适用场景
远程接入既要"能用",也要"可控":谁能连、能连什么、做了什么,三个问题必须有答案。否则远程通道就是最大的风险口。
配置步骤(SSL VPN(主流厂商通用要点))
# 通用配置顺序
# 1) 设备外网口 + 证书(或自签)
# 2) 地址池(与内网不冲突)
# 3) 认证方式:本地 + RADIUS/LDAP,开双因子
# 4) 资源授权:按角色到网段或服务
# 5) 策略:放通 Local 域与内网资源
# 6) 日志:登录、资源访问、断开
关键参数与建议
- 按角色授权资源,不要给所有人同一套内网权限
- 开启双因子(短信/OTP/证书),仅口令不足以抵抗撞库
- 接入日志与操作审计必须留存,满足合规要求
- 远程接入设备与管理端单独打补丁,这是攻击重点目标
- 离职即禁用账号,定期(每月)核对账号与在职名单
容易踩的坑
- 地址池与内网网段冲突,客户端路由混乱
- 未做资源细分,一个账号可访问全部内网
- 只靠口令认证,账号泄漏即内网失守
验证与巡检
# 验证:不同角色登录后可见资源不同;未授权资源访问被拒
- 巡检:账号与在职名单一致、双因子开启、日志留存达标
小结
远程接入的运维重点是账号治理与日志审计:账号对不对、权限大不大、操作有没有记录,每季度至少复核一次。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。