0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

手把手教你,工业路由器与H3C企业级防火墙构建IPsec VPN操作指南

北京东用科技有限公司 2022-12-14 11:01 次阅读
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

一、网络拓扑
在防火墙与ORC305之间建立一个安全隧道,对客户路由器端设备子网(192.168.2.0/24),与防火墙端服务器子网(172.16.99.0/24)之间的数据流进行安全保护。安全协议采用ESP,加密算法采用3DES,认证算法采用MD5,组网拓扑图如图所示。

pYYBAGOYRAGAJ4lfAArLv9pAFkw582.png

二、H3C SECPATH U200-A端配置指导
(此处以多数客户使用专线上网形式为例)
1、前提准备工作配置IPSec VPN时应保证该通过该设备已经可以正常上网,WAN,LAN,NAT等正常工作,如下图GigabitEthernet 0/1为WAN公网IP X.X.X.242,GigabitEthernet 0/4为LAN,IP为172.x.x.x/24

poYBAGOYRAiAKnHkAAMsDu-pftU834.png

Interface所属安全域

poYBAGOYRA6AB2SDAALvtECGPYg972.png

2、感兴趣流的ACL添加以及配置在设备中存在ACL3000和3004,该ACL是被NAT所调用,我们需要创建一条现场为192.168.2.0/24(目的网络)网段与H3C内外网段172.22.12.0/24(源网络)的ACL进行配置,如下新建ALC3010。以源网络到目的网络的IP数据流为感兴趣流。防火墙-ACL-新建

poYBAGOYRBaAdrpEAALfuY01FHo024.png

防火墙-ACL-新建-3010

pYYBAGOYRB-AekKYAALErpeCWKI173.png

防火墙-ACL-3010-操作

pYYBAGOYRCaAQkkSAALOmFAnIyY161.png

防火墙-ACL-3010-操作-新建:在ALC 3010中添加规则ID 100,匹配(permit)源网络至目的网络的的数据流,源网络为H3C其中的一个LAN172.22.12.0/24,目的网络为现场LAN 192.168.2.0/24。

pYYBAGOYRDCAQBzxAAL2gPSoXXU983.pngpoYBAGOYRDCAIUadAAK9xhn1c_A148.png

3、在原有配置的NAT中排感兴趣流防火墙-ACL-3000-操作-新建:新建一个ID号小于1000和2000的ID例如100,阻止(deny),感兴趣流通过NAT。

pYYBAGOYREmALXRKAALMpP48ibU114.png

防火墙-ACL-3004-操作-新建:新建一个ID号小于1000和2000的ID例如100,阻止(deny),感兴趣流通过NAT。

pYYBAGOYRFSAG46mAALNBFIw7vk300.png

4、创建IKE 4.1 VPN-IKE-对等体-新建

pYYBAGOYRFqAHoC-AAK4eKlnYnk563.png

对等体名称:test-1(自定义)协商模式:Aggressive(主动模式或野蛮模式)对端网关-主机名:test1对端ID:test1(FQDN,由于现场路由器拨号获得的是动态私网IP,所以使用FQDN来进行对每个对等体进行识别,每次新建ID不可以重复)启用DPD功能:打钩选择下面配置的DPD策略号10启用NAT穿越:打勾预共享秘钥:abc123(自定义)

poYBAGOYRGGAEFhRAAIC4ufsUyQ628.png

4.2 VPN-IKE-安全提议-新建IKE安全提议号10认证方法:Preshared Key认证算法:MD5加密算法:3DES-CBC DH组:Group2 SA生存周期:86400秒(下图只是例图)

pYYBAGOYRGmAGQQbAADMNOlovkA078.png

4.3 VPN-IKE-DPD(DPD Dead Peer Detection)VPN-IKE-DPD新建DPD名称:10触发DPD时间间隔:60s等待DPD现有报文时:60s(下图只是例图)

poYBAGOYRH2ADbe_AADR3NcLS-Y689.png

5、IPSec 5.1 IPSec安全提议IPSec安全提议名:10报文封装模式:tunnel ESP认证算法:MD5 ESP加密算法:3des

pYYBAGOYRISAToJxAAK0wILXi_8272.png

5.2创建IPSec模板配置模板名称:test-1(自定义)IKE对等体:test-1(之前已经定义的IKE)安全提议:10 PFS:“选择空”(与截图不符注意)ACL:3010

poYBAGOYRIyAIVLNAAISF0u0ALU190.pngpYYBAGOYRJKARliKAAI3yuQLAKQ037.png

5.3调用IPSec模板配置IPSec-应用-G0/1-操作调用策略:test-1

poYBAGOYRJmAd740AALHBOZcUtA131.png

6、Policy防火墙-安全策略-域间策略-新建:源域:untunst目的域:trust策略规则:10源IP:192.168.2.0 0.0.0.255(与图中不符注意)目的IP:172.22.12.0 0.0.0.0255(与图中不符注意)

poYBAGOYRKyASBNnAAMUqEc1kNc014.pngpYYBAGOYRKaAdQ9RAAJVlN8qEqo007.png

三、ORC305路由器端配置指导
1、将SIM卡插入路由器卡槽
2、给设备上电,登入路由器web页面(默认为192.168.2.1)
3、进入网络→接口→连链路备份界面启用对应SIM卡并上调链路优先级,保存配置

poYBAGMkVpSALg4cAABXhOowYlI942.png

4、对应SIM卡拨号成功,当前链路变为绿色
5、进入网络→VPN→IPsec界面进行路由器(IPsec VPN客户端)配置

poYBAGORvGeALzVOAACsidImEKg306.pngpYYBAGMkVp-AWYAeAAHphDti57U754.pngpoYBAGMkVp-AH1FTAAHZ_aTRpks713.png

保存并应用配置后即可进入状态→VPN页面看到IPsec VPN状态为已连接

pYYBAGMkVp-ABT4NAAB7xct7itA096.png
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • H3C
    H3C
    +关注

    关注

    0

    文章

    504

    浏览量

    22565
  • 工业路由器
    +关注

    关注

    2

    文章

    499

    浏览量

    15744
收藏 人收藏
加入交流群
微信小助手二维码

扫码添加小助手

加入工程师交流群

    评论

    相关推荐
    热点推荐

    华为发布HiSecEngine USG6000G系列防火墙

    MWC 2026巴塞罗那期间,华为发布新一代高性能融合网关HiSecEngine USG6000G系列防火墙旗舰新品。此次推出3款2U盒式、4款桌面型G系列防火墙,是继E、F系列防火墙
    的头像 发表于 03-04 11:17 587次阅读

    下一代防火墙(NGFW):重塑网络安全的 “智能防护屏障”

    前言在数字化浪潮下,网络已成为企业生产、个人生活的核心基础设施,但网络威胁也随之进入“精细化、隐蔽化”时代——从针对应用层的高级恶意攻击,到隐藏在加密流量中的恶意软件,传统防火墙仅依赖端口、协议过滤
    的头像 发表于 01-05 10:05 1648次阅读
    下一代<b class='flag-5'>防火墙</b>(NGFW):重塑网络安全的 “智能防护屏障”

    从0到1,10+年资深LabVIEW专家,手把手教你攻克机器视觉+深度学习(5000分钟实战课)

    “告别检测系统能力缺陷!10+年LabVIEW视觉资深专家手把手教你:5000+分钟高清教程(含工具、算法原理、实战操作、项目优化全流程讲解)”——从传统视觉算法→深度学习建模→工业
    的头像 发表于 12-02 08:07 732次阅读
    从0到1,10+年资深LabVIEW专家,<b class='flag-5'>手把手</b><b class='flag-5'>教你</b>攻克机器视觉+深度学习(5000分钟实战课)

    【迅为RK3568开发板NPU实战】别再闲置你的NPU!手把手教你玩转RKNN-Toolkit2 的使用

    【迅为RK3568开发板NPU实战】别再闲置你的NPU!手把手教你玩转RKNN-Toolkit2 的使用
    的头像 发表于 11-11 14:21 1473次阅读
    【迅为RK3568开发板NPU实战】别再闲置你的NPU!<b class='flag-5'>手把手</b><b class='flag-5'>教你</b>玩转RKNN-Toolkit2 的使用

    SONiC控制面 + VPP数据面:AsterNOS-VPP的高性能开放之路

    AsterNOS-VPP 是星融元继数据中心和园区网络场景后,面向边缘路由场景推出的开放网络操作系统,其融合了 SONiC 强大的控制面能力以及 VPP 的高性能数据转发能力,实现新一代企业级园区
    的头像 发表于 10-22 14:23 1266次阅读
    SONiC控制面 + VPP数据面:AsterNOS-VPP的高性能开放之路

    Jtti防火墙规则配置指南:从入门到精通的全面解析

    在网络安全日益重要的今天,防火墙作为企业网络的第一道防线,其规则配置直接决定了防护效果。本文将深入解析防火墙规则配置的核心要点,从基础概念到高级策略,帮助您构建既安全又高效的网络防护体
    的头像 发表于 08-25 14:44 623次阅读

    深信服防火墙与映翰通IR615建立IPSec VPN部分站点子网无法主动访问怎么解决?

    深信服防火墙与映翰通9台IR615建立IPSec VPN,其中4台IR615 站点子网无法主动访问,其中4台 总部防火墙无法ping通分支IR615,分支IR615可以ping总部,分
    发表于 08-05 06:27

    树莓派防火墙完整指南:如何在局域网中配置 IPFire ?

    如果你希望在树莓派上配置IPFire,本指南将提供一种简单而有效的方法来加强你的网络安全。在日益互联的世界中,保护家庭或小型办公室网络免受外部威胁至关重要。一个有效的解决方案是部署防火墙——一种监控
    的头像 发表于 07-21 16:34 1442次阅读
    树莓派<b class='flag-5'>防火墙</b>完整<b class='flag-5'>指南</b>:如何在局域网中配置 IPFire ?

    RT-Thread Nano硬核移植指南手把手实现VGLite图形驱动适配 | 技术集结

    VGLite是NXP提供的轻量级2D图形API,本文将手把手带你实现VGLite图形驱动适配RT-Thread。文章分为上、下两篇,将手把手教您移植。上篇对RT-ThreadNano内核与Finsh组件进行移植,下篇则教您改写SDK中的VGLite代码以将其适配到RT-T
    的头像 发表于 07-17 14:40 3604次阅读
    RT-Thread Nano硬核移植<b class='flag-5'>指南</b>:<b class='flag-5'>手把手</b>实现VGLite图形驱动适配 | 技术集结

    Linux系统中iptables与firewalld防火墙的区别

    防火墙是一种网络安全设备,用于监控和控制网络流量,根据预定义的安全规则来允许或阻止数据包通过。Linux系统中主要有两种防火墙解决方案:iptables和firewalld。
    的头像 发表于 07-14 11:24 855次阅读

    完整教程:如何在树莓派上配置防火墙

    引言防火墙是任何网络包括树莓派网络中必不可少的工具。本质上,防火墙是内部网络(如树莓派网络)与其他外部网络(如互联网)之间的安全屏障。其主要目的是控制和过滤网络流量,根据预定义的规则允许或阻止某些
    的头像 发表于 07-07 16:30 1319次阅读
    完整教程:如何在树莓派上配置<b class='flag-5'>防火墙</b>?

    手把手教你如何调优Linux网络参数

    在高并发网络服务场景中,Linux内核的默认网络参数往往无法满足需求,导致性能瓶颈、连接超时甚至服务崩溃。本文基于真实案例分析,从参数解读、问题诊断到优化实践,手把手教你如何调优Linux网络参数,支撑百万并发连接。
    的头像 发表于 05-29 09:21 1170次阅读

    如何配置Linux防火墙和Web服务

    在当今数字化时代,网络安全显得尤为重要。Linux作为一种开源操作系统,广泛应用于服务管理和网络配置中。本篇文章将详细介绍如何配置Linux防火墙和Web服务,确保内网与外网的安全
    的头像 发表于 05-24 15:26 2035次阅读
    如何配置Linux<b class='flag-5'>防火墙</b>和Web服务<b class='flag-5'>器</b>

    正点原子Linux系列全新视频教程来啦!手把手教你MP257开发板,让您轻松入门!

    正点原子Linux系列全新视频教程来啦!手把手教你MP257开发板,让您轻松入门! 一、视频观看 正点原子手把手教你学STM32MP257-第1期:https://www.bilib
    发表于 05-16 10:42

    如何在CentOS系统中配置防火墙

    都会觉得无从下手。别担心!这篇文章将用通俗易懂的方式,带你了解 CentOS 中的防火墙配置,并通过一个实际案例,手把手教你如何正确设置防火墙规则。
    的头像 发表于 05-08 11:52 1244次阅读
    如何在CentOS系统中配置<b class='flag-5'>防火墙</b>