出差在酒店,要登录公司的ERP系统;疫情之后流行混合办公,居家要访问公司内网的文件服务器。这些需求的共同点是:人在外面,要安全地进到公司内网。传统做法是IPSec VPN配客户端,但对普通员工来说,装客户端、配参数这些操作有点门槛。于是SSL VPN成了更受欢迎的方案,浏览器打开一个网址就能用。这篇讲讲SSL VPN和H3C设备上的配置思路。

SSL VPN的核心原理:企业在出口设备(一般是防火墙或者专业VPN网关)上开启SSL VPN服务,员工在外面用浏览器访问设备的公网地址,出现一个登录页面,认证通过之后,就获得了访问内网资源的权限。因为走的是HTTPS那套加密通道,员工侧不需要预装专门的客户端软件,浏览器即用。认证方式也灵活,本地账号、对接企业AD/LDAP、双因素认证(密码加短信或者动态令牌)都能支持。
相比IPSec VPN,两者的定位差异可以这样理解:IPSec是网络层的隧道,适合站点到站点长期互联(总部和分部),或者对安全性要求高的固定用户,需要在两端做配置;SSL VPN是应用层的按需接入,适合人员到站点(员工到公司),即开即用、易于大规模发放。很多企业的实际架构是两条腿走路:分部互联走IPSec,员工远程走SSL VPN。
H3C设备上配SSL VPN,大致流程是:设备上开启SSL VPN服务并配置网关相关参数(域名、证书这些);创建SSL VPN的访问实例,指定网关地址和端口;配置认证域,指定用什么方式认证用户;然后是关键一步——配置资源:把内网的服务、网站、文件共享这些定义成资源对象,授权给不同的用户或用户组。最后用户在浏览器敲设备的公网地址,登录后就能看到并访问授权的资源。权限按角色细分,比如财务组的员工只能访问财务系统,普通员工只能访问OA,这套精细授权正是SSL VPN相对粗暴的全网接入的优势。
安全方面提醒几点:一是开启双因素认证,单密码在当今环境不够用,账号泄露等于大门敞开;二是资源授权按最小化原则,只开必要的;三是留意设备漏洞公告,SSL VPN网关是暴露在公网上的,及时升级固件;四是配合行为审计,谁在什么时间访问了什么,要有记录可查,这也是等保的要求。
远程接入是这几年企业网络的高频需求,对应的SSL VPN配置也是安全类认证考试的常客,H3C安全方向的课程和考试里VPN接入都是重点模块,SSL VPN、IPSec各自的场景和配置都要掌握。想系统学的可以看看润天教育这类H3C授权培训中心的安全方向课程,VPN接入实验配了完整环境,从建网关到授权资源跑通全流程。会配SSL VPN,等于帮公司解决了远程办公这个实际问题,这种能力在哪个单位都吃香。