Содержание
Введение
SSL VPN (Virtual Private Network на основе Secure Sockets Layer) позволяет удаленным пользователям безопасно получать доступ к ресурсам частной сети через Интернет с помощью зашифрованных соединений. С помощью шлюза Omada вы можете настроить аутентификацию пользователей и определить политики контроля доступа, чтобы ограничить доступ каждого VPN-клиента к сетевым ресурсам. Это обеспечивает безопасное удаленное подключение и помогает защитить конфиденциальные внутренние ресурсы. В этой статье объясняется, как настроить SSL VPN-сервер на шлюзе Omada и подключить к нему удаленных клиентов.
Требования
В соответствии с приведенной ниже сетевой топологией создайте три учетные записи с разными разрешениями на SSL VPN-сервере для выполнения различных требований.
- Учетная запись 1: VPN-клиент реализует прокси-доступ в Интернет через VPN-сервер;
- Учетная запись 2: VPN-клиент может получить доступ только к VLAN 20, но не может получить доступ к VLAN 30;
- Учетная запись 3: VPN-клиент и устройства за сервером могут взаимодействовать только по протоколу ICMP.

Настройка
Шаг 1. Создайте SSL VPN-сервер.
Перейдите в Network Config > VPN > VPN Server (Сетевые настройки > VPN > VPN-сервер) и нажмите Create New VPN Server (Создать новый VPN-сервер). Выберите SSL VPN. Здесь мы назовем сервер SSL_VPN_Server_1, укажите Starting IP Address (Начальный IP-адрес) как 10.10.10.10, Ending IP Address (Конечный IP-адрес) как 10.10.10.100, затем нажмите Apply (Применить), чтобы сохранить настройки. Вы можете установить значения в соответствии с вашей сетью.
Убедитесь, что диапазон IP-пула не конфликтует ни с одной из созданных локальных сетей (LAN).

Основной DNS-сервер указывается по желанию, здесь мы используем общедоступный DNS-сервер Google.
Шаг 2. Включите SSL VPN-сервер. Перейдите в Network Config > VPN Server (Сетевые настройки > VPN-сервер) и установите флажок Enable (Включить).

Шаг 3. Создайте туннельные ресурсы. Перейдите в VPN > User Management > User Group > Resource Management > Tunnel Resources (VPN > Управление пользователями > Группа пользователей > Управление ресурсами > Туннельные ресурсы), нажмите Create new Tunnel Resource (Создать новый туннельный ресурс), чтобы создать следующие две группы ресурсов. На всплывающей странице разрешите VLAN20; AllowICMP использует протокол ICMP для ограничения ресурсов.




Шаг 4. Перейдите в VPN > User Management > User Group > Resource Management > Resource Group (VPN > Управление пользователями > Группа пользователей > Управление ресурсами > Группа ресурсов), нажмите Create new Resource Group (Создать новую группу ресурсов), чтобы применить два туннельных ресурса, созданных на шаге 3, к двум различным группам ресурсов.




Убедитесь, что соответствующий ресурс назначен правильной группе ресурсов.
Шаг 5. Создайте группу пользователей. Перейдите в VPN > VPN Server > User Management > User Group (VPN > VPN-сервер > Управление пользователями > Группа пользователей), нажмите Create New User Group (Создать новую группу пользователей), чтобы создать три группы пользователей. Примените различные группы ресурсов к трем группам пользователей в соответствии с разными разрешениями трех учетных записей. Обратите внимание, что если вы хотите реализовать прокси-доступ в Интернет для клиента, выберите группу ALL для группы ресурсов.


Убедитесь, что соответствующая группа ресурсов назначена правильной группе пользователей.
Шаг 6. Перейдите в VPN > VPN Server > User Management (VPN > VPN-сервер > Управление пользователями), нажмите Create New User (Создать нового пользователя), чтобы создать три учетные записи пользователей. Каждая учетная запись соответствует разной группе пользователей, вы можете установить имя пользователя и пароль в соответствии с вашими требованиями.


Убедитесь, что соответствующая группа пользователей назначена правильному пользователю.
Шаг 7. Экспортируйте сертификат. Перейдите в VPN > VPN Server (VPN > VPN-сервер), нажмите Export (Экспортировать), чтобы экспортировать файл конфигурации. Клиент сможет подключиться к серверу, используя этот файл конфигурации.

Проверка
Используйте OpenVPN GUI на клиенте для импорта файла конфигурации, введите соответствующее имя пользователя и пароль для подключения.
Учетная запись 1: VPN-клиент реализует прокси-доступ в Интернет через VPN-сервер;

После успешного подключения сервер назначает VPN-клиенту IP-адрес 10.10.10.11. Когда клиент обращается к 8.8.8.8, первый хоп — это VPN-туннель. Поскольку данные зашифрованы, соответствующий IP-адрес не может быть разрешен. Второй хоп — это шлюз по умолчанию VPN-сервера, и все данные клиента проходят через VPN-туннель для реализации прокси-доступа в Интернет.

Перейдите в SSL VPN > Status (Статус); здесь также будет отображаться информация о подключении клиента.

Учетная запись 2: VPN-клиент может получить доступ только к VLAN 20, но не может получить доступ к VLAN 30
После успешного подключения сервер назначает VPN-клиенту IP-адрес 10.10.10.12. VPN-клиент может отправить ping устройству в VLAN 20 (192.168.20.100), но не может отправить ping устройству в VLAN 30 (192.168.30.100). В то же время к интерфейсу управления маршрутизатором можно получить доступ через 192.168.20.1.


Учетная запись 3: VPN-клиент и устройства за сервером могут взаимодействовать только по протоколу ICMP.
После успешного подключения сервер назначает VPN-клиенту IP-адрес 10.10.10.13. VPN-клиент может отправить ping устройству в VLAN 20 (192.168.20.100) и устройству в VLAN 30 (192.168.30.100). Но интерфейс управления маршрутизатором недоступен через 192.168.20.1.


Заключение
Эта конфигурация успешно реализует решение SSL VPN с тремя различными уровнями доступа для пользователей, адаптированными к конкретным сетевым требованиям. Одна учетная запись обеспечивает полный прокси-доступ в Интернет через VPN-сервер, другая ограничивает доступ только к VLAN 20, блокируя VLAN 30, а третья устанавливает строгое взаимодействие только по ICMP с внутренними ресурсами. Комбинируя распределение IP-пула VPN, туннельные ресурсы и политики групп пользователей, данная настройка демонстрирует эффективное управление доступом на основе ролей и улучшенное управление сетевой безопасностью.
Вопросы и ответы
В1: Что делать, если не удается подключиться к SSL VPN?
О1: Проверьте, включен ли сервер, убедитесь, что выбран правильный порт службы, и проверьте, использует ли клиент правильное имя пользователя, пароль и импортированный файл сертификата.
В2: Почему VPN-клиент не может получить доступ к определенным VLAN?
О2: Убедитесь, что правильная группа ресурсов и туннельные ресурсы назначены группе пользователей. Ограничения доступа контролируются этими настройками.
В3: Что делать, если я забыл пароль пользователя?
О3: Перейдите в раздел управления пользователями, отредактируйте учетную запись пользователя, просмотрите и/или установите новый пароль.
В4: Что делать, если VPN-клиент не может получить доступ в Интернет?
О4: Убедитесь, что для группы ресурсов установлено значение “ALL” для полного доступа, проверьте настройки DNS и убедитесь, что шлюз VPN-сервера имеет подключение к Интернету.
В5: Почему VPN-клиент не получает IP-адрес?
О5: Проверьте, правильно ли настроен VPN IP-пул и есть ли в нем доступные IP-адреса. Также убедитесь, что нет конфликтов с существующими подсетями LAN.
Чтобы узнать больше о каждой функции и настройке, посетите Центр поддержки, чтобы скачать или ознакомиться с руководством для вашего продукта.