Как настроить SSL VPN-сервер на шлюзе Omada в режиме контроллера

База знаний
Руководство по настройке
07-22-2026
8406
This Article Applies to

Содержание

Введение

Требования

Настройка

Проверка

Заключение

Вопросы и ответы

 

Введение

SSL VPN (Virtual Private Network на основе Secure Sockets Layer) позволяет удаленным пользователям безопасно получать доступ к ресурсам частной сети через Интернет с помощью зашифрованных соединений. С помощью шлюза Omada вы можете настроить аутентификацию пользователей и определить политики контроля доступа, чтобы ограничить доступ каждого VPN-клиента к сетевым ресурсам. Это обеспечивает безопасное удаленное подключение и помогает защитить конфиденциальные внутренние ресурсы. В этой статье объясняется, как настроить SSL VPN-сервер на шлюзе Omada и подключить к нему удаленных клиентов.

Требования

В соответствии с приведенной ниже сетевой топологией создайте три учетные записи с разными разрешениями на SSL VPN-сервере для выполнения различных требований.

  • Учетная запись 1: VPN-клиент реализует прокси-доступ в Интернет через VPN-сервер;
  • Учетная запись 2: VPN-клиент может получить доступ только к VLAN 20, но не может получить доступ к VLAN 30;
  • Учетная запись 3: VPN-клиент и устройства за сервером могут взаимодействовать только по протоколу ICMP.

VPN-клиент подключается к VPN-серверу через VPN-туннель.

 

Настройка

Шаг 1. Создайте SSL VPN-сервер.

Перейдите в Network Config > VPN > VPN Server (Сетевые настройки > VPN > VPN-сервер) и нажмите Create New VPN Server (Создать новый VPN-сервер). Выберите SSL VPN. Здесь мы назовем сервер SSL_VPN_Server_1, укажите Starting IP Address (Начальный IP-адрес) как 10.10.10.10, Ending IP Address (Конечный IP-адрес) как 10.10.10.100, затем нажмите Apply (Применить), чтобы сохранить настройки. Вы можете установить значения в соответствии с вашей сетью.

Убедитесь, что диапазон IP-пула не конфликтует ни с одной из созданных локальных сетей (LAN).

Показан путь и значения для ввода в поле VPN IP Pool.

 

Основной DNS-сервер указывается по желанию, здесь мы используем общедоступный DNS-сервер Google.

 

Шаг 2. Включите SSL VPN-сервер. Перейдите в Network Config > VPN Server (Сетевые настройки > VPN-сервер) и установите флажок Enable (Включить).

Показан путь к SSL VPN-серверу.

 

Шаг 3. Создайте туннельные ресурсы. Перейдите в VPN > User Management > User Group > Resource Management > Tunnel Resources (VPN > Управление пользователями > Группа пользователей > Управление ресурсами > Туннельные ресурсы), нажмите Create new Tunnel Resource (Создать новый туннельный ресурс), чтобы создать следующие две группы ресурсов. На всплывающей странице разрешите VLAN20; AllowICMP использует протокол ICMP для ограничения ресурсов.

Выделена группа пользователей в настройках VPN-сервера.

 

Настройка туннельного ресурса для определенного VPN-клиента.

 

Окно Create New Tunnel Resource в режиме контроллера.

 

Выделены две записи туннельных ресурсов.

 

Шаг 4. Перейдите в VPN > User Management > User Group > Resource Management > Resource Group (VPN > Управление пользователями > Группа пользователей > Управление ресурсами > Группа ресурсов), нажмите Create new Resource Group (Создать новую группу ресурсов), чтобы применить два туннельных ресурса, созданных на шаге 3, к двум различным группам ресурсов.

Чтобы найти группу пользователей, перейдите в VPN-сервер > управление пользователями.

 

Выделена группа ресурсов и создание новой группы ресурсов в окне управления ресурсами.

 

Выделена кнопка подтверждения в окне создания новой группы ресурсов.

 

Показаны две созданные группы ресурсов.

 

Убедитесь, что соответствующий ресурс назначен правильной группе ресурсов.

 

Шаг 5. Создайте группу пользователей. Перейдите в VPN > VPN Server > User Management > User Group (VPN > VPN-сервер > Управление пользователями > Группа пользователей), нажмите Create New User Group (Создать новую группу пользователей), чтобы создать три группы пользователей. Примените различные группы ресурсов к трем группам пользователей в соответствии с разными разрешениями трех учетных записей. Обратите внимание, что если вы хотите реализовать прокси-доступ в Интернет для клиента, выберите группу ALL для группы ресурсов.

Выделена кнопка подтверждения для правила разрешить все в окне создания новой группы пользователей.

 

Показаны три созданные группы пользователей.

 

Убедитесь, что соответствующая группа ресурсов назначена правильной группе пользователей.

 

Шаг 6. Перейдите в VPN > VPN Server > User Management (VPN > VPN-сервер > Управление пользователями), нажмите Create New User (Создать нового пользователя), чтобы создать три учетные записи пользователей. Каждая учетная запись соответствует разной группе пользователей, вы можете установить имя пользователя и пароль в соответствии с вашими требованиями.

Показаны обязательные поля.

 

Показаны три созданных пользователя.

 

Убедитесь, что соответствующая группа пользователей назначена правильному пользователю.

 

Шаг 7. Экспортируйте сертификат. Перейдите в VPN > VPN Server (VPN > VPN-сервер), нажмите Export (Экспортировать), чтобы экспортировать файл конфигурации. Клиент сможет подключиться к серверу, используя этот файл конфигурации.

Кнопка Export File находится в настройках сервера.

 

Проверка

Используйте OpenVPN GUI на клиенте для импорта файла конфигурации, введите соответствующее имя пользователя и пароль для подключения.

Учетная запись 1: VPN-клиент реализует прокси-доступ в Интернет через VPN-сервер;

Показан вход пользователя OVPN.

 

После успешного подключения сервер назначает VPN-клиенту IP-адрес 10.10.10.11. Когда клиент обращается к 8.8.8.8, первый хоп — это VPN-туннель. Поскольку данные зашифрованы, соответствующий IP-адрес не может быть разрешен. Второй хоп — это шлюз по умолчанию VPN-сервера, и все данные клиента проходят через VPN-туннель для реализации прокси-доступа в Интернет.

Показан IP-адрес из VPN-пула, назначенный клиенту, и результаты tracert.

 

Перейдите в SSL VPN > Status (Статус); здесь также будет отображаться информация о подключении клиента.

На странице статуса VPN отображается туннель SSL VPN.

 

Учетная запись 2: VPN-клиент может получить доступ только к VLAN 20, но не может получить доступ к VLAN 30

После успешного подключения сервер назначает VPN-клиенту IP-адрес 10.10.10.12. VPN-клиент может отправить ping устройству в VLAN 20 (192.168.20.100), но не может отправить ping устройству в VLAN 30 (192.168.30.100). В то же время к интерфейсу управления маршрутизатором можно получить доступ через 192.168.20.1.

Показан IP-адрес из VPN-пула, назначенный клиенту, и результаты ping.

 

Показано, что клиент может получить доступ к странице входа в шлюз.

 

Учетная запись 3: VPN-клиент и устройства за сервером могут взаимодействовать только по протоколу ICMP.

После успешного подключения сервер назначает VPN-клиенту IP-адрес 10.10.10.13. VPN-клиент может отправить ping устройству в VLAN 20 (192.168.20.100) и устройству в VLAN 30 (192.168.30.100). Но интерфейс управления маршрутизатором недоступен через 192.168.20.1.

Показан IP-адрес из VPN-пула, назначенный клиенту, и результаты ping.

 

Показано, что клиент не может получить доступ к странице входа в шлюз.

 

Заключение

Эта конфигурация успешно реализует решение SSL VPN с тремя различными уровнями доступа для пользователей, адаптированными к конкретным сетевым требованиям. Одна учетная запись обеспечивает полный прокси-доступ в Интернет через VPN-сервер, другая ограничивает доступ только к VLAN 20, блокируя VLAN 30, а третья устанавливает строгое взаимодействие только по ICMP с внутренними ресурсами. Комбинируя распределение IP-пула VPN, туннельные ресурсы и политики групп пользователей, данная настройка демонстрирует эффективное управление доступом на основе ролей и улучшенное управление сетевой безопасностью.

 

Вопросы и ответы

В1: Что делать, если не удается подключиться к SSL VPN?

О1: Проверьте, включен ли сервер, убедитесь, что выбран правильный порт службы, и проверьте, использует ли клиент правильное имя пользователя, пароль и импортированный файл сертификата.

 

В2: Почему VPN-клиент не может получить доступ к определенным VLAN?

О2: Убедитесь, что правильная группа ресурсов и туннельные ресурсы назначены группе пользователей. Ограничения доступа контролируются этими настройками.

 

В3: Что делать, если я забыл пароль пользователя?

О3: Перейдите в раздел управления пользователями, отредактируйте учетную запись пользователя, просмотрите и/или установите новый пароль.

 

В4: Что делать, если VPN-клиент не может получить доступ в Интернет?

О4: Убедитесь, что для группы ресурсов установлено значение “ALL” для полного доступа, проверьте настройки DNS и убедитесь, что шлюз VPN-сервера имеет подключение к Интернету.

 

В5: Почему VPN-клиент не получает IP-адрес?

О5: Проверьте, правильно ли настроен VPN IP-пул и есть ли в нем доступные IP-адреса. Также убедитесь, что нет конфликтов с существующими подсетями LAN.

 

Чтобы узнать больше о каждой функции и настройке, посетите Центр поддержки, чтобы скачать или ознакомиться с руководством для вашего продукта.

Please Rate this Document

Сопутствующие документы