當(dāng)前位置:工程項(xiàng)目OA系統(tǒng) > OA系統(tǒng)企業(yè)版 > 相關(guān)軟件 > 上網(wǎng)行為管理軟件
網(wǎng)絡(luò)管理維護(hù)技巧:如何限制撥入VPN用戶的訪問權(quán)限
申請(qǐng)免費(fèi)試用、咨詢電話:400-8352-114
測試環(huán)境:ASA 5520 asa723-18-k8.bin: 使用如下配置完全滿足需求,當(dāng)用戶撥入VPN后只能訪問內(nèi)部資源,不能訪問外部資源
但用這個(gè)配置模板,到正式環(huán)境,就死活限制不了撥入的VPN用戶訪問互聯(lián)網(wǎng)!
====================================================================================================
測試環(huán)境: ASA 5520 asa723-18-k8.bin
tunnel-group testzt type ipsec-ra
tunnel-group testzt ipsec-attributes
pre-shared-key *
group-policy zttest internal
group-policy zttest attributes
vpn-simultaneous-logins 100
vpn-idle-timeout none
vpn-session-timeout none
vpn-filter value deny-access-internet
split-tunnel-network-list value Deny-access-internet
access-list deny-access-internet extended permit ip 192.168.1.0 255.255.255.0 200.1.0.0 255.255.0.0
access-list deny-access-internet extended permit ip 192.168.1.0 255.255.255.0 172.25.90.0 255.255.255.0
access-list deny-access-internet extended permit ip 192.168.1.0 255.255.255.0 100.1.0.0 255.255.0.0
access-list deny-access-internet extended deny ip 192.168.1.0 255.255.255.0 any
access-list Deny-access-internet extended permit ip 172.25.90.0 255.255.255.0 192.168.1.0 255.255.255.0
access-list Deny-access-internet extended permit ip 100.1.0.0 255.255.0.0 192.168.1.0 255.255.255.0
access-list Deny-access-internet extended permit ip 200.1.0.0 255.255.0.0 192.168.1.0 255.255.255.0
access-list Deny-access-internet extended deny ip any 192.168.1.0 255.255.255.0
username kakaka password 69eXZQeiMSKhVvOt encrypted
username kakaka attributes
vpn-group-policy zttest
vpn-tunnel-protocol IPSec
vpn-framed-ip-address 192.168.1.100 255.255.255.0
測試成功:用戶kakaka 只能訪問內(nèi)網(wǎng),不能訪問互聯(lián)網(wǎng)
=================================================================================[netxpage]
正式環(huán)境: ASA 5540 asa723-18-k8.bin
tunnel-group testzt type ipsec-ra
tunnel-group testzt ipsec-attributes
pre-shared-key *
group-policy zttest internal
group-policy zttest attributes
vpn-simultaneous-logins 100
vpn-idle-timeout none
vpn-session-timeout none
vpn-filter value deny-access-internet
split-tunnel-network-list value Deny-access-internet
access-list deny-access-internet extended permit ip host 172.25.230.188 172.0.0.0 255.0.0.0
access-list deny-access-internet extended permit ip host 172.25.230.188 10.0.0.0 255.0.0.0
access-list deny-access-internet extended deny ip host 172.25.230.188 any
access-list Deny-access-internet extended permit ip 172.0.0.0 255.0.0.0 host 172.25.230.188
access-list Deny-access-internet extended permit ip 10.0.0.0 255.0.0.0 host 172.25.230.188
access-list Deny-access-internet extended deny ip any host 172.25.230.188
username kakaka password 69eXZQeiMSKhVvOt encrypted
username kakaka attributes
vpn-group-policy zttest
vpn-tunnel-protocol IPSec
vpn-framed-ip-address 172.25.230.188 255.255.255.0
測試失?。河脩鬹akaka 既能訪問內(nèi)網(wǎng),又能訪問互聯(lián)網(wǎng),暈,沒有限制??!
解決方法:我在5540設(shè)備上的group-policy zttest attributes 中添加了
split-tunnel-policy excludespecified ,就OK了,限制了用戶訪問互聯(lián)網(wǎng),只能訪問內(nèi)網(wǎng)
此命令的意思:Exclude only networks specified by split-tunnel-network-list(排除上公網(wǎng)的用戶)
【推薦閱讀】
◆網(wǎng)管軟件專區(qū)
◆網(wǎng)絡(luò)管理維護(hù)技巧:實(shí)現(xiàn)VLAN環(huán)境下DHCP服務(wù)
◆網(wǎng)管員技巧:學(xué)會(huì)限制路由器多臺(tái)電腦上網(wǎng)
◆網(wǎng)絡(luò)管理維護(hù)技巧:路由器故障排除技巧
◆上網(wǎng)行為運(yùn)維管理專區(qū)
本文來自互聯(lián)網(wǎng),僅供參考- 1店鋪管理軟件
- 2工廠管理軟件
- 3服裝庫存管理軟件
- 4銷售管理軟件
- 5電腦銷售管理軟件
- 6預(yù)算管理軟件
- 7人員管理軟件
- 8檔案管理軟件
- 9公司管理軟件
- 10企業(yè)管理軟件
- 11中小企業(yè)管理軟件
- 12日程管理軟件
- 1兩招解決IT運(yùn)維日志管理難題
- 2IT運(yùn)維管理的規(guī)劃與決策分析如何進(jìn)行?
- 3企業(yè)如何保證IT運(yùn)維安全
- 4TCP通信中服務(wù)器處理客戶端意外斷開的處理
- 5IT運(yùn)維管理、ITSM與ITIL三者的四大差異
- 6IT運(yùn)維管理者如何在DT時(shí)代玩轉(zhuǎn)數(shù)據(jù)分析
- 72013年網(wǎng)絡(luò)技術(shù)趨勢:網(wǎng)絡(luò)管理如何應(yīng)對(duì)云資源
- 8怎樣才算是一個(gè)合格的IT運(yùn)維工程師
- 9節(jié)能交換機(jī)和服務(wù)器真的是趨勢嗎?
- 10上網(wǎng)行為管理系統(tǒng):超六類網(wǎng)線的四種阻燃等級(jí)
- 11大數(shù)據(jù)中心日常維護(hù)工作總結(jié)
- 12 網(wǎng)絡(luò)管理員必懂的路由器基礎(chǔ)知識(shí)
- 13網(wǎng)絡(luò)管理員知識(shí):服務(wù)器機(jī)房維護(hù)與管理詳談
- 14高級(jí)網(wǎng)管的網(wǎng)絡(luò)管理經(jīng)驗(yàn)
- 15IP網(wǎng)絡(luò)安全管理的主要問題總結(jié)
- 16新以太網(wǎng)技術(shù)趨勢:50G以上以太網(wǎng)還有多遠(yuǎn)?
- 17如何確保IT系統(tǒng)管理員在五年后有飯碗
- 18運(yùn)維自動(dòng)化和SDN將引領(lǐng)2014年運(yùn)維浪潮
- 19網(wǎng)絡(luò)管理維護(hù)經(jīng)驗(yàn)之:WLAN密碼忘記怎么辦?
- 20路由器是如何工作的?
- 21IT運(yùn)維管理的發(fā)展趨勢之自動(dòng)化運(yùn)維
- 22IT主管須謹(jǐn)記的19條軍規(guī)
- 23虛擬網(wǎng)絡(luò)管理面臨多種挑戰(zhàn)
- 24測量上網(wǎng)行為管理系統(tǒng)性能的三種方法
- 25大數(shù)據(jù):IT行業(yè)大數(shù)據(jù)分析人才奇缺
- 26超五類雙絞線與六類雙絞線區(qū)別在哪里?
- 27網(wǎng)絡(luò)安全管理體系與功能模型
- 28工資核算提升現(xiàn)代經(jīng)濟(jì)的運(yùn)行效率和價(jià)值
- 292013年最火和最掙錢的IT職位
- 30新興數(shù)據(jù)中心用什么樣的網(wǎng)絡(luò)結(jié)構(gòu)?
成都公司:成都市成華區(qū)建設(shè)南路160號(hào)1層9號(hào)
重慶公司:重慶市江北區(qū)紅旗河溝華創(chuàng)商務(wù)大廈18樓