN SSL (SSL VPN) --> Grupo de Usuários (User Group), clique em “+”. Na página, crie um grupo de usuários cujo grupo de recursos pertença ao Group_ALL. Observe que, se você deseja implementar o acesso proxy à Internet do cliente, selecione Group_ALL para o grupo de recursos.

Passo 5. Criar Usuário (User).
Quando a configuração estiver concluída, a Lista de Usuários aparecerá nesta página. Clique em Adicionar Criar Novo Usuário (Add Create New User) para criar uma conta de usuário que corresponda ao grupo de usuários AllowALL. Você pode definir o Nome de Usuário e a Senha de acordo com suas demandas.


Passo 6. Criar outro Usuário.
Repita os passos 4 e 5 para criar os grupos de usuários AllowVLAN20 e AllowICMP, e vincule as contas de usuário correspondentes a esses dois grupos de usuários, respectivamente.
Após a conclusão da configuração, as informações dos usuários criados serão exibidas na página Lista de Usuários.

Passo 7. Exportar Certificado.
Vá para VPN SSL (SSL VPN) --> Servidor VPN SSL (SSL VPN Server), clique em Exportar Certificado (Export Certificate) para exportar o arquivo de configuração, e o cliente poderá se conectar ao servidor usando este arquivo de configuração.

Processo de verificação
Use a GUI do OpenVPN no cliente para importar o arquivo de configuração, insira o nome de usuário e a senha correspondentes para conectar.
Conta 1: O Cliente VPN implementa acesso proxy à Internet através do Servidor VPN;

Após uma conexão bem-sucedida, o servidor atribui ao cliente VPN um endereço IP de 10.10.10.11. Quando o cliente acessa 8.8.8.8, o primeiro salto é o Túnel VPN. Como os dados são criptografados, o endereço IP correspondente não pode ser resolvido. O segundo salto é o gateway padrão do Servidor VPN, e todos os dados do cliente passam pelo Túnel VPN para realizar o acesso proxy à Internet.

Vá para Insight --> Status da VPN (VPN Status) --> VPN SSL (SSL VPN), as informações sobre a conexão do Cliente também serão exibidas aqui.

Conta 2: O Cliente VPN só pode acessar a VLAN 20, mas não pode acessar a VLAN 30
Após uma conexão bem-sucedida, o servidor atribui ao cliente VPN um endereço IP de 10.10.10.12. O cliente VPN pode fazer ping no dispositivo na VLAN 20 (192.168.20.100), mas não pode fazer ping no dispositivo na VLAN 30 (192.168.30.100). Ao mesmo tempo, a interface de gerenciamento do roteador pode ser acessada através de 192.168.20.1.


Conta 3: O Cliente VPN e os dispositivos atrás do Servidor só podem interagir através do protocolo ICMP.
Após uma conexão bem-sucedida, o servidor atribui ao cliente VPN um endereço IP de 10.10.10.13. O cliente VPN pode fazer ping no dispositivo na VLAN 20 (192.168.20.100) e no dispositivo na VLAN 30 (192.168.30.100). Mas a interface de gerenciamento do roteador não pode ser acessada através de 192.168.20.1.


Para obter mais detalhes sobre cada função e configuração, acesse a Central de Download para baixar o manual do seu produto.