IPsec VPN構(gòu)建指南
一、網(wǎng)絡(luò)拓?fù)?/p>
在防火墻與ORC305之間建立一個(gè)安全隧道,對(duì)客戶路由器端設(shè)備子網(wǎng)(192.168.2.0/24),與防火墻端服務(wù)器子網(wǎng)(172.16.99.0/24)之間的數(shù)據(jù)流進(jìn)行安全保護(hù)。安全協(xié)議采用ESP,加密算法采用3DES,認(rèn)證算法采用MD5,組網(wǎng)拓?fù)鋱D如圖所示。
二、H3C SECPATH U200-A端配置指導(dǎo)
(此處以多數(shù)客戶使用專線上網(wǎng)形式為例)
1、前提準(zhǔn)備工作配置IPSec VPN時(shí)應(yīng)保證該通過(guò)該設(shè)備已經(jīng)可以正常上網(wǎng),WAN,LAN,NAT等正常工作,如下圖GigabitEthernet 0/1為WAN公網(wǎng)IP X.X.X.242,GigabitEthernet 0/4為L(zhǎng)AN,IP為172.x.x.x/24
Interface所屬安全域
2、感興趣流的ACL添加以及配置在設(shè)備中存在ACL3000和3004,該ACL是被NAT所調(diào)用,我們需要?jiǎng)?chuàng)建一條現(xiàn)場(chǎng)為192.168.2.0/24(目的網(wǎng)絡(luò))網(wǎng)段與H3C內(nèi)外網(wǎng)段172.22.12.0/24(源網(wǎng)絡(luò))的ACL進(jìn)行配置,如下新建ALC3010。以源網(wǎng)絡(luò)到目的網(wǎng)絡(luò)的IP數(shù)據(jù)流為感興趣流。防火墻-ACL-新建
防火墻-ACL-新建-3010
防火墻-ACL-3010-操作
防火墻-ACL-3010-操作-新建:在ALC 3010中添加規(guī)則ID 100,匹配(permit)源網(wǎng)絡(luò)至目的網(wǎng)絡(luò)的的數(shù)據(jù)流,源網(wǎng)絡(luò)為H3C其中的一個(gè)LAN172.22.12.0/24,目的網(wǎng)絡(luò)為現(xiàn)場(chǎng)LAN 192.168.2.0/24。
3、在原有配置的NAT中排感興趣流防火墻-ACL-3000-操作-新建:新建一個(gè)ID號(hào)小于1000和2000的ID例如100,阻止(deny),感興趣流通過(guò)NAT。
防火墻-ACL-3004-操作-新建:新建一個(gè)ID號(hào)小于1000和2000的ID例如100,阻止(deny),感興趣流通過(guò)NAT。
4、創(chuàng)建IKE 4.1 VPN-IKE-對(duì)等體-新建
對(duì)等體名稱:test-1(自定義)協(xié)商模式:Aggressive(主動(dòng)模式或野蠻模式)對(duì)端網(wǎng)關(guān)-主機(jī)名:test1對(duì)端ID:test1(FQDN,由于現(xiàn)場(chǎng)路由器撥號(hào)獲得的是動(dòng)態(tài)私網(wǎng)IP,所以使用FQDN來(lái)進(jìn)行對(duì)每個(gè)對(duì)等體進(jìn)行識(shí)別,每次新建ID不可以重復(fù))啟用DPD功能:打鉤選擇下面配置的DPD策略號(hào)10啟用NAT穿越:打勾預(yù)共享秘鑰:abc123(自定義)
4.2 VPN-IKE-安全提議-新建IKE安全提議號(hào)10認(rèn)證方法:Preshared Key認(rèn)證算法:MD5加密算法:3DES-CBC DH組:Group2 SA生存周期:86400秒(下圖只是例圖)
4.3 VPN-IKE-DPD(DPD Dead Peer Detection)VPN-IKE-DPD新建DPD名稱:10觸發(fā)DPD時(shí)間間隔:60s等待DPD現(xiàn)有報(bào)文時(shí):60s(下圖只是例圖)
5、IPSec 5.1 IPSec安全提議IPSec安全提議名:10報(bào)文封裝模式:tunnel ESP認(rèn)證算法:MD5 ESP加密算法:3des
5.2創(chuàng)建IPSec模板配置模板名稱:test-1(自定義)IKE對(duì)等體:test-1(之前已經(jīng)定義的IKE)安全提議:10 PFS:“選擇空”(與截圖不符注意)ACL:3010
5.3調(diào)用IPSec模板配置IPSec-應(yīng)用-G0/1-操作調(diào)用策略:test-1
6、Policy防火墻-安全策略-域間策略-新建:源域:untunst目的域:trust策略規(guī)則:10源IP:192.168.2.0 0.0.0.255(與圖中不符注意)目的IP:172.22.12.0 0.0.0.0255(與圖中不符注意)
三、ORC305路由器端配置指導(dǎo)
1、將SIM卡插入路由器卡槽
2、給設(shè)備上電,登入路由器web頁(yè)面(默認(rèn)為192.168.2.1)
3、進(jìn)入網(wǎng)絡(luò)→接口→連鏈路備份界面啟用對(duì)應(yīng)SIM卡并上調(diào)鏈路優(yōu)先級(jí),保存配置
4、對(duì)應(yīng)SIM卡撥號(hào)成功,當(dāng)前鏈路變?yōu)榫G色
5、進(jìn)入網(wǎng)絡(luò)→VPN→IPsec界面進(jìn)行路由器(IPsec VPN客戶端)配置
保存并應(yīng)用配置后即可進(jìn)入狀態(tài)→VPN頁(yè)面看到IPsec VPN狀態(tài)為已連接
提交
礦山邊坡綜合在線監(jiān)測(cè)-全方位解決方案
智慧集中供冷,未來(lái)空調(diào)技術(shù)的新趨勢(shì)
智慧養(yǎng)殖遠(yuǎn)程管理在線監(jiān)測(cè)系統(tǒng)解決方案
DTU憑什么可以為數(shù)據(jù)提供穩(wěn)定地傳輸?
光伏系統(tǒng)遠(yuǎn)程維護(hù)解決方案