0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

东用科技路由器与H3C Router构建IPSec VPN配置指导手册

北京东用科技有限公司 2023-03-31 14:27 次阅读

一、H3C Router配置:
system-view//进入配置模式
[H3CRouter]local-user admin//添加本地用户
[H3CRouter-luser-cisco]password simple admin//为添加的用户设置密码
[H3CRouter-luser-cisco]service-type web//开启网页配置功能
[H3CRouter-luser-cisco]quit
[H3CRouter]Ethernetinterface Ethernet 0/0//进入接口配置模式
[H3CRouter-Ethernet0/0]ip address 123.15.36.140 255.255.255.128//配置外网接口地址
[H3CRouter-Ethernet0/0]quit//退出接口配置模式
[H3CRouter-Ethernet0/1]ip address 172.18.253.1 255.255.255.0//配置内外接口地址
[H3CRouter-Ethernet0/0]quit//退出接口配置模式
[H3CRouter]ip route-static 0.0.0.0 0.0.0.0 123.15.36.129//配置静态路由
[H3CRouter]acl number 3000//创建访问控制列表
[H3CRouter-acl-3000]rule 5 permit ip source 172.18.253.0 0.0.0.255//允许内网网段访问公网
[H3CRouter-Ethernet0/0]quit//退出接口配置模式
[H3CRouter]acl number 3001//创建访问控制列表
[H3CRouter-acl-3001]rule 0 permit ip source 172.18.253.0 0.0.0.255 destination 192.168.0.0 0.0.255.255
rule 5 deny ip//拒绝除内网网段以为的网段访问远端子
[H3CRouter]Ethernetinterface Ethernet 0/0//进入接口配置模式
[H3CRouter-Ethernet0/0]nat outbound 3000//在外网接口上启用ACL 3000
[H3CRouter-Ethernet0/0]quit//退出接口配置模式
[H3CRouter]ike proposal 1//创建IKE提议,并进入IKE提议视图
[H3CRouter]ike peer fenzhi//创建一个IKE对等体,并进入IKE-Peer视图
[H3CRouter-ike-peer-fenzhi]exchange-mode aggressive//配置IKE第一阶段的协商为野蛮模式
[H3CRouter-ike-peer-fenzhi]proposal 1//配置IKE对等体引用的IKE安全提议
[H3CRouter-ike-peer-fenzhi]pre-shared-key simple abc123//配置采用预共享密钥认证时,所使用的预共享密钥
[H3CRouter-ike-peer-fenzhi]id-type name//选择IKE第一阶段的协商过程中使用ID的类型
[H3CRouter-ike-peer-fenzhi]remote-name fenzhi//配置对端安全网关的名字
[H3CRouter-ike-peer-fenzhi]remote-address fenzhi dynamic//配置对端安全网关的IP地址
[H3CRouter-ike-peer-fenzhi]local-address 123.15.36.140//配置本端安全网关的IP地址
H3CRouter-ike-peer-fenzhi]local-name center//配置本端安全网关的名字
[H3CRouter-ike-peer-fenzhi]nat traversal//配置IKE/IPsec的NAT穿越功能
[H3CRouter-ike-peer-fenzhi]quit
[H3CRouter]ipsec transform-set fenzhi//配置IPsec安全提议fenzhi
[H3CRouter-ipsec-transform-set-tran1]encapsulation-mode tunnel//报文封装形式采用隧道模式
[H3CRouter-ipsec-transform-set-tran1]transform esp//安全协议采用ESP协议
[H3CRouter-ipsec-transform-set-tran1]esp encryption-algorithm 3des//选择ESP协议采用的加密算法
[H3CRouter-ipsec-transform-set-tran1]esp authentication-algorithm md5//选择ESP协议采用的认证算法
[H3CRouter-ipsec-transform-set-tran1]quit
[H3CRouter]ipsec policy 983040 1 isakmp//创建一条IPsec安全策略,协商方式为isakmp
[H3CRouter-ipsec-policy-isakmp-use1-10]security acl 3001//引用访问控制列表3001
[H3CRouter-ipsec-policy-isakmp-use1-10]transform-set fenzhi//引用IPsec安全提议
[H3CRouter-ipsec-policy-isakmp-use1-10]ike-peer fenzhi//引用IKE对等体
[H3CRouter-ipsec-policy-isakmp-use1-10]quit
[H3CRouter]interface ethernet 0/0//进入外部接口
[H3CRouter-Ethernet0/1]ipsec policy 983040//在外部接口上应用IPsec安全策略组
验证配置结果
[H3CRouter]display ike proposal
priority authentication authentication encryption Diffie-Hellman duration
method algorithm algorithm group(seconds)
---------------------------------------------------------------------------
10 PRE_SHARED MD5 DES_CBC MODP_768 5000
default PRE_SHARED SHA DES_CBC MODP_768 86400
[H3CRouter]display ike proposal
priority authentication authentication encryption Diffie-Hellman duration
method algorithm algorithm group(seconds)
---------------------------------------------------------------------------
default PRE_SHARED SHA DES_CBC MODP_768 86400
可通过如下显示信息查看到IKE协商成功后生成的两个阶段的SA。
[H3CRouter]display ike sa
total phase-1 SAs:1
connection-id peer flag phase doi
----------------------------------------------------------
1 219.140.142.211 RD|ST 1 IPSEC
2 219.140.142.211 RD|ST 2 IPSEC
flag meaning
RD--READY ST--STAYALIVE RL--REPLACED FD--FADING TO—TIMEOUT RK-REKEY
IKE第二阶段协商生成的IPsec SA用于保护子网10.1.1.0/24与子网10.1.2.0/24之间的数据流,可通过如下显示信息查看。
[H3CRouter]display ipsec sa
===============================
Interface:Ethernet0/1
path MTU:1500
===============================
-----------------------------
IPsec policy name:"map1"
sequence number:10
acl version:ACL4
mode:isakmp
-----------------------------
PFS:N,DH group:none
tunnel:
local address:123.15.36.140
remote address:219.140.142.211
flow:
sour addr:172.18.253.0/255.255.255.0 port:0 protocol:IP
dest addr:192.168.2.0/255.255.255.0 port:0 protocol:IP
[inbound ESP SAs]
spi:0x3D6D3A62(1030568546)
transform:ESP-ENCRYPT-DES ESP-AUTH-SHA1
in use setting:Tunnel
connection id:1
sa duration(kilobytes/sec):1843200/3600
sa remaining duration(kilobytes/sec):1843199/3590
anti-replay detection:Enabled
anti-replay window size(counter based):32
udp encapsulation used for nat traversal:N
[outbound ESP SAs]
spi:0x553FAAE(89389742)
transform:ESP-ENCRYPT-DES ESP-AUTH-SHA1
in use setting:Tunnel
connection id:2
sa duration(kilobytes/sec):1843200/3600
sa remaining duration(kilobytes/sec):1843199/3590
anti-replay detection:Enabled
anti-replay window size(counter based):32
udp encapsulation used for nat traversal:N
二、东用科技路由器IPSec VPN配置
● ORB305

poYBAGQmV6aAUXBKAADG7ZDcQIw963.pngpYYBAGQmV6aAJViBAADNhSlmlkg802.pngpoYBAGQmV6aABfB9AADURkegwyc266.png


● ORB301

poYBAGQmV7KAXq8LAAEi3yf-9JM315.pngpYYBAGQmV7KAGVE4AAEti2sAh4k913.png
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • VPN
    VPN
    +关注

    关注

    3

    文章

    277

    浏览量

    29386
  • 路由器
    +关注

    关注

    22

    文章

    3505

    浏览量

    111345
  • IPSec
    +关注

    关注

    0

    文章

    54

    浏览量

    22676
收藏 人收藏

    评论

    相关推荐

    工业路由器配置教程

    工业路由器配置教程,包括硬件连接、软件安装、基本配置、安全设置、高级配置和测试验证。确保稳定运行和数据传输,强调安全设置和性能优化。遵循步骤和注意事项,轻松完成设置。
    的头像 发表于 04-23 15:20 78次阅读
    工业<b class='flag-5'>路由器</b><b class='flag-5'>配置</b>教程

    中国移动近日正式推出全球首台算力路由器—CATS Router

    3月11日消息,中国移动近日正式推出历时两年研制成功的全球首台算力路由器——CATS Router
    的头像 发表于 03-11 16:08 311次阅读
    中国移动近日正式推出全球首台算力<b class='flag-5'>路由器</b>—CATS <b class='flag-5'>Router</b>

    小米路由器如何配置有线桥接?

    小米路由器如何配置有线桥接? 小米路由器作为一款智能、高性能的路由器产品,在无线网络覆盖方面表现出色,但如果你的家庭或办公环境需要更广阔的网络覆盖,有线桥接便是一种理想的解决方案。本文
    的头像 发表于 02-04 14:07 1296次阅读

    小米路由器如何配置Mesh组网?

    小米路由器如何配置Mesh组网? 小米路由器是许多用户喜爱的网络设备之一,而Mesh组网则是提供了更强大、更稳定的无线覆盖和更流畅的网络体验。本文将为您详细介绍如何配置小米
    的头像 发表于 02-04 14:00 1887次阅读

    华为路由器BGP基础配置实验记录

    配置BGP的前提是要保证各个自治区域的路由均可达,所以要首先在AS 2 配置OSPF使AS 2 通畅,然后再配置BGP。由于BGP的路由黑洞
    发表于 01-06 10:07 192次阅读
    华为<b class='flag-5'>路由器</b>BGP基础<b class='flag-5'>配置</b>实验记录

    广域网路由器和局域网路由器有哪些区别呢?

    的区别。 一、定义和范围: 广域网路由器(WAN Router)是指用于连接广域网络的路由器,其范围涵盖多个局域网(LAN)、企事业单位或不同地区之间的网络,并通过互联网进行数据传输。 局域网
    的头像 发表于 12-27 16:27 357次阅读

    路由器负载均衡怎么配置

    路由器负载均衡是一种重要的网络技术,它能够将多个网络连接的流量分配到多个路由器上,以提高网络的性能和稳定性。本文将详细介绍路由器负载均衡的配置方法,包括负载均衡的实现方式、
    的头像 发表于 12-13 11:17 1283次阅读

    如何在路由器进行单区域IS-IS的基本配置

    H3C HCL配置IS-IS基本配置实验
    的头像 发表于 08-01 15:52 452次阅读
    如何在<b class='flag-5'>路由器</b>进行单区域IS-IS的基本<b class='flag-5'>配置</b>

    指导,基于linux做一个类似于路由器的页面参数控制?

    如题,想做一个linux嵌入式的设备,像路由器那样,能通过一个页面来设置设备参数; 大致看了一下需要用到HTTP协议和HIML超文本; 我的想法是移植BOA服务,据说这个能用C实现,没接触过web,不知道可不可行,望有经验的大
    发表于 06-14 08:26

    Banana Pi BPI-R3 Mini:2.5GbE 嵌入式路由器

    – 通过 USB-C PD 端口 尺寸和重量——待定 软件 Banana Pi BPI-R3 Mini 的突出特点之一是它支持多种操作系统。该路由器可以运行在Ubuntu、Debian、OpenWrt等多种
    发表于 06-13 12:58

    移动路由器功能框图及外围电路设计 (smartphone-tablet-mobile-router

    移动路由器功能框图及外围电路设计 (smartphone-tablet-mobile-router
    的头像 发表于 06-07 15:32 529次阅读
    移动<b class='flag-5'>路由器</b>功能框图及外围电路设计 (smartphone-tablet-mobile-<b class='flag-5'>router</b>)

    如何配置ESP8266以连接到VPN

    我有一个 ESP8266 闪烁着 Ahoy DTU(使用了 noob 网络安装程序)来测量我爸爸太阳能电池板的能量产生。 我爸爸使用旧的 DLINK 615 路由器 在我的地方,我有一个运行
    发表于 06-01 10:16

    如何通过使用Docker来快速搭建IPsec VPN Serve?

    VPN技术在保障网络通信安全和隐私上发挥着重要作用。IPsec VPN是其中一种常用的VPN模式。
    发表于 05-19 10:58 1w次阅读
    如何通过使用Docker来快速搭建<b class='flag-5'>IPsec</b> <b class='flag-5'>VPN</b> Serve?

    有线路由器的优缺点和路由协议有哪些

      有线路由器(Cable Router),是相对于无线路由器的一个定义。传统的路由器都是有线连接,所以当路由器没有注明是无线
    发表于 05-09 18:17 4643次阅读

    无线路由器的优缺点和设置方法

      无线路由器(Wireless Router)好比将单纯性无线AP和宽带路由器合二为一的扩展型产品,它不仅具备单纯性无线AP所有功能如支持DHCP客户端、支持VPN、防火墙、支持WE
    发表于 05-09 16:55 7050次阅读