适用场景
深信服设备以 Web 配置为主,界面友好但选项很多,容易配出互相影响的策略。核心是理清流量路径与策略优先级。
配置步骤(SSL VPN 接入与资源授权)
# 1) 部署:确认设备在网关位置,配置外网口与证书
# 2) 用户:本地用户或对接 AD/LDAP
# 3) 资源:按角色建资源组(运维组/业务组/外包组)
# 4) 策略:按用户组授权资源,开启双因子(短信/OTP)
关键参数与建议
- 先确认部署模式(网关/网桥/旁路),模式决定哪些功能可用
- 策略自上而下匹配、命中即停,顺序错了会出现配了不生效
- 上网行为管理的策略绑定用户/用户组,按 IP 做策略后期难维护
- SSL VPN 资源授权按角色细分,别给所有人同一套资源
- 开日志与流控前先评估存储与带宽,避免日志写满磁盘
容易踩的坑
- 所有用户同一资源组,外包人员也能进核心系统
- 未开双因子,账号一泄漏就能进内网
- 全隧道下发导致用户本地打印机与共享不可用
验证与巡检
# 验证:不同账号登录可见资源不同;访问未授权资源应被拒绝
- 巡检:离职账号已禁用、权限最小化、登录日志留存
小结
排障看三处:流量走向(实时状态)、策略命中计数、会话列表。三处对齐,问题基本就清楚了。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。