适用场景
华为 USG6000 属于 VRP 体系的安全设备,命令行与交换机同源,但多了安全域与策略两层概念,理解这两层就抓住了重点。
配置步骤(SSL VPN 远程接入)
# 1) 导入证书并开启虚拟网关服务
v-gateway vpn-gw
basic
enable
# 2) 配置地址池(VN/VIP)
# 3) 配置认证授权(本地/RADIUS/LDAP)
# 4) 授权内网资源(建议按角色细分到网段或服务)
# 5) 放通 Local 域到 Untrust 的 VPN 相关策略
关键参数与建议
- 接口必须划入安全域(Local/Trust/Untrust/DMZ),否则策略无法生效
- 策略按源域到目的域匹配,默认拒绝;管理面也要单独放通
- NAT 分源 NAT 与目的 NAT,服务器发布用目的 NAT
- 远程管理用 HTTPS/SSH,Telnet 建议关闭;管理来源用 ACL 限制
- 双机热备(HRP)要同步会话与配置,并单独规划心跳链路
容易踩的坑
- 忘记放通 Local 域策略,客户端拨号总失败
- 授权资源写整段内网,等于把内网完全暴露给所有 VPN 用户
- 未开双因子,离职账号仍能拨入
验证与巡检
display v-gateway global
display access-user
- 巡检:账号与在职人员一致、权限按角色细分、登录日志留存
小结
排障三板斧:display firewall session table 看会话、display security-policy rule all 看策略命中、display nat session 看地址转换。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。