- 1、本文档共11页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 5、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 6、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 7、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 8、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
SANGFOR_SSLVPN_v7.1第三方CA认证
测试指导
目 录
1 应用场景2
2 配置步骤2
3 测试效果7
4 注意事项9
1 应用场景
客户向第三方证书机构申请了证书,希望SSLVPN用户通过第三方证书机构颁发的用户
证书登录SSLVPN,实现证书认证登录SSLVPN
必要条件说明:
1、SSLVPN单臂或者网关部署,保证SSLVPN 已经上架部署完毕,普通用户能够正常登
录SSLVPN
2、向第三方证书机构申请认证用的根CA证书和用户证书
2 配置方式及截图
2.1 导入外置CA证书
按照上图在外置CA添加CA根证书,CA证书文件格式一般是*.crt、*.cer、*.p7b,这
里的CA根证书是只包含公钥的,若有多级根证书的情况下需要导入完整的证书链,证书链
相关可以参考:/forum.php?mod viewthreadtid 26019
2.2 外置CA属性配置
①用户名属性 :
是指此CA签发的证书中,存放用户名的字段;用户名将显示在客户端主界面上。请根据实
际情况选择,通常为CN (颁发给/主题名)。如图通常是这个颁发给的字段,也就是CN。
②绑定字段:
指此CA颁发的证书导入到本地时,用户所绑定的证书字段,通过这个字段来界定用户
与证书的对应关系,有如下三个选择:
序列号:证书过期后,CA会重新签发证书,因为新证书的序列号已改变,必须在本地用
户管理中,重新导入新证书;
DN:相比证书序列号,可以避免用户证书更新时需要重新导入证书。选择此选项时,
必须保证不同证书的DN名是唯一的;
OID:与DN类似,通常需要填写存放用户名等唯一标识用户的OID属性。
③证书编码
指证书文件中字符的编码格式,如果CA及CA签发证书中包含中文或其它字符,请选择
正确的证书编码,否则证书编码格式配置不正确会导致证书认证时提示证书不合法。
2.3 证书信任及授权设置
证书信任及授权的配置有如图两种配置方式
(1) 仅信任该CA签发的,并且已经导入到本地的证书用户
选择 【仅信任该CA签发的,并且已经导入到本地的证书用户】需要将用户证书导入到
本地用户管理中,用户才能登陆,若证书未导入则用户不允许登录,并且会提示证书不合法。
导入用户的具体操作也有两种方式:
①用户在本地已经存在,需要将用户证书导入与用户绑定
在 【SSL VPN设置】- 【用户管理】编辑指定用户,可以在用户 【基本属性】看到 【数
字证书/USB-KEY】的选项,然后选择 【导入证书】
证书导入完成后会在用户属性显示用户绑定的证书序列号
【注意】:用以上方法导入用户证书时,导入的用户证书的颁发给字段需要与本地用户的用
户名一致,否则会提示”证书的使用者和用户名不符合,无法导入该证书”
②SSL VPN本地没有该用户,又需要把证书导入到SSL VPN设备
在 【SSL VPN设置】- 【用户管理】- 【导入】- 【从文件导入】选择从数字证书中导入
用户,导入时选择好用户证书所属对应CA 即可,导入成功后设备上会自动根据外置CA配置
好的【用户名属性】字段自动创建证书认证用户。若有批量导入证书用户的需求,导入批量
证书包.zip(大小不超过20M)即可
【备注】
如果是用户证书已经下发到用户,或者用户证书是已经导入到usb-key里面的情况下需
要将用户证书导入到SSLVPN设备,可以从浏览器里导出cer格式的证书,再导入到SSLVPN
设备
具体操作:打开IE,在 【工具】- 【internet选项】- 【内容】- 【证书】- 【个人】找
到对应的用户证书选择导出
第三方CA 的用户证书是由第三方证书机构颁发的,需要导入时也可以直接联系证书机
构获取
(2)信任该CA签发的所有证书用户
选择 【信任该CA签发的所有证书用户】则需要配置好映射规则将本不存在于本地的用
户映射到一个本地的用户组,使其拥有这个组的组策略、认证方式以及角色授权
证书用户的组映射实现原理是通过用户证书的DN字段进行匹配的,具体示例如下
用户”测试”的CN为CN 测试,O JIT,C CN,那么要为其配置组映射,将O JIT,C CN 的
用户都映射给 “测试”这个本地
您可能关注的文档
- SANGFOR_SSL_v7.6.8_CONF_HTTP(S)短信认证配置指导.pdf
- SANGFOR_SSL_v7.6.8_CONF_HTTP(S)令牌认证配置指导.pdf
- SANGFOR_SSL_v7.6.8_CONF_HTTP(S)账号认证配置指导.pdf
- SANGFOR_SSL_v7.6.8_CONF_WEB VPN配置指导手册.pdf
- SANGFOR_SSL_v7.6.8_CONF_WEB VPN无感知场景配置指导.pdf
- SANGFOR_SSL_v7.6.8_CONF_阿里云验证码配置指导.pdf
- SANGFOR_SSL_v7.6.8_CONF_金智CAS账号认证配置指导.pdf
- SANGFOR_SSL_v7.6.8_CONF_腾讯云验证码配置指导.pdf
- SANGFOR_SSL_v7.6.8_CONF_微信扫码认证配置指导.pdf
- SANGFOR_SSL_v7.6.8_CONF_云图验证码配置指导.pdf
最近下载
- Siebel TAS销售管理方法论交流.ppt
- 一种耐高温热轧H型钢及其生产方法.pdf VIP
- 2025协同办公领域AI发展与应用实践报告.pptx VIP
- 2025年中电建电力运维管理有限公司招聘笔试参考题库含答案解析.pdf
- 2024中电建电力运维管理有限公司招聘361人笔试参考题库附带答案详解 .docx
- 一例高血压患者的护理个案.docx VIP
- 2025年高考语文课内文言文知识梳理(统编版)专题04《登泰山记》(解析版).docx VIP
- 2025年新高考语文专题复习:小说情节知识点讲解 课件139张.pptx VIP
- AI大模型产业落地场景和价值.pdf VIP
- 彩钢板屋面拆除、更换屋面板施工方案.docx VIP
文档评论(0)