วิธีตั้ง SSL VPN บน D-Link DSR ให้พนักงานเชื่อมต่อสำนักงานจากภายนอกได้อย่างปลอดภัย
การตั้ง SSL VPN บน D-Link DSR เหมาะสำหรับสำนักงานและองค์กรที่ต้องการให้พนักงานหรือผู้ดูแลระบบเชื่อมต่อจากภายนอกกลับเข้ามายัง Network ภายในผ่าน Secure Tunnel โดยไม่จำเป็นต้องเปิด Server, NAS หรือระบบ Management ออกสู่ Internet โดยตรง
SSL VPN ใช้เทคโนโลยี TLS ในการเข้ารหัส Connection และใน D-Link DSR บางรุ่นหรือบาง Firmware อาจมีความสามารถด้าน SSL VPN แตกต่างกัน จึงควรตรวจ Model และ Firmware ก่อนเริ่มตั้งค่า
บทความนี้จาก comsiam จะอธิบายตั้งแต่ Public IP, DDNS, Certificate, User Account, SSL VPN Portal, Client IP Pool, Firewall Policy ไปจนถึงวิธีแก้เมื่อ SSL VPN Login ได้แต่เข้า Server หรือ Network ภายในไม่ได้
① SSL VPN คืออะไร
SSL VPN คือระบบ VPN ที่ใช้ TLS/SSL สร้าง Secure Connection ระหว่าง Remote Client กับ VPN Gateway
ตัวอย่าง
Notebook พนักงาน
↓
Internet
↓
SSL VPN
↓
D-Link DSR
↓
Office LAN
↓
Server / NAS / Internal System
เมื่อเชื่อมต่อสำเร็จ ผู้ใช้จะได้รับสิทธิ์เข้าถึง Resource ภายในตาม Policy ที่ผู้ดูแลกำหนด
② SSL VPN ต่างจาก IPsec VPN อย่างไร
ทั้งสองแบบใช้สำหรับ Secure Remote Access ได้ แต่โครงสร้างต่างกัน
SSL VPN
มักใช้ TLS และสามารถทำงานผ่านเครือข่ายที่จำกัด VPN แบบดั้งเดิมได้ง่ายกว่าในบางสถานการณ์
Remote Client
↓
TLS/SSL
↓
D-Link DSR
IPsec VPN
ใช้ชุด Protocol IPsec และ IKE
Remote Client
↓
IKE / IPsec
↓
D-Link DSR
ไม่ควรสรุปว่าแบบใดดีกว่าทุกกรณี ต้องเลือกตาม Client, Security Policy และความสามารถของ Router
③ D-Link DSR ทุกรุ่นรองรับ SSL VPN หรือไม่
ไม่จำเป็น
D-Link DSR แต่ละรุ่นและ Firmware อาจมี Feature VPN แตกต่างกัน
ก่อนเริ่มควรตรวจ
Model
Hardware Revision
Firmware Version
และหาเมนู เช่น
SSL VPN
VPN
Remote Access
SSL VPN Server
หากไม่มีเมนู SSL VPN ไม่ควรพยายามใช้ขั้นตอนของรุ่นอื่นมาเปิดด้วยวิธีที่ Router ไม่รองรับ
④ เตรียมข้อมูลก่อนตั้ง SSL VPN
ควรเตรียมอย่างน้อย
Public IP หรือ DDNS
Office LAN
VPN Client IP Pool
User Account
User Group
Certificate
Resource ที่อนุญาต
ตัวอย่าง
Office LAN:
192.168.10.0/24
Server VLAN:
192.168.40.0/24
SSL VPN Pool:
192.168.50.0/24
⑤ ตรวจ Public IP
Remote User ต้องสามารถเข้าถึง D-Link DSR จาก Internet
ตัวอย่าง
Public IP:
203.0.113.50
Client จะใช้ Public IP หรือ Hostname เป็น SSL VPN Gateway
ถ้า ISP เปลี่ยน IP เป็นระยะ ควรใช้ DDNS
⑥ ใช้ DDNS เพื่อความสะดวก
ตัวอย่าง
vpn-office.example-ddns.net
แทนการใช้
203.0.113.50
เมื่อ Public IP เปลี่ยน DDNS จะช่วยให้ชื่อ Hostname ยังคงชี้มายัง Router
เหมาะกับ Internet ที่ไม่ได้ใช้ Static Public IP
⑦ ตรวจ CGNAT ก่อน
หาก WAN IP ของ D-Link เป็นช่วง เช่น
10.x.x.x
100.64.x.x - 100.127.x.x
172.16.x.x - 172.31.x.x
192.168.x.x
Router อาจอยู่หลัง
CGNAT
หรือ Router อีกชั้นหนึ่ง
ในกรณีนี้ Remote Client จาก Internet อาจเข้าถึง SSL VPN Server ไม่ได้โดยตรง
⑧ ตรวจ Double NAT
ตัวอย่าง
Internet
↓
Router ISP
↓
D-Link DSR
↓
LAN
ถ้า WAN ของ DSR เป็น
192.168.1.2
แสดงว่ามี Router ด้านหน้า
อาจต้องใช้
Bridge Mode
หรือ
IP Passthrough
หรือส่ง Traffic ที่จำเป็นจาก Router ชั้นนอกมายัง DSR
⑨ SSL VPN มักใช้งานผ่าน HTTPS/TLS
SSL VPN มักทำงานผ่าน TCP/TLS และอาจใช้ Port ที่ Router กำหนด
ตัวอย่างอาจเป็น
443
หรือ Port อื่น
แต่ไม่ควรสมมติว่า D-Link DSR ทุก Firmware ใช้ Port เดียวกัน
ควรดูค่าจากหน้า SSL VPN Configuration จริง
⑩ ระวังชนกับ HTTPS Management
ถ้า Router ใช้
TCP 443
สำหรับหน้า Remote Management อยู่แล้ว
และ SSL VPN ต้องใช้ Port เดียวกัน อาจต้องเปลี่ยน Port ของ Service ใด Service หนึ่งตามความสามารถของ Router
ไม่ควรเปิด Management Interface สู่ Internet โดยไม่จำเป็น
⑪ เข้า D-Link DSR
เชื่อมต่อจาก Network ภายใน
เปิด Browser แล้วเข้า Management IP เช่น
192.168.10.1
หรือ IP จริงที่ตั้งไว้
จากนั้น Login ด้วยบัญชี Administrator
⑫ Backup Configuration
ก่อนแก้ SSL VPN, Certificate หรือ Firewall ควร Backup Configuration
โดยเฉพาะ DSR ที่ให้บริการสำนักงานจริง
หากตั้งผิดสามารถย้อนกลับ Configuration เดิมได้ง่ายกว่า Factory Reset
⑬ เข้าเมนู SSL VPN
ขึ้นอยู่กับ Firmware อาจอยู่ภายใต้
VPN
→ SSL VPN
หรือหมวด Remote Access ที่เกี่ยวข้อง
เมนูย่อยอาจมี เช่น
Server
Portal
Resources
Users
Policies
Client Configuration
ชื่อจริงอาจต่างกันตามรุ่น
⑭ เปิด SSL VPN Server
หากมีตัวเลือก ให้เปิด
SSL VPN Server:
Enable
จากนั้นกำหนด
Listening Port
Certificate
Client IP Pool
Authentication
Session Timeout
ตามความสามารถของ DSR
⑮ กำหนด SSL VPN Port
ตัวอย่าง
SSL VPN Port:
443
หรือ
8443
ขึ้นอยู่กับ Configuration
หากเปลี่ยนเป็น 8443 Client อาจต้องเชื่อมในรูปแบบ
vpn-office.example-ddns.net:8443
ตาม Client ที่ใช้งาน
⑯ Certificate สำคัญอย่างไร
Certificate ใช้ยืนยันตัวตนของ SSL VPN Server และช่วยสร้าง TLS Session
ถ้า Router ใช้ Self-signed Certificate ผู้ใช้หรือ Client อาจแสดง Warning
สำหรับระบบองค์กรควรใช้ Certificate ที่เหมาะสมกับ Hostname และ Security Policy
⑰ Certificate กับ DDNS ต้องสัมพันธ์กัน
ตัวอย่างผู้ใช้เชื่อม
vpn.office.example
Certificate ควรถูกออกให้กับ Hostname ที่ Client ใช้งาน
หากชื่อไม่ตรง อาจเกิด Certificate Warning หรือ Validation Error
⑱ Self-signed Certificate ใช้ได้ไหม
ใช้ทดสอบหรือใช้ในระบบที่องค์กรควบคุม Client เองได้
แต่ผู้ใช้ต้องเชื่อถือ Certificate อย่างถูกต้อง
สำหรับ Production ควรวาง Certificate Management ให้เหมาะสมเพื่อหลีกเลี่ยงการให้ผู้ใช้กดข้าม Certificate Warning แบบไม่ตรวจสอบ
⑲ สร้าง SSL VPN User
สร้าง Account เช่น
Username:
user01
Password:
********
จากนั้นกำหนดสิทธิ์ให้ Account ใช้งาน SSL VPN
ไม่ควรใช้ Account Administrator ของ Router เป็นบัญชี VPN สำหรับพนักงานทั่วไป
⑳ แยกบัญชี VPN รายบุคคล
ตัวอย่าง
user01
user02
user03
ช่วยให้
ปิด Account เฉพาะคนได้
ตรวจ Log ได้ง่าย
เปลี่ยน Password รายคน
ควบคุมสิทธิ์ต่างกันได้
ลดผลกระทบหาก Credential รั่ว
㉑ สร้าง User Group
หาก Router รองรับ สามารถสร้าง Group เช่น
VPN-Staff
VPN-Admin
VPN-Support
จากนั้นกำหนด Resource ให้แต่ละ Group ต่างกัน
ตัวอย่าง
VPN-Staff
→ File Server
VPN-Admin
→ Server + Management Network
㉒ ใช้หลัก Least Privilege
ไม่ควรตั้ง
SSL VPN Users
→ Any
→ Any
Allow
หากไม่จำเป็น
ควรอนุญาตเฉพาะ Network หรือ Server ที่ต้องใช้จริง
ตัวอย่าง
VPN Staff
→ File Server
Allow
VPN Staff
→ CCTV
Deny
㉓ กำหนด Client IP Pool
SSL VPN Client ที่เชื่อมเข้ามาอาจได้รับ IP จาก Pool เช่น
192.168.50.100
ถึง
192.168.50.150
หรือ Subnet เฉพาะ
192.168.50.0/24
ตามความสามารถของ DSR
㉔ อย่าให้ VPN Pool ชน DHCP
ตัวอย่าง LAN DHCP
192.168.10.100-200
ไม่ควรใช้ VPN Pool ซ้ำช่วงเดียวกัน
ควรแบ่งให้ชัด เช่น
Office LAN:
192.168.10.0/24
SSL VPN:
192.168.50.0/24
㉕ Routing ระหว่าง VPN Pool กับ LAN
หาก SSL VPN Pool อยู่คนละ Subnet กับ Office LAN
Router ต้องสามารถ Route
192.168.50.0/24
→
192.168.10.0/24
และมีเส้นทางกลับด้วย
ถ้า D-Link DSR เป็น Default Gateway ของ Network ภายใน การจัดการมักง่ายกว่า
㉖ หากมี Core Router อีกตัว
ตัวอย่าง
SSL VPN Pool
192.168.50.0/24
↓
D-Link DSR
↓
Core Router
↓
Server VLAN
192.168.40.0/24
Core Router ต้องรู้ว่า
192.168.50.0/24
อยู่ทาง D-Link DSR
อาจต้องสร้าง Static Route ตาม Architecture
㉗ สร้าง Resource สำหรับ SSL VPN
D-Link DSR บางระบบ SSL VPN อาจให้สร้าง Resource เช่น
Network Resource
Server Resource
Web Resource
Service
ตัวอย่าง
File Server:
192.168.40.10
แล้วผูกให้กับ Group
VPN-Staff
㉘ ตัวอย่าง Staff Resource
VPN-Staff
→ 192.168.40.10
→ SMB / Required Service
→ Allow
ไม่จำเป็นต้องให้ User เข้า VLAN 40 ทั้งวงหากต้องใช้เพียง Server เครื่องเดียว
㉙ ตัวอย่าง Admin Resource
Administrator อาจต้องเข้าถึง
Router
Managed Switch
Access Point
Server
NVR
สามารถสร้าง
VPN-Admin
และกำหนดสิทธิ์กว้างกว่า Staff
แต่ควรจำกัดเฉพาะผู้ดูแลจริง
㉚ SSL VPN กับ VLAN
สมมติมี
VLAN 10 → Staff
VLAN 20 → Guest
VLAN 30 → CCTV
VLAN 40 → Server
VLAN 99 → Management
สามารถกำหนด
VPN-Staff
→ VLAN 40
Allow
แต่
VPN-Staff
→ VLAN 99
Deny
ส่วน
VPN-Admin
→ VLAN 99
Allow
ได้
㉛ Guest VLAN ไม่ควรถูกเปิดให้ VPN โดยไม่มีเหตุผล
Guest Network ถูกออกแบบสำหรับผู้ใช้ภายนอกอยู่แล้ว
จึงแทบไม่มีเหตุผลให้ Remote VPN User ต้องเข้าถึง Guest VLAN
ควรเน้น Resource ที่เกี่ยวข้องกับงาน
㉜ SSL VPN เข้า CCTV ได้ไหม
ได้ หาก Firewall และ Resource Policy อนุญาต
ตัวอย่าง
VPN-Admin
→ NVR
192.168.30.10
Allow
จากนั้น Administrator สามารถดู NVR ผ่าน Private IP หลังเชื่อม VPN
ช่วยลดความจำเป็นในการเปิด NVR ออก Internet โดยตรง
㉝ SSL VPN ใช้แทน Port Forwarding สำหรับ Server ได้ไหม
ในหลายกรณีได้ และมีข้อดีด้าน Security
แทน
Internet
→ Port Forwarding
→ Server
สามารถใช้
Internet
→ SSL VPN
→ LAN
→ Server
ทำให้ Server ไม่ต้องเปิด Port สาธารณะโดยตรง
㉞ ไม่ควรเปิด Remote Management พร้อมกันโดยไม่จำเป็น
ถ้าผู้ดูแลสามารถเข้าผ่าน SSL VPN แล้ว
แนวทางที่ปลอดภัยกว่าคือ
Internet
↓
SSL VPN
↓
Internal Management
แทนเปิดหน้า D-Link Admin จาก WAN โดยตรง
㉟ ตั้ง Session Timeout
Router อาจมี
Idle Timeout
Session Timeout
ตัวอย่าง
Idle Timeout:
900 seconds
หรือค่าที่องค์กรกำหนด
ช่วยตัด Session ที่เปิดค้างโดยไม่มีการใช้งาน
㊱ เปิด MFA ได้ไหม
ขึ้นอยู่กับรุ่น Firmware และระบบ Authentication ที่ใช้
หาก SSL VPN รองรับ MFA หรือ External Authentication ควรพิจารณาใช้งาน
โดยเฉพาะ Account ที่มีสิทธิ์ Administrator
㊲ External Authentication
DSR บางระบบอาจรองรับ Authentication ภายนอก เช่น Directory หรือ Authentication Server ตาม Feature ของรุ่น
ข้อดีคือ
บริหาร User จากส่วนกลาง
Disable Account ได้ง่าย
ใช้นโยบาย Password ร่วมกัน
แต่ต้องตรวจความสามารถของรุ่นจริง
㊳ SSL VPN Client
บาง SSL VPN ต้องใช้ Client Software
ตัวอย่างขั้นตอน
Install VPN Client
↓
Import / Configure Server
↓
Login
↓
Create Tunnel
บางระบบอาจมี Web Portal หรือ Client Package ให้ดาวน์โหลดจาก Gateway
ขึ้นอยู่กับ DSR Firmware
㊴ อย่าดาวน์โหลด Client จากแหล่งไม่ทราบที่มา
ควรใช้ Client ที่ตรงกับ
Router Model
Firmware
Operating System
และแหล่งที่องค์กรกำหนด
การใช้ VPN Client ที่ไม่ตรง Version อาจทำให้ Connection Failed หรือเกิดปัญหา Compatibility
㊵ ตั้ง Server Address บน Client
ใช้
Public IP
หรือ
DDNS / FQDN
ตัวอย่าง
vpn-office.example-ddns.net
หากใช้ Port พิเศษอาจต้องระบุ Port เพิ่มตาม Client
㊶ ทดสอบจาก Network ภายนอก
อย่าทดสอบจาก Wi-Fi สำนักงานเพียงอย่างเดียว
ให้ใช้
Notebook
↓
Mobile Hotspot
↓
4G/5G
↓
Internet
↓
SSL VPN
↓
D-Link DSR
เป็นการจำลอง Remote User จริง
㊷ Login ไม่ได้
ตรวจ
Username
Password
User Group
SSL VPN Permission
Certificate
Server Address
Port
ก่อน
หาก Router ไม่ตอบเลย ให้ตรวจ Public IP และ Firewall เพิ่ม
㊸ หน้า SSL VPN เปิดไม่ได้จาก Internet
ตรวจ
Public IP
DDNS
Listening Port
WAN Firewall
CGNAT
Double NAT
ISP
ถ้าเปิดจาก LAN ได้แต่จาก Internet ไม่ได้ ปัญหามีโอกาสอยู่ฝั่ง WAN มากกว่า User Account
㊹ Login ได้แต่ Tunnel ไม่ขึ้น
ตรวจ
SSL VPN Client
Client Version
Certificate
VPN Pool
Routing
Firewall
รวมถึง Log ของ Router
Authentication ผ่านแล้วแปลว่า Credential ไม่ใช่ปัญหาหลัก
㊺ Tunnel ขึ้นแต่เข้า Server ไม่ได้
ตรวจ
VPN Client IP
Route
Firewall Policy
Server Firewall
Return Route
นี่เป็นปัญหาที่พบได้บ่อยมาก
SSL VPN Connected ไม่ได้หมายความว่าทุก Network จะเข้าถึงได้โดยอัตโนมัติ
㊻ Ping Gateway ได้แต่ Server ไม่ได้
ถ้า
VPN Client
→ D-Link
Ping ได้
แต่
VPN Client
→ Server
ไม่ได้
ให้ตรวจ
SSL VPN → Server Policy
Server Gateway
Host Firewall
Static Route
ต่อไป
㊼ Server ตอบกลับ VPN Pool ไม่ได้
สมมติ VPN Client อยู่
192.168.50.101
Server อยู่
192.168.40.10
หาก Server Gateway ไม่ใช่ D-Link DSR และ Core Router ไม่มี Route ไป
192.168.50.0/24
Reply อาจกลับผิดทาง
ต้องตรวจ Return Route
㊽ DNS หลัง SSL VPN
อาการที่พบบ่อยคือ
ping 192.168.40.10
→ ได้
แต่
fileserver.office.local
→ ไม่ได้
แสดงว่า VPN ทำงานแล้ว แต่ DNS ภายในอาจไม่ถูกส่งให้ Client
ควรตรวจ DNS Configuration ของ SSL VPN
㊾ Split Tunnel
Split Tunnel ให้เฉพาะ Network บริษัทผ่าน SSL VPN
ตัวอย่าง
192.168.10.0/24
→ VPN
192.168.40.0/24
→ VPN
ส่วน Internet ทั่วไปใช้ Internet ของ Remote User
ช่วยลด Bandwidth ผ่านสำนักงาน
㊿ Full Tunnel
Full Tunnel ส่ง Internet Traffic ของ Client ผ่าน D-Link
Remote Client
↓
SSL VPN
↓
D-Link DSR
↓
Internet
ช่วยควบคุม Traffic จากส่วนกลางมากขึ้น
แต่ใช้
Office Upload
Office Download
VPN Throughput
Router CPU
เพิ่มขึ้น
51. SSL VPN Connected แล้ว Internet หาย
หากใช้ Full Tunnel ให้ตรวจ
NAT
Firewall
Default Route
DNS
VPN Policy
เพราะ Client อาจส่ง Internet Traffic เข้า Tunnel แล้ว แต่ DSR ไม่ได้อนุญาตให้ออก WAN
52. Subnet ซ้ำกันมีผลหรือไม่
มี
ตัวอย่าง Remote User อยู่ Network
192.168.1.0/24
และ Office ก็ใช้
192.168.1.0/24
Client อาจ Route Traffic ผิด
ถ้าออกแบบสำนักงานใหม่ ควรใช้ Address Plan ที่ลดโอกาสชนกับ Network บ้านทั่วไป
53. SSL VPN ช้าเกิดจากอะไร
ตรวจ
WAN Upload สำนักงาน
WAN Download
Router CPU
VPN Throughput
Client Internet
Encryption Overhead
Server Performance
Latency
ความเร็ว Internet 1 Gbps ไม่ได้หมายความว่า SSL VPN จะทำได้ 1 Gbps เสมอ
54. Router CPU มีผลมาก
SSL VPN ต้องเข้ารหัสและถอดรหัสข้อมูล
หากมีผู้ใช้พร้อมกันจำนวนมาก Router CPU อาจสูงขึ้น
ควรตรวจ
SSL VPN Throughput
Concurrent Users
CPU
RAM
ของรุ่นก่อนนำไปใช้กับองค์กรขนาดใหญ่
55. Upload สำนักงานสำคัญ
เมื่อ Remote User ดาวน์โหลดไฟล์จาก Server สำนักงาน
สำนักงานใช้
Upload Bandwidth
ตัวอย่าง
Office Upload:
100 Mbps
หากมีผู้ใช้ 10 คน Remote พร้อมกัน ทุกคนต้องแบ่ง Capacity นี้
56. ตรวจ SSL VPN Log
Log ช่วยวิเคราะห์ข้อความ เช่น
Login Failed
Authentication Success
Tunnel Established
Client Disconnected
Certificate Error
Session Timeout
ควรใช้ Log ประกอบแทนการเปลี่ยน Configuration แบบสุ่ม
57. ปิด Account เมื่อพนักงานออก
เมื่อผู้ใช้ออกจากองค์กร ควร
Disable User
หรือ Remove SSL VPN Permission
ทันที
ไม่ควรปล่อย Account ที่ไม่ได้ใช้งานค้างไว้
58. ปิด SSL VPN หากไม่ใช้งาน
หากองค์กรเลิกใช้ SSL VPN แล้ว ควรปิด Service
SSL VPN Server
→ Disable
พร้อมตรวจ
User
Firewall Rule
Certificate
Remote Access Policy
ที่เกี่ยวข้อง
59. Checklist ตั้ง SSL VPN บน D-Link DSR
✓ ตรวจว่า DSR รองรับ SSL VPN
✓ ตรวจ Firmware
✓ ตรวจ Public IP
✓ ตรวจ CGNAT
✓ ตั้ง DDNS หากจำเป็น
✓ Backup Configuration
✓ เปิด SSL VPN Server
✓ กำหนด Port
✓ ตั้ง Certificate
✓ สร้าง User
✓ สร้าง User Group
✓ ตั้ง VPN Client IP Pool
✓ IP Pool ไม่ชน LAN/DHCP
✓ สร้าง Resource
✓ กำหนด Firewall Policy
✓ ใช้ Least Privilege
✓ ตรวจ Routing
✓ ตรวจ Return Route
✓ ทดสอบผ่าน 4G/5G
✓ ตรวจ Log
60. ตัวอย่าง Configuration สำหรับสำนักงาน
สมมติ
Office LAN:
192.168.10.0/24
Server VLAN:
192.168.40.0/24
CCTV VLAN:
192.168.30.0/24
Management VLAN:
192.168.99.0/24
SSL VPN Pool:
192.168.50.100-150
DDNS:
vpn-office.example-ddns.net
สร้าง Group
VPN-Staff
VPN-Admin
กำหนด Policy
VPN-Staff
→ Server VLAN
Allow เฉพาะ Service ที่จำเป็น
VPN-Staff
→ CCTV
Deny
VPN-Staff
→ Management VLAN
Deny
VPN-Admin
→ Server
Allow
VPN-Admin
→ CCTV
Allow
VPN-Admin
→ Management VLAN
Allow
จากนั้น Remote User เชื่อม
Notebook
↓
Internet
↓
vpn-office.example-ddns.net
↓
SSL VPN Authentication
↓
D-Link DSR
↓
Internal Resource
แนวทางนี้ช่วยแยกสิทธิ์ของพนักงานทั่วไปออกจาก Administrator อย่างชัดเจน
ข้อผิดพลาดที่พบบ่อย
ปัญหาที่พบได้บ่อย ได้แก่
DSR รุ่นนั้นไม่รองรับ SSL VPN
WAN อยู่หลัง CGNAT
มี Double NAT
DDNS ชี้ IP ผิด
SSL VPN Server ยังไม่ Enable
Port ถูก Firewall Block
Certificate ไม่ถูกต้อง
Username/Password ผิด
User ไม่อยู่ Group ที่มีสิทธิ์
VPN Pool ชน LAN
Firewall ไม่ Allow VPN → LAN
ไม่มี Return Route
DNS ภายในไม่ถูกส่งให้ Client
Router VPN Throughput ไม่พอ
เปิดสิทธิ์ Any-to-Any มากเกินไป
สรุป
การตั้ง SSL VPN บน D-Link DSR ช่วยให้ Remote User สามารถเข้าถึงระบบภายในผ่าน Secure Tunnel โดยไม่จำเป็นต้องเปิด Server และอุปกรณ์สำคัญออก Internet โดยตรง
สิ่งที่ต้องตรวจตั้งแต่แรกคือ DSR รุ่นที่ใช้งานรองรับ SSL VPN หรือไม่ จากนั้นตรวจ Public IP และ CGNAT เปิด SSL VPN Server สร้าง User/Group กำหนด Client IP Pool และสร้าง Resource Policy ให้เหมาะกับหน้าที่ของผู้ใช้
ไม่ควรให้ SSL VPN User ทุกคนเข้าถึงทุก VLAN ควรแบ่ง Staff และ Administrator ออกจากกัน พร้อมใช้หลัก Least Privilege
แนวทางของ comsiam คือ Troubleshoot ตามลำดับ Public IP → SSL VPN Portal → Authentication → Tunnel → Client IP → Routing → Firewall → DNS หาก Login ได้แล้วแต่เข้า Server ไม่ได้ ให้หยุดแก้ Username แล้วไปตรวจ Routing และ Firewall ต่อ จะช่วยหาต้นเหตุได้เร็วกว่า