一、背景

1、需求

因为为了安全的考虑,之前我们的服务都是映射到远程的端口,这样安全隐患比较大,虽然一些端口是不常见的端口,但是离职的人员还是可以知道的,我们需要设置成只能在办公室内才可以连接我们内部的服务,比如很重要的好数据库。

2、设备详情

办公室路由器: H3C ER3108GW 千兆无线路由器。
IDC 防火墙:SecPath F100-S-G

3、网络拓扑

路由器的 LAN 口 IP 为 192.168.1.1,也就是我电脑的网关,我的电脑 IP 为 192.168.1.x。
防火墙的 WAN 口就是配置的公网IP(122.x.x.x),LAN 口为 10.0.2.1 ,所有内部服务器的网关。

4、建立方式

我们的建立方式为办公室的路由器端的IP不固定,IDC的防火墙IP是固定的,所以相当于办公室拨号IDC。

二、ER路由器配置

1、绑定 ipsec 虚接口

设备WEB界面,选择“ ---> IPSEC ---> 虚接口”。单击<新增>按钮,在弹出的对话框中选择一个虚接口通道,比如 ipsec0,并将其与对应的出接口进行绑定(案例中为WAN),单击<增加>按钮完成操作。

2、设置 IKE 安全提议

设备WEB界面选择“ ---> IPSEC ---> IKE安全提议”。单击<新增>按钮,在弹出的对话框中输入安全提议名称,比如我们设置为 one,并设置IKE验证算法和IKE加密算法分别为MD5、3DES,IKE DH组选择“DH2 modp1024”(一般默认为此配置,客户可根据需求配置即可),单击<增加>按钮完成操作。

3、配置 IKE 对等体

通过两端公网 IP 建立连接。

选择“ ---> IPSEC ---> IKE对等体”。单击<新增>按钮,在弹出的对话框中输入对等体名称 one,选择对应的虚接口 ipsec0。在“对端地址”文本框中输入对端公网的IP地址122.x.x.x,协商模式勾选“野蛮模式”,ID类型勾选“IP类型”,并选择已创建的安全提议 one,配置预共享密钥为123456,其余参数保持默认即可,单击<增加>按钮完成操作。

4、设置 IPSEC 安全提议

选择“ ---> IPSEC ---> IPSec安全提议”。单击<新增>按钮,在弹出的对话框中输入安全提议名称 one,选择安全协议类型为 ESP,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮完成操作。

5、配置 IPSEC 安全策略

通过两端的内网 IP 进行建立。

选择“ ---> IPSEC ---> IPSec安全策略”。选中“启用IPSec功能”复选框,单击<应用>按钮生效。单击<新增>按钮,在弹出的对话框中输入安全策略名称,在“本地子网IP/掩码”和“对端子网/IP掩码”文本框中分别输入本端和对端子网信息,并选择协商类型为“IKE协商”、对等体为“one”、安全提议选择已经配置好的“one”,单击<增加>按钮完成操作。

6、添加静态路由

为经过 IPSec *** 隧道处理的报文设置路由,才能使隧道两端互通(一般情况下,只需要为隧道报文配置静态路由即可):选择“高级设置→路由设置→静态路由”,单击<新增>按钮,在弹出的对话框中输入对端局域网的子网信息,出接口选择 ipsec0,不用填写下一跳地址。

三、防火墙的设定

1、配置 ACL

对于防火墙来说,本网络为10.0.2.0/24 ,对端网络为 192.168.1.0/24,定义要保护由子网10.0.2.0/24去往子网192.168.1.0/24的数据流。

在导航栏中选择“防火墙 --> ACL”,点击新建按钮,如下图所示,输入访问控制列表ID为“3000”,选择匹配规则为“用户配置”,点击确定。

点击 ACL 3000 右侧的详细资料按钮,然后点击新建,勾选源IP和目的IP地址,输入对应的IP地址和通配符,点击确定。

这个 ACL 3000 我们在后面会配置到 IPSec 上面,这样符合的数据量就会不走公网,直接通过 *** 隧道,但是默认是会走公网的,所有我们要在 WAN 接口上面配置拒绝这部分数据流的ACL ,接下来我们配置拒绝的 ACL 3001。

我们现在把 ACL 配置在 WAN 接口上面,让接口拒绝此规则的流量。

2、配置域间策略

为了不影响 nat 端口映射,我们配置域间策略,前提可以是 nat 规则没有使用 ACL ,如果使用了其他的允许通过的 ACL 规则可以不用建立,按照下图建一条规则即可。

3、IKE安全提议设置

ike提议参数,需要和路由器的ike提议参数一致,指定IKE提议使用的认证算法为md5,加密算法3des-cbc。

在导航栏中选择“*** > IKE > 安全提议”点击新建按钮,配置完成后点确定。

4、配置 IKE 对等体

选择野蛮模式,使用 IP 地址进行双方身份验证,因为类似于拨号,对端网关地址允许任何地址,我们选择0.0.0.0,反之,本端 IP 地址为防火墙 WAN 口配置的公网IP 。使用 123456 密码为域共享密码,和对方设备一致即可,启用 NAT 穿越。

5、配置ipsec的安全提议

保持和 ER路由器配置的安全提议一致,配置安全协议对IP报文的封装形式为隧道模式,配置采用的安全协议为ESP,配置ESP协议采用的加密算法为3DES,认证算法为md5。

6、配置ipsec 策略

名称为1 序列号为1,引用ike对等体 1,引用 ACL 3000,引用 ipsec安全提议1,这里引用 ACL 3000是为了让 WAN口拒绝的数据量走向这里。

7、配置 ipsec 应用

在导航栏中选择“*** > IPSEC > 应用” ,选择公网接口右侧的设置接口应用按钮,策略名称选择1,点击确定应用该策略。

四、验证结构

现在我们使用办公室的一台 PC 电脑进行 ping 来触发IPSec的建立。

我们可以看到已经可以 ping 通 IDC 内部的机器,证明我们已经建立好了,我们可以通过路由器和防火墙的安全联盟看到建立的状态。

注意事项

防火墙需要把接口加入安全域,在V5防火墙默认的域间规则情况下,还需要放通外网到内网的安全域。
两台网关设备公网ip之间路由可达。
两台
网关设备使用的ike和ipsec的安全提议必须保持一致。

以上内容感谢 H3C 客服 cs3645 的耐心指导。

使用 H3C 的办公室路由器和 IDC 的防火墙建立 IPSec ***相关推荐

  1. H3C MSR 3600-28-X1路由器配置过程

    H3C MSR 3600-28-X1路由器配置 什么是交换机 二层交换机 三层交换机 硬件描述 了解各模块功能 LAN口 WAN口 光模块 实验室现有安装情况 1.配置指导 2.bug与沟通解决 3. ...

  2. H3C ER5000企业级路由器 网吧典型组网方案指导

    1 网吧基本需求 1.1 网吧需求1:防ARP攻击 1.2 网吧需求2:防BT(P2P).迅雷过多占用带宽 1.3 网吧需求3:多WAN模式选择 1.4 网吧需求4:让指定的PC走指定的线路 1.5 ...

  3. 初创公司办公网搭建-防火墙(用H3C MER3220企业路由器)搭建

    初创公司办公网搭建-防火墙 背景 公司需求 H3C MER3220企业路由器搭建 访问控制端 外网配置 内网配置 开启防火墙防护 内网间安全策略 补充 背景   初创公司团队不少都不会请网络工程师搭建 ...

  4. H3C防火墙及IPsec综合实验

    文章目录 H3C防火墙以及IPsec综合实验 1 实验拓扑和需求 1.1 网络拓扑 1.2 实验需求 1.3 实验思路 1.4 实验环境 2 实验配置 2.1 设备IP地址配置 2.2 OSPF配置 ...

  5. TP-LINK路由器与pfSense建立IPsec连接

    同一品牌路由器之间进行IPsec连接设置较为简单,但如何与pfSense建立正确的IPsec连接,网上相关的教程却不多见,本文结合自己的实际,对这两种设备之间建立IPsec连接所需的设置进行详细说明. ...

  6. 华为AR路由器策略模板建立ipsec过程

    华为AR系列路由器使用策略模板建立ipsec vpn专用线路 display current-configuration [V200R003C00] sysname ZB snmp-agent loc ...

  7. 路由器、交换机及防火墙漏洞分析及应对措施

    [TechTarget中国原创] 远程连接到网络资源已经成为现代企业很多员工的工作需要.无论这种连接是通过VPN.远程桌面还是安全壳(SSH)进行的,这种连接将不可避免地穿过装载着路由器.交换机和防火 ...

  8. 防火墙与路由器自带的防火墙的区别与了解

    防火墙 防火墙是由软件和硬件设备组合而成一种网络的保护屏障. 一般来说,计算机的流入和流出的所有网络通信都是包含网络通信和数据包的,这个都是要经过防火墙的. 防火墙是网络安全的屏障,它能帮电脑过滤一些 ...

  9. ENSP路由器IPsec策略模板出现的无法建立IPsec隧道的问题

    拓扑如图所示 抓包信息 上面是抓包结果,IPsec的隧道建立就一直停留在快速模式的第一次包交互中,我在路由器上测试不能够正常建立IPsec隧道,主要的问题就是IKEv1的快速模式无法正常建立,我初步猜 ...

最新文章

  1. 外星人台式电脑_戴尔外星人Alienware m17笔记本19款真机评测
  2. SLAM中大场景下室内外区域的地图管理方法
  3. web 平台搭建-LNMP-源码包(CentOS-6)
  4. python whl是什么文件
  5. runtime的常用方法objc_setAssociatedObject的使用
  6. androidstudio自动生成变量_使Eclipse或AndroidStudio的代码模板自动生成类名和方法名...
  7. spring boot 日志文件配置(logback-spring.xml)亲测可用!
  8. 第五节:一个令人兴奋的ES6新特性:解构赋值
  9. 精通Android自定义View(十五)invalidate方法和postInvalidate方法
  10. 33643分!曼巴精神永不熄,数据回顾科比20年职业生涯辉煌
  11. 2014.10.1 Form中显示pdf文件
  12. JS设置Cookie,及COOKIE的限制
  13. COM学习(四)——COM中的数据类型
  14. Mysql SQLyog 使用详解
  15. DBC连接数据库经验技巧
  16. 自学-Linux-老男孩Linux77期-day3
  17. 浅谈敏捷思想-05.精益画布电梯演讲
  18. 搜狗浏览器收藏夹误删恢复
  19. 低温工作笔记本计算机,电脑低温自动关机
  20. 在线工具大全,在线办公

热门文章

  1. 软件AI加速器:免费提升AI性能
  2. GoogleChromePortable 谷歌chrome浏览器便携版官网下载方式
  3. 创建自己的搜索引擎,利用google进行站内搜索
  4. 各大搜索引擎收录入口
  5. RPA应用场景-交通违章查询
  6. 用python模拟一个文本浏览器来抓取网页
  7. 线上插画培训班有用吗,教你选靠谱的插画课程
  8. 2021年中国旅游人次、箱包销售收入及利润总额分析[图]
  9. 大视野,大续航,360 N6 Pro要搞大事情
  10. 干货:esp32彩屏自制太空人主题透明手表!