วิธีตั้ง SSL VPN บน D-Link DSR ให้พนักงานเชื่อมต่อสำนักงานจากภายนอกได้อย่างปลอดภัย

 การตั้ง SSL VPN บน D-Link DSR เหมาะสำหรับสำนักงานและองค์กรที่ต้องการให้พนักงานหรือผู้ดูแลระบบเชื่อมต่อจากภายนอกกลับเข้ามายัง Network ภายในผ่าน Secure Tunnel โดยไม่จำเป็นต้องเปิด Server, NAS หรือระบบ Management ออกสู่ Internet โดยตรง

SSL VPN ใช้เทคโนโลยี TLS ในการเข้ารหัส Connection และใน D-Link DSR บางรุ่นหรือบาง Firmware อาจมีความสามารถด้าน SSL VPN แตกต่างกัน จึงควรตรวจ Model และ Firmware ก่อนเริ่มตั้งค่า

บทความนี้จาก comsiam จะอธิบายตั้งแต่ Public IP, DDNS, Certificate, User Account, SSL VPN Portal, Client IP Pool, Firewall Policy ไปจนถึงวิธีแก้เมื่อ SSL VPN Login ได้แต่เข้า Server หรือ Network ภายในไม่ได้

① SSL VPN คืออะไร

SSL VPN คือระบบ VPN ที่ใช้ TLS/SSL สร้าง Secure Connection ระหว่าง Remote Client กับ VPN Gateway

ตัวอย่าง

Notebook พนักงาน
↓
Internet
↓
SSL VPN
↓
D-Link DSR
↓
Office LAN
↓
Server / NAS / Internal System

เมื่อเชื่อมต่อสำเร็จ ผู้ใช้จะได้รับสิทธิ์เข้าถึง Resource ภายในตาม Policy ที่ผู้ดูแลกำหนด

② SSL VPN ต่างจาก IPsec VPN อย่างไร

ทั้งสองแบบใช้สำหรับ Secure Remote Access ได้ แต่โครงสร้างต่างกัน

SSL VPN

มักใช้ TLS และสามารถทำงานผ่านเครือข่ายที่จำกัด VPN แบบดั้งเดิมได้ง่ายกว่าในบางสถานการณ์

Remote Client
↓
TLS/SSL
↓
D-Link DSR

IPsec VPN

ใช้ชุด Protocol IPsec และ IKE

Remote Client
↓
IKE / IPsec
↓
D-Link DSR

ไม่ควรสรุปว่าแบบใดดีกว่าทุกกรณี ต้องเลือกตาม Client, Security Policy และความสามารถของ Router

③ D-Link DSR ทุกรุ่นรองรับ SSL VPN หรือไม่

ไม่จำเป็น

D-Link DSR แต่ละรุ่นและ Firmware อาจมี Feature VPN แตกต่างกัน

ก่อนเริ่มควรตรวจ

Model
Hardware Revision
Firmware Version

และหาเมนู เช่น

SSL VPN
VPN
Remote Access
SSL VPN Server

หากไม่มีเมนู SSL VPN ไม่ควรพยายามใช้ขั้นตอนของรุ่นอื่นมาเปิดด้วยวิธีที่ Router ไม่รองรับ

④ เตรียมข้อมูลก่อนตั้ง SSL VPN

ควรเตรียมอย่างน้อย

Public IP หรือ DDNS
Office LAN
VPN Client IP Pool
User Account
User Group
Certificate
Resource ที่อนุญาต

ตัวอย่าง

Office LAN:
192.168.10.0/24

Server VLAN:
192.168.40.0/24

SSL VPN Pool:
192.168.50.0/24

⑤ ตรวจ Public IP

Remote User ต้องสามารถเข้าถึง D-Link DSR จาก Internet

ตัวอย่าง

Public IP:
203.0.113.50

Client จะใช้ Public IP หรือ Hostname เป็น SSL VPN Gateway

ถ้า ISP เปลี่ยน IP เป็นระยะ ควรใช้ DDNS

⑥ ใช้ DDNS เพื่อความสะดวก

ตัวอย่าง

vpn-office.example-ddns.net

แทนการใช้

203.0.113.50

เมื่อ Public IP เปลี่ยน DDNS จะช่วยให้ชื่อ Hostname ยังคงชี้มายัง Router

เหมาะกับ Internet ที่ไม่ได้ใช้ Static Public IP

⑦ ตรวจ CGNAT ก่อน

หาก WAN IP ของ D-Link เป็นช่วง เช่น

10.x.x.x
100.64.x.x - 100.127.x.x
172.16.x.x - 172.31.x.x
192.168.x.x

Router อาจอยู่หลัง

CGNAT

หรือ Router อีกชั้นหนึ่ง

ในกรณีนี้ Remote Client จาก Internet อาจเข้าถึง SSL VPN Server ไม่ได้โดยตรง

⑧ ตรวจ Double NAT

ตัวอย่าง

Internet
↓
Router ISP
↓
D-Link DSR
↓
LAN

ถ้า WAN ของ DSR เป็น

192.168.1.2

แสดงว่ามี Router ด้านหน้า

อาจต้องใช้

Bridge Mode

หรือ

IP Passthrough

หรือส่ง Traffic ที่จำเป็นจาก Router ชั้นนอกมายัง DSR

⑨ SSL VPN มักใช้งานผ่าน HTTPS/TLS

SSL VPN มักทำงานผ่าน TCP/TLS และอาจใช้ Port ที่ Router กำหนด

ตัวอย่างอาจเป็น

443

หรือ Port อื่น

แต่ไม่ควรสมมติว่า D-Link DSR ทุก Firmware ใช้ Port เดียวกัน

ควรดูค่าจากหน้า SSL VPN Configuration จริง

⑩ ระวังชนกับ HTTPS Management

ถ้า Router ใช้

TCP 443

สำหรับหน้า Remote Management อยู่แล้ว

และ SSL VPN ต้องใช้ Port เดียวกัน อาจต้องเปลี่ยน Port ของ Service ใด Service หนึ่งตามความสามารถของ Router

ไม่ควรเปิด Management Interface สู่ Internet โดยไม่จำเป็น

⑪ เข้า D-Link DSR

เชื่อมต่อจาก Network ภายใน

เปิด Browser แล้วเข้า Management IP เช่น

192.168.10.1

หรือ IP จริงที่ตั้งไว้

จากนั้น Login ด้วยบัญชี Administrator

⑫ Backup Configuration

ก่อนแก้ SSL VPN, Certificate หรือ Firewall ควร Backup Configuration

โดยเฉพาะ DSR ที่ให้บริการสำนักงานจริง

หากตั้งผิดสามารถย้อนกลับ Configuration เดิมได้ง่ายกว่า Factory Reset

⑬ เข้าเมนู SSL VPN

ขึ้นอยู่กับ Firmware อาจอยู่ภายใต้

VPN
→ SSL VPN

หรือหมวด Remote Access ที่เกี่ยวข้อง

เมนูย่อยอาจมี เช่น

Server
Portal
Resources
Users
Policies
Client Configuration

ชื่อจริงอาจต่างกันตามรุ่น

⑭ เปิด SSL VPN Server

หากมีตัวเลือก ให้เปิด

SSL VPN Server:
Enable

จากนั้นกำหนด

Listening Port
Certificate
Client IP Pool
Authentication
Session Timeout

ตามความสามารถของ DSR

⑮ กำหนด SSL VPN Port

ตัวอย่าง

SSL VPN Port:
443

หรือ

8443

ขึ้นอยู่กับ Configuration

หากเปลี่ยนเป็น 8443 Client อาจต้องเชื่อมในรูปแบบ

vpn-office.example-ddns.net:8443

ตาม Client ที่ใช้งาน

⑯ Certificate สำคัญอย่างไร

Certificate ใช้ยืนยันตัวตนของ SSL VPN Server และช่วยสร้าง TLS Session

ถ้า Router ใช้ Self-signed Certificate ผู้ใช้หรือ Client อาจแสดง Warning

สำหรับระบบองค์กรควรใช้ Certificate ที่เหมาะสมกับ Hostname และ Security Policy

⑰ Certificate กับ DDNS ต้องสัมพันธ์กัน

ตัวอย่างผู้ใช้เชื่อม

vpn.office.example

Certificate ควรถูกออกให้กับ Hostname ที่ Client ใช้งาน

หากชื่อไม่ตรง อาจเกิด Certificate Warning หรือ Validation Error

⑱ Self-signed Certificate ใช้ได้ไหม

ใช้ทดสอบหรือใช้ในระบบที่องค์กรควบคุม Client เองได้

แต่ผู้ใช้ต้องเชื่อถือ Certificate อย่างถูกต้อง

สำหรับ Production ควรวาง Certificate Management ให้เหมาะสมเพื่อหลีกเลี่ยงการให้ผู้ใช้กดข้าม Certificate Warning แบบไม่ตรวจสอบ

⑲ สร้าง SSL VPN User

สร้าง Account เช่น

Username:
user01

Password:
********

จากนั้นกำหนดสิทธิ์ให้ Account ใช้งาน SSL VPN

ไม่ควรใช้ Account Administrator ของ Router เป็นบัญชี VPN สำหรับพนักงานทั่วไป

⑳ แยกบัญชี VPN รายบุคคล

ตัวอย่าง

user01
user02
user03

ช่วยให้

  • ปิด Account เฉพาะคนได้

  • ตรวจ Log ได้ง่าย

  • เปลี่ยน Password รายคน

  • ควบคุมสิทธิ์ต่างกันได้

  • ลดผลกระทบหาก Credential รั่ว

㉑ สร้าง User Group

หาก Router รองรับ สามารถสร้าง Group เช่น

VPN-Staff
VPN-Admin
VPN-Support

จากนั้นกำหนด Resource ให้แต่ละ Group ต่างกัน

ตัวอย่าง

VPN-Staff
→ File Server

VPN-Admin
→ Server + Management Network

㉒ ใช้หลัก Least Privilege

ไม่ควรตั้ง

SSL VPN Users
→ Any
→ Any
Allow

หากไม่จำเป็น

ควรอนุญาตเฉพาะ Network หรือ Server ที่ต้องใช้จริง

ตัวอย่าง

VPN Staff
→ File Server
Allow
VPN Staff
→ CCTV
Deny

㉓ กำหนด Client IP Pool

SSL VPN Client ที่เชื่อมเข้ามาอาจได้รับ IP จาก Pool เช่น

192.168.50.100
ถึง
192.168.50.150

หรือ Subnet เฉพาะ

192.168.50.0/24

ตามความสามารถของ DSR

㉔ อย่าให้ VPN Pool ชน DHCP

ตัวอย่าง LAN DHCP

192.168.10.100-200

ไม่ควรใช้ VPN Pool ซ้ำช่วงเดียวกัน

ควรแบ่งให้ชัด เช่น

Office LAN:
192.168.10.0/24

SSL VPN:
192.168.50.0/24

㉕ Routing ระหว่าง VPN Pool กับ LAN

หาก SSL VPN Pool อยู่คนละ Subnet กับ Office LAN

Router ต้องสามารถ Route

192.168.50.0/24
→
192.168.10.0/24

และมีเส้นทางกลับด้วย

ถ้า D-Link DSR เป็น Default Gateway ของ Network ภายใน การจัดการมักง่ายกว่า

㉖ หากมี Core Router อีกตัว

ตัวอย่าง

SSL VPN Pool
192.168.50.0/24
↓
D-Link DSR
↓
Core Router
↓
Server VLAN
192.168.40.0/24

Core Router ต้องรู้ว่า

192.168.50.0/24

อยู่ทาง D-Link DSR

อาจต้องสร้าง Static Route ตาม Architecture

㉗ สร้าง Resource สำหรับ SSL VPN

D-Link DSR บางระบบ SSL VPN อาจให้สร้าง Resource เช่น

Network Resource
Server Resource
Web Resource
Service

ตัวอย่าง

File Server:
192.168.40.10

แล้วผูกให้กับ Group

VPN-Staff

㉘ ตัวอย่าง Staff Resource

VPN-Staff
→ 192.168.40.10
→ SMB / Required Service
→ Allow

ไม่จำเป็นต้องให้ User เข้า VLAN 40 ทั้งวงหากต้องใช้เพียง Server เครื่องเดียว

㉙ ตัวอย่าง Admin Resource

Administrator อาจต้องเข้าถึง

Router
Managed Switch
Access Point
Server
NVR

สามารถสร้าง

VPN-Admin

และกำหนดสิทธิ์กว้างกว่า Staff

แต่ควรจำกัดเฉพาะผู้ดูแลจริง

㉚ SSL VPN กับ VLAN

สมมติมี

VLAN 10 → Staff
VLAN 20 → Guest
VLAN 30 → CCTV
VLAN 40 → Server
VLAN 99 → Management

สามารถกำหนด

VPN-Staff
→ VLAN 40
Allow

แต่

VPN-Staff
→ VLAN 99
Deny

ส่วน

VPN-Admin
→ VLAN 99
Allow

ได้

㉛ Guest VLAN ไม่ควรถูกเปิดให้ VPN โดยไม่มีเหตุผล

Guest Network ถูกออกแบบสำหรับผู้ใช้ภายนอกอยู่แล้ว

จึงแทบไม่มีเหตุผลให้ Remote VPN User ต้องเข้าถึง Guest VLAN

ควรเน้น Resource ที่เกี่ยวข้องกับงาน

㉜ SSL VPN เข้า CCTV ได้ไหม

ได้ หาก Firewall และ Resource Policy อนุญาต

ตัวอย่าง

VPN-Admin
→ NVR
192.168.30.10
Allow

จากนั้น Administrator สามารถดู NVR ผ่าน Private IP หลังเชื่อม VPN

ช่วยลดความจำเป็นในการเปิด NVR ออก Internet โดยตรง

㉝ SSL VPN ใช้แทน Port Forwarding สำหรับ Server ได้ไหม

ในหลายกรณีได้ และมีข้อดีด้าน Security

แทน

Internet
→ Port Forwarding
→ Server

สามารถใช้

Internet
→ SSL VPN
→ LAN
→ Server

ทำให้ Server ไม่ต้องเปิด Port สาธารณะโดยตรง

㉞ ไม่ควรเปิด Remote Management พร้อมกันโดยไม่จำเป็น

ถ้าผู้ดูแลสามารถเข้าผ่าน SSL VPN แล้ว

แนวทางที่ปลอดภัยกว่าคือ

Internet
↓
SSL VPN
↓
Internal Management

แทนเปิดหน้า D-Link Admin จาก WAN โดยตรง

㉟ ตั้ง Session Timeout

Router อาจมี

Idle Timeout
Session Timeout

ตัวอย่าง

Idle Timeout:
900 seconds

หรือค่าที่องค์กรกำหนด

ช่วยตัด Session ที่เปิดค้างโดยไม่มีการใช้งาน

㊱ เปิด MFA ได้ไหม

ขึ้นอยู่กับรุ่น Firmware และระบบ Authentication ที่ใช้

หาก SSL VPN รองรับ MFA หรือ External Authentication ควรพิจารณาใช้งาน

โดยเฉพาะ Account ที่มีสิทธิ์ Administrator

㊲ External Authentication

DSR บางระบบอาจรองรับ Authentication ภายนอก เช่น Directory หรือ Authentication Server ตาม Feature ของรุ่น

ข้อดีคือ

  • บริหาร User จากส่วนกลาง

  • Disable Account ได้ง่าย

  • ใช้นโยบาย Password ร่วมกัน

แต่ต้องตรวจความสามารถของรุ่นจริง

㊳ SSL VPN Client

บาง SSL VPN ต้องใช้ Client Software

ตัวอย่างขั้นตอน

Install VPN Client
↓
Import / Configure Server
↓
Login
↓
Create Tunnel

บางระบบอาจมี Web Portal หรือ Client Package ให้ดาวน์โหลดจาก Gateway

ขึ้นอยู่กับ DSR Firmware

㊴ อย่าดาวน์โหลด Client จากแหล่งไม่ทราบที่มา

ควรใช้ Client ที่ตรงกับ

Router Model
Firmware
Operating System

และแหล่งที่องค์กรกำหนด

การใช้ VPN Client ที่ไม่ตรง Version อาจทำให้ Connection Failed หรือเกิดปัญหา Compatibility

㊵ ตั้ง Server Address บน Client

ใช้

Public IP

หรือ

DDNS / FQDN

ตัวอย่าง

vpn-office.example-ddns.net

หากใช้ Port พิเศษอาจต้องระบุ Port เพิ่มตาม Client

㊶ ทดสอบจาก Network ภายนอก

อย่าทดสอบจาก Wi-Fi สำนักงานเพียงอย่างเดียว

ให้ใช้

Notebook
↓
Mobile Hotspot
↓
4G/5G
↓
Internet
↓
SSL VPN
↓
D-Link DSR

เป็นการจำลอง Remote User จริง

㊷ Login ไม่ได้

ตรวจ

Username
Password
User Group
SSL VPN Permission
Certificate
Server Address
Port

ก่อน

หาก Router ไม่ตอบเลย ให้ตรวจ Public IP และ Firewall เพิ่ม

㊸ หน้า SSL VPN เปิดไม่ได้จาก Internet

ตรวจ

Public IP
DDNS
Listening Port
WAN Firewall
CGNAT
Double NAT
ISP

ถ้าเปิดจาก LAN ได้แต่จาก Internet ไม่ได้ ปัญหามีโอกาสอยู่ฝั่ง WAN มากกว่า User Account

㊹ Login ได้แต่ Tunnel ไม่ขึ้น

ตรวจ

SSL VPN Client
Client Version
Certificate
VPN Pool
Routing
Firewall

รวมถึง Log ของ Router

Authentication ผ่านแล้วแปลว่า Credential ไม่ใช่ปัญหาหลัก

㊺ Tunnel ขึ้นแต่เข้า Server ไม่ได้

ตรวจ

VPN Client IP
Route
Firewall Policy
Server Firewall
Return Route

นี่เป็นปัญหาที่พบได้บ่อยมาก

SSL VPN Connected ไม่ได้หมายความว่าทุก Network จะเข้าถึงได้โดยอัตโนมัติ

㊻ Ping Gateway ได้แต่ Server ไม่ได้

ถ้า

VPN Client
→ D-Link
Ping ได้

แต่

VPN Client
→ Server
ไม่ได้

ให้ตรวจ

SSL VPN → Server Policy
Server Gateway
Host Firewall
Static Route

ต่อไป

㊼ Server ตอบกลับ VPN Pool ไม่ได้

สมมติ VPN Client อยู่

192.168.50.101

Server อยู่

192.168.40.10

หาก Server Gateway ไม่ใช่ D-Link DSR และ Core Router ไม่มี Route ไป

192.168.50.0/24

Reply อาจกลับผิดทาง

ต้องตรวจ Return Route

㊽ DNS หลัง SSL VPN

อาการที่พบบ่อยคือ

ping 192.168.40.10
→ ได้

แต่

fileserver.office.local
→ ไม่ได้

แสดงว่า VPN ทำงานแล้ว แต่ DNS ภายในอาจไม่ถูกส่งให้ Client

ควรตรวจ DNS Configuration ของ SSL VPN

㊾ Split Tunnel

Split Tunnel ให้เฉพาะ Network บริษัทผ่าน SSL VPN

ตัวอย่าง

192.168.10.0/24
→ VPN

192.168.40.0/24
→ VPN

ส่วน Internet ทั่วไปใช้ Internet ของ Remote User

ช่วยลด Bandwidth ผ่านสำนักงาน

㊿ Full Tunnel

Full Tunnel ส่ง Internet Traffic ของ Client ผ่าน D-Link

Remote Client
↓
SSL VPN
↓
D-Link DSR
↓
Internet

ช่วยควบคุม Traffic จากส่วนกลางมากขึ้น

แต่ใช้

Office Upload
Office Download
VPN Throughput
Router CPU

เพิ่มขึ้น

51. SSL VPN Connected แล้ว Internet หาย

หากใช้ Full Tunnel ให้ตรวจ

NAT
Firewall
Default Route
DNS
VPN Policy

เพราะ Client อาจส่ง Internet Traffic เข้า Tunnel แล้ว แต่ DSR ไม่ได้อนุญาตให้ออก WAN

52. Subnet ซ้ำกันมีผลหรือไม่

มี

ตัวอย่าง Remote User อยู่ Network

192.168.1.0/24

และ Office ก็ใช้

192.168.1.0/24

Client อาจ Route Traffic ผิด

ถ้าออกแบบสำนักงานใหม่ ควรใช้ Address Plan ที่ลดโอกาสชนกับ Network บ้านทั่วไป

53. SSL VPN ช้าเกิดจากอะไร

ตรวจ

  • WAN Upload สำนักงาน

  • WAN Download

  • Router CPU

  • VPN Throughput

  • Client Internet

  • Encryption Overhead

  • Server Performance

  • Latency

ความเร็ว Internet 1 Gbps ไม่ได้หมายความว่า SSL VPN จะทำได้ 1 Gbps เสมอ

54. Router CPU มีผลมาก

SSL VPN ต้องเข้ารหัสและถอดรหัสข้อมูล

หากมีผู้ใช้พร้อมกันจำนวนมาก Router CPU อาจสูงขึ้น

ควรตรวจ

SSL VPN Throughput
Concurrent Users
CPU
RAM

ของรุ่นก่อนนำไปใช้กับองค์กรขนาดใหญ่

55. Upload สำนักงานสำคัญ

เมื่อ Remote User ดาวน์โหลดไฟล์จาก Server สำนักงาน

สำนักงานใช้

Upload Bandwidth

ตัวอย่าง

Office Upload:
100 Mbps

หากมีผู้ใช้ 10 คน Remote พร้อมกัน ทุกคนต้องแบ่ง Capacity นี้

56. ตรวจ SSL VPN Log

Log ช่วยวิเคราะห์ข้อความ เช่น

Login Failed
Authentication Success
Tunnel Established
Client Disconnected
Certificate Error
Session Timeout

ควรใช้ Log ประกอบแทนการเปลี่ยน Configuration แบบสุ่ม

57. ปิด Account เมื่อพนักงานออก

เมื่อผู้ใช้ออกจากองค์กร ควร

Disable User

หรือ Remove SSL VPN Permission

ทันที

ไม่ควรปล่อย Account ที่ไม่ได้ใช้งานค้างไว้

58. ปิด SSL VPN หากไม่ใช้งาน

หากองค์กรเลิกใช้ SSL VPN แล้ว ควรปิด Service

SSL VPN Server
→ Disable

พร้อมตรวจ

  • User

  • Firewall Rule

  • Certificate

  • Remote Access Policy

ที่เกี่ยวข้อง

59. Checklist ตั้ง SSL VPN บน D-Link DSR

✓ ตรวจว่า DSR รองรับ SSL VPN
✓ ตรวจ Firmware
✓ ตรวจ Public IP
✓ ตรวจ CGNAT
✓ ตั้ง DDNS หากจำเป็น
✓ Backup Configuration
✓ เปิด SSL VPN Server
✓ กำหนด Port
✓ ตั้ง Certificate
✓ สร้าง User
✓ สร้าง User Group
✓ ตั้ง VPN Client IP Pool
✓ IP Pool ไม่ชน LAN/DHCP
✓ สร้าง Resource
✓ กำหนด Firewall Policy
✓ ใช้ Least Privilege
✓ ตรวจ Routing
✓ ตรวจ Return Route
✓ ทดสอบผ่าน 4G/5G
✓ ตรวจ Log

60. ตัวอย่าง Configuration สำหรับสำนักงาน

สมมติ

Office LAN:
192.168.10.0/24

Server VLAN:
192.168.40.0/24

CCTV VLAN:
192.168.30.0/24

Management VLAN:
192.168.99.0/24

SSL VPN Pool:
192.168.50.100-150

DDNS:
vpn-office.example-ddns.net

สร้าง Group

VPN-Staff
VPN-Admin

กำหนด Policy

VPN-Staff
→ Server VLAN
Allow เฉพาะ Service ที่จำเป็น
VPN-Staff
→ CCTV
Deny
VPN-Staff
→ Management VLAN
Deny
VPN-Admin
→ Server
Allow
VPN-Admin
→ CCTV
Allow
VPN-Admin
→ Management VLAN
Allow

จากนั้น Remote User เชื่อม

Notebook
↓
Internet
↓
vpn-office.example-ddns.net
↓
SSL VPN Authentication
↓
D-Link DSR
↓
Internal Resource

แนวทางนี้ช่วยแยกสิทธิ์ของพนักงานทั่วไปออกจาก Administrator อย่างชัดเจน

ข้อผิดพลาดที่พบบ่อย

ปัญหาที่พบได้บ่อย ได้แก่

  • DSR รุ่นนั้นไม่รองรับ SSL VPN

  • WAN อยู่หลัง CGNAT

  • มี Double NAT

  • DDNS ชี้ IP ผิด

  • SSL VPN Server ยังไม่ Enable

  • Port ถูก Firewall Block

  • Certificate ไม่ถูกต้อง

  • Username/Password ผิด

  • User ไม่อยู่ Group ที่มีสิทธิ์

  • VPN Pool ชน LAN

  • Firewall ไม่ Allow VPN → LAN

  • ไม่มี Return Route

  • DNS ภายในไม่ถูกส่งให้ Client

  • Router VPN Throughput ไม่พอ

  • เปิดสิทธิ์ Any-to-Any มากเกินไป

สรุป

การตั้ง SSL VPN บน D-Link DSR ช่วยให้ Remote User สามารถเข้าถึงระบบภายในผ่าน Secure Tunnel โดยไม่จำเป็นต้องเปิด Server และอุปกรณ์สำคัญออก Internet โดยตรง

สิ่งที่ต้องตรวจตั้งแต่แรกคือ DSR รุ่นที่ใช้งานรองรับ SSL VPN หรือไม่ จากนั้นตรวจ Public IP และ CGNAT เปิด SSL VPN Server สร้าง User/Group กำหนด Client IP Pool และสร้าง Resource Policy ให้เหมาะกับหน้าที่ของผู้ใช้

ไม่ควรให้ SSL VPN User ทุกคนเข้าถึงทุก VLAN ควรแบ่ง Staff และ Administrator ออกจากกัน พร้อมใช้หลัก Least Privilege

แนวทางของ comsiam คือ Troubleshoot ตามลำดับ Public IP → SSL VPN Portal → Authentication → Tunnel → Client IP → Routing → Firewall → DNS หาก Login ได้แล้วแต่เข้า Server ไม่ได้ ให้หยุดแก้ Username แล้วไปตรวจ Routing และ Firewall ต่อ จะช่วยหาต้นเหตุได้เร็วกว่า

Popular posts from this blog

TP-Link TL-MR100 Setup Guide – วิธีติดตั้งและตั้งค่า Router ใส่ซิม 4G ใช้งานจริง ตั้งค่าเน็ตมือถือให้ปล่อย Wi-Fi ได้ทันที แบบละเอียดทุกขั้นตอน

คอมพิวเตอร์เปิดแล้วดับเอง เกิดจากอะไร

คอมพิวเตอร์มองไม่เห็นฮาร์ดดิสก์หรือ SSD แก้ยังไง