目的
検証機で「まず繋がる」SSL-VPNの最小構成を共有する。本番導入時はMFA・証明書・アクセス制御の追加が前提。
Config(抜粋)
config vpn ssl settings
set servercert "self-sign"
set tunnel-ip-pools "SSLVPN_POOL"
set source-interface "wan1"
set source-address "all"
set port 10443
end
config firewall policy
edit 10
set name "sslvpn-to-lan"
set srcintf "ssl.root"
set dstintf "internal"
set srcaddr "all"
set dstaddr "LAN_SUBNET"
set action accept
set schedule "always"
set service "ALL"
next
end
ハマりどころ
- ポリシーに
ssl.rootを入れ忘れると認証は通るのに通信できない(最頻出) - 10443を変更したらクライアント側のURLも変えること
- self-sign証明書は検証用途のみ。本番は正規証明書に差し替える