• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华三的adcampus

2天前提问
  • 0关注
  • 0收藏,49浏览
粉丝:0人 关注:0人

问题描述:

现在公司配置了华三的adcampus做认证,但是公司经常停电,每次都要提前关准入服务和服务器,我现在想在家通过sslvpn连接后访问公司网络,远程执行关闭或者恢复准入服务,但是出口防火墙的sslvpn配置了adcampus认证,断电恢复后准入服务又需要手动开启(准入挂掉sslvpn认证不了),在不影响现有的配置下,最小满足我需求的方案是啥,麻烦大哥们提供下思路

2 个回答
粉丝:14人 关注:9人

最小改动方案思路(不影响现有ADCampus业务)
核心是给SSLVPN开认证豁免通道,仅对你的运维账号/终端放行,不改动原有ADCampus认证逻辑。
具体实现步骤
1. 防火墙SSLVPN配置豁免
进入SSLVPN策略,配置认证例外规则:将你的运维账号(或固定终端的硬件特征码/公网IP)加入豁免列表,SSLVPN登录时直接放行,不触发ADCampus认证。
关键命令(Comware V7防火墙):

sslvpn policy 1
authentication exempt user-group ops_admin // 绑定你的运维用户组
authentication exempt feature-code 你的终端特征码 // 或绑定终端特征码更安全

2. 权限最小化
给豁免的SSLVPN账号仅开放ADCampus服务器/准入核心设备的管理端口(22、443等),不开放业务网段,降低风险。
3. 备选方案(无防火墙配置权限时)
在ADCampus准入策略里,新增SSLVPN地址段的免认证规则,仅放行你的固定SSLVPN账号对应的地址,准入服务宕机时该规则不生效?不对,准入宕机默认放通/阻断看配置,优先选防火墙豁免方案。
该方案仅加1条豁免规则,完全不影响现有用户认证逻辑,满足远程启停准入服务的需求。

暂无评论

粉丝:28人 关注:2人

AD‑Campus 环境:iMC 准入服务器断电后 SSL‑VPN 无法登录的应急运维方案
现状痛点:
出口防火墙 SSL‑VPN 绑定 AD‑Campus(iMC Radius)认证;机房停电,iMC / 准入服务器宕机,Radius 服务不可用,SSL‑VPN 完全无法拨号,你在家没有远程通道去启动 iMC / 准入服务;
要求:不改动现有员工 SSL‑VPN 业务,最小配置改动,提供一条管理员应急通道,iMC 挂掉也能远程进去维护 iMC 服务器。
⚠️H3C 防火墙 SSL‑VPN 本身没有 “Radius 故障自动 fallback 本地账号” 能力,主 SSL‑VPN 域一旦绑定 AD‑Campus Radius,iMC 宕机,整个域全部拨不进来,不能直接做降级。
方案优先级(从改动最小到改动大)
方案 1【推荐,改动最小,优先实施】:新建独立的应急 SSL‑VPN 域(第二个 VPN 接入实例)
原有员工 SSL‑VPN 配置完全不动,继续走 AD‑Campus iMC Radius 准入认证,不影响现有业务。
额外新建一套独立 SSL‑VPN 域,只给运维管理员使用,使用防火墙本地账号认证,不走 iMC/AD‑Campus。
在防火墙上新建 SSL‑VPN 实例(新的虚拟网关,不同端口 / 不同域名)
普通员工:https://公网IP:443,沿用原有配置,调用 iMC Radius+AD‑Campus 准入;iMC 宕机就拨不进来(维持现状)
管理员应急入口:https://公网IP:8443(自定义 HTTPS 端口,不要 443),认证源为防火墙本地用户,不调用 iMC Radius,完全绕开 AD‑Campus。
防火墙本地创建 1‑2 个强密码管理员账号,仅允许登录这个应急 SSL‑VPN 域。
该应急 VPN 的资源授权:仅开放 iMC 服务器、核心管理网段(SSH/Web 管理),不开放全部业务内网,最小权限。
安全策略放行 Untrust 到本 SSL‑VPN 网关;VPN 接入后安全策略允许 VPN 地址池访问 iMC 服务器管理地址。
✅优点:
原有业务零修改,员工 VPN 不受任何影响;
iMC 服务器断电 / 准入服务挂掉,这个应急 VPN 不受 iMC 状态影响,照样可以拨号进来,远程 ssh/web 去启动 iMC / 准入服务;
端口 8443 可以在边界做安全加固,可限制源公网 IP(只允许你家公网 IP 访问 8443 端口,防扫描爆破)。
关键安全加固:强烈建议配置 ACL,仅允许你家庭公网出口 IP 访问 8443 端口,公网其他 IP 全部拒绝,避免端口暴露全网被爆破。
⚠️注意:这个应急 VPN 不要启用 AD‑Campus 准入,认证选择防火墙本地用户数据库。
方案 2:IPSec VPN 作为应急通道(备选)
防火墙新建 IPSec 远程接入,本地账号认证,不走 iMC Radius。
优点:稳定;缺点:客户端需要配置 IPSec,不如 SSL‑VPN 网页方便。
❌不推荐做法:修改现有 SSL‑VPN 域,把本地账号和 Radius 混合
H3C 防火墙 SSL‑VPN 域认证模式二选一:Radius 或者本地,不能自动 fallback。如果改成双认证,会出现:iMC 在线时本地账号也可以登录,扩大攻击面,安全风险,不建议生产环境。
打通之后,你远程要做的两件事
停电恢复机房上电,iMC 服务器系统起来,但是iMC / 准入服务不会自动启动或者启动异常,你通过应急 VPN 连进来,远程登录 iMC 服务器,手动启动 iMC、准入组件服务。
日常停电前,依旧建议优先机房本地关闭 iMC 服务;应急 VPN 是停电意外的兜底手段,不是替代本地操作。
配套 iMC 服务器侧优化(减少你远程干预概率)
iMC 服务器操作系统设置 iMC、准入组件开机自启;
配置 Windows 服务重启策略:服务异常停止自动重启;
iMC 数据库设置开机自动启动;
但是现实环境,机房断电硬重启,iMC 组件经常启动顺序错乱,数据库还没就绪,应用先起,导致准入服务挂,仍然需要人工介入,所以应急 VPN 通道必不可少。
额外安全注意点
应急 VPN 端口不要使用 443,使用非标准端口,并且严格限制源 IP,只允许家里公网 IP;
本地管理员账号密码复杂度拉高,不要和 iMC 账号一致;
应急 VPN 地址池独立网段,安全策略做最小权限,只放通 iMC 服务器、设备管理网段,不要放开全部业务内网;
开启日志,审计应急 VPN 登录事件。
故障场景验证
把 iMC 服务器关机模拟断电故障:
普通员工 SSL‑VPN(443):拨号失败,符合现状;
管理员应急 SSL‑VPN(8443):使用防火墙本地账号,可以正常拨号成功,访问 iMC 服务器管理地址,远程启动 iMC 准入服务。
补充:为什么原 SSL‑VPN iMC 宕机完全不可用
AD‑Campus 场景下防火墙 SSL‑VPN 调用 iMC Radius 做认证 + 准入校验;iMC 宕机,Radius 服务无响应,SSL‑VPN 整个认证流程直接失败,没有本地降级逻辑,这是产品固有机制。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明