适用场景

远程接入既要"能用",也要"可控":谁能连、能连什么、做了什么,三个问题必须有答案。否则远程通道就是最大的风险口。

配置步骤(SSL VPN(主流厂商通用要点))

# 通用配置顺序
# 1) 设备外网口 + 证书(或自签)
# 2) 地址池(与内网不冲突)
# 3) 认证方式:本地 + RADIUS/LDAP,开双因子
# 4) 资源授权:按角色到网段或服务
# 5) 策略:放通 Local 域与内网资源
# 6) 日志:登录、资源访问、断开

关键参数与建议

  • 按角色授权资源,不要给所有人同一套内网权限
  • 开启双因子(短信/OTP/证书),仅口令不足以抵抗撞库
  • 接入日志与操作审计必须留存,满足合规要求
  • 远程接入设备与管理端单独打补丁,这是攻击重点目标
  • 离职即禁用账号,定期(每月)核对账号与在职名单

容易踩的坑

  • 地址池与内网网段冲突,客户端路由混乱
  • 未做资源细分,一个账号可访问全部内网
  • 只靠口令认证,账号泄漏即内网失守

验证与巡检

# 验证:不同角色登录后可见资源不同;未授权资源访问被拒
  • 巡检:账号与在职名单一致、双因子开启、日志留存达标

小结

远程接入的运维重点是账号治理与日志审计:账号对不对、权限大不大、操作有没有记录,每季度至少复核一次。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。