0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

手把手教你,工业路由器与H3C企业级防火墙构建IPsec VPN操作指南

北京东用科技有限公司 2022-12-14 11:01 次阅读

一、网络拓扑
在防火墙与ORC305之间建立一个安全隧道,对客户路由器端设备子网(192.168.2.0/24),与防火墙端服务器子网(172.16.99.0/24)之间的数据流进行安全保护。安全协议采用ESP,加密算法采用3DES,认证算法采用MD5,组网拓扑图如图所示。

pYYBAGOYRAGAJ4lfAArLv9pAFkw582.png

二、H3C SECPATH U200-A端配置指导
(此处以多数客户使用专线上网形式为例)
1、前提准备工作配置IPSec VPN时应保证该通过该设备已经可以正常上网,WAN,LAN,NAT等正常工作,如下图GigabitEthernet 0/1为WAN公网IP X.X.X.242,GigabitEthernet 0/4为LAN,IP为172.x.x.x/24

poYBAGOYRAiAKnHkAAMsDu-pftU834.png

Interface所属安全域

poYBAGOYRA6AB2SDAALvtECGPYg972.png

2、感兴趣流的ACL添加以及配置在设备中存在ACL3000和3004,该ACL是被NAT所调用,我们需要创建一条现场为192.168.2.0/24(目的网络)网段与H3C内外网段172.22.12.0/24(源网络)的ACL进行配置,如下新建ALC3010。以源网络到目的网络的IP数据流为感兴趣流。防火墙-ACL-新建

poYBAGOYRBaAdrpEAALfuY01FHo024.png

防火墙-ACL-新建-3010

pYYBAGOYRB-AekKYAALErpeCWKI173.png

防火墙-ACL-3010-操作

pYYBAGOYRCaAQkkSAALOmFAnIyY161.png

防火墙-ACL-3010-操作-新建:在ALC 3010中添加规则ID 100,匹配(permit)源网络至目的网络的的数据流,源网络为H3C其中的一个LAN172.22.12.0/24,目的网络为现场LAN 192.168.2.0/24。

pYYBAGOYRDCAQBzxAAL2gPSoXXU983.pngpoYBAGOYRDCAIUadAAK9xhn1c_A148.png

3、在原有配置的NAT中排感兴趣流防火墙-ACL-3000-操作-新建:新建一个ID号小于1000和2000的ID例如100,阻止(deny),感兴趣流通过NAT。

pYYBAGOYREmALXRKAALMpP48ibU114.png

防火墙-ACL-3004-操作-新建:新建一个ID号小于1000和2000的ID例如100,阻止(deny),感兴趣流通过NAT。

pYYBAGOYRFSAG46mAALNBFIw7vk300.png

4、创建IKE 4.1 VPN-IKE-对等体-新建

pYYBAGOYRFqAHoC-AAK4eKlnYnk563.png

对等体名称:test-1(自定义)协商模式:Aggressive(主动模式或野蛮模式)对端网关-主机名:test1对端ID:test1(FQDN,由于现场路由器拨号获得的是动态私网IP,所以使用FQDN来进行对每个对等体进行识别,每次新建ID不可以重复)启用DPD功能:打钩选择下面配置的DPD策略号10启用NAT穿越:打勾预共享秘钥:abc123(自定义)

poYBAGOYRGGAEFhRAAIC4ufsUyQ628.png

4.2 VPN-IKE-安全提议-新建IKE安全提议号10认证方法:Preshared Key认证算法:MD5加密算法:3DES-CBC DH组:Group2 SA生存周期:86400秒(下图只是例图)

pYYBAGOYRGmAGQQbAADMNOlovkA078.png

4.3 VPN-IKE-DPD(DPD Dead Peer Detection)VPN-IKE-DPD新建DPD名称:10触发DPD时间间隔:60s等待DPD现有报文时:60s(下图只是例图)

poYBAGOYRH2ADbe_AADR3NcLS-Y689.png

5、IPSec 5.1 IPSec安全提议IPSec安全提议名:10报文封装模式:tunnel ESP认证算法:MD5 ESP加密算法:3des

pYYBAGOYRISAToJxAAK0wILXi_8272.png

5.2创建IPSec模板配置模板名称:test-1(自定义)IKE对等体:test-1(之前已经定义的IKE)安全提议:10 PFS:“选择空”(与截图不符注意)ACL:3010

poYBAGOYRIyAIVLNAAISF0u0ALU190.pngpYYBAGOYRJKARliKAAI3yuQLAKQ037.png

5.3调用IPSec模板配置IPSec-应用-G0/1-操作调用策略:test-1

poYBAGOYRJmAd740AALHBOZcUtA131.png

6、Policy防火墙-安全策略-域间策略-新建:源域:untunst目的域:trust策略规则:10源IP:192.168.2.0 0.0.0.255(与图中不符注意)目的IP:172.22.12.0 0.0.0.0255(与图中不符注意)

poYBAGOYRKyASBNnAAMUqEc1kNc014.pngpYYBAGOYRKaAdQ9RAAJVlN8qEqo007.png

三、ORC305路由器端配置指导
1、将SIM卡插入路由器卡槽
2、给设备上电,登入路由器web页面(默认为192.168.2.1)
3、进入网络→接口→连链路备份界面启用对应SIM卡并上调链路优先级,保存配置

poYBAGMkVpSALg4cAABXhOowYlI942.png

4、对应SIM卡拨号成功,当前链路变为绿色
5、进入网络→VPN→IPsec界面进行路由器(IPsec VPN客户端)配置

poYBAGORvGeALzVOAACsidImEKg306.pngpYYBAGMkVp-AWYAeAAHphDti57U754.pngpoYBAGMkVp-AH1FTAAHZ_aTRpks713.png

保存并应用配置后即可进入状态→VPN页面看到IPsec VPN状态为已连接

pYYBAGMkVp-ABT4NAAB7xct7itA096.png
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • H3C
    H3C
    +关注

    关注

    0

    文章

    502

    浏览量

    21088
  • 工业路由器
    +关注

    关注

    2

    文章

    365

    浏览量

    14269
收藏 人收藏

    评论

    相关推荐

    常见的工业路由器访问问题

    本文介绍了工业路由器PPTP设置、SIM卡无网、外网IP地址、IP配置无网络、防火墙设置VPN访问二级路由器等问题及解决方案。确保设置正确、
    的头像 发表于 04-25 20:52 31次阅读
    常见的<b class='flag-5'>工业</b><b class='flag-5'>路由器</b>访问问题

    工业防火墙是什么?工业防火墙主要用在哪里?

    工业防火墙是一种专为工业控制系统(Industrial Control Systems, ICS)设计的网络安全设备,它结合了硬件与软件技术,用以保护工业生产环境中的关键基础设施免受网
    的头像 发表于 03-26 15:35 216次阅读

    你真知道交换机、路由器防火墙的区别吗?

    你真知道交换机、路由器防火墙的区别吗? 交换机、路由器防火墙是计算机网络中常见的三种设备,它们各自起到不同的作用以提供网络连接、数据转发和安全保护。下面将详细介绍交换机、
    的头像 发表于 02-04 11:17 700次阅读

    18图详解防火墙路由器、交换机的区别

    按照防火墙技术原理:防火墙可以分为包过滤防火墙、状态检测防火墙,AI防火墙;(后面章节会详细介绍这3种
    的头像 发表于 11-25 09:43 573次阅读
    18图详解<b class='flag-5'>防火墙</b>和<b class='flag-5'>路由器</b>、交换机的区别

    手把手教你学FPGA仿真

    电子发烧友网站提供《手把手教你学FPGA仿真.pdf》资料免费下载
    发表于 10-19 09:17 1次下载
    <b class='flag-5'>手把手</b><b class='flag-5'>教你</b>学FPGA仿真

    手把手教你制作无线充电器

    手把手教你制作无线充电器(无线充电原理+产品应用+DIY实例)
    发表于 09-28 07:48

    华为使用防火墙作为单臂路由实现VLAN的网关功能

    今天给大家带来华为USG6600系列防火墙的配置文章。本文主要内容是使用防火墙作为单臂路由实现VLAN的网关功能,进而实现网络互通。
    的头像 发表于 09-20 15:04 910次阅读
    华为使用<b class='flag-5'>防火墙</b>作为单臂<b class='flag-5'>路由</b>实现VLAN的网关功能

    防火墙为什么必须连交换机?

    防火墙为什么必须连交换机 防火墙是一种网络安全设备,主要用于保护一个网络免受来自外界的攻击。在今天的网络环境中,安全威胁不断增加,防火墙因此成为了任何企业、机构、组织都必不可少的一部分
    的头像 发表于 09-02 16:20 777次阅读

    传统防火墙与下一代防火墙的区别在哪呢?

    路由器与交换机的本质是转发,防火墙的本质是控制和防护。
    的头像 发表于 09-02 16:00 1784次阅读
    传统<b class='flag-5'>防火墙</b>与下一代<b class='flag-5'>防火墙</b>的区别在哪呢?

    开源防火墙pfSense的安装及初始化

    以通过WEB页面进行配置,升级和管理而不需要使用者具备FreeBSD底层知识。pfSense通常被部署作为边界防火墙路由器,无线接入点,DHCP服务器,DNS服务器和VPN端点。通常一个硬件
    的头像 发表于 08-03 12:26 8614次阅读
    开源<b class='flag-5'>防火墙</b>pfSense的安装及初始化

    手把手教您家用路由器应该如何挑选

    手把手教您家用路由器应该如何挑选
    的头像 发表于 07-26 09:20 981次阅读
    <b class='flag-5'>手把手</b>教您家用<b class='flag-5'>路由器</b>应该如何挑选

    WAF与防火墙:Web 应用程序和网络防火墙

    标准网络防火墙和WAF可防御不同类型的威胁,因此选择正确的防火墙至关重要。仅靠网络防火墙无法保护企业免受网页攻击,只能通过 WAF 功能来预防。因此如果没有应用程序
    的头像 发表于 07-24 17:34 530次阅读
    WAF与<b class='flag-5'>防火墙</b>:Web 应用程序和网络<b class='flag-5'>防火墙</b>

    Openwrt开发指南 第29章 OpenWrt 防火墙介绍

    Openwrt 是一个 GNU/Linux 的发行版, 和其他大多数的发行版一样,Openwrt 的防火墙同样也是基于 iptables。 在 OpenWRT 下防火墙的默认行为已经可以满足路由器的需要,一般情况下也无需修改。
    的头像 发表于 07-15 16:24 2353次阅读
    Openwrt开发<b class='flag-5'>指南</b> 第29章 OpenWrt <b class='flag-5'>防火墙</b>介绍

    恒讯科技分析:什么是防火墙与下一代防火墙(NGFW)?

    了哪些类型的流量是允许的,哪些是不允许的。防火墙可以是基于软件的、基于硬件的或两者的结合。 基于硬件的防火墙是安装在网络和互联网之间的物理设备。它们可以是独立的设备,也可以集成到其他网络设备中,例如路由器或交换机。基于硬
    的头像 发表于 06-13 17:38 1009次阅读

    什么是防火墙?常见的防火墙类型介绍

    许多供应商提供基于云的防火墙,它们通过 Internet 按需提供。这些服务也称为防火墙即服务(FaaS),以IaaS 或 PaaS的形式运行。
    发表于 05-13 11:45 985次阅读
    什么是<b class='flag-5'>防火墙</b>?常见的<b class='flag-5'>防火墙</b>类型介绍