肥宅钓鱼网
当前位置: 首页 钓鱼百科

一个IPsecVPN站点到站点配置案例(一个IPsecVPN站点到站点配置案例)

时间:2023-07-28 作者: 小编 阅读量: 1 栏目名: 钓鱼百科

总部深信服IPsecVPN配置:第一阶段用于设置需要与SANGFORVPN网关建立标准IPSec连接的对端VPN设备的相关信息,也就是标准IPSec协议协商的第一阶段。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。第一阶段配置完成。相关参数与对端保持一致。使用IKE完成自动协商IPSecSA。这样两台设备IPsec站点到站点的配置就完成了,查看IPSecVPN运行状态信息。

我们知道企业常用的VPN接入方式主要有两种,分为站点到站点(Site to Site)连接方式和远程访问(Remote Acess)连接方式。今天就来介绍一下站点到站点的IPSEC VPN是如何进行配置的,只要你明白了IPsec VPN的工作原理,一些厂商的设备通过查找它们的产品手册相信你能够配置的起来。像思科、华为、Juniper、飞塔等等的防火墙一般都支持IPsec VPN功能的了。

这里我们以深信服VPN设备和山石网科的一台防火墙对接为例(支持一下国产设备,因为这两家办事处的人还经常请我们吃饭来着,哈哈)。拓扑如下,分公司出口是一台山石网科的防火墙,外网线路为PPPoe动态获取IP形式,公司总部部署有一台深信服VPN设备部署为网关模式,外网固定IP为202.1.2.3,要求两台设备之间配置IPsec站点到站点VPN,实现分公司办公网10.10.11.0/24电脑直接可以访问到公司总部的内部服务器,如RTX内部即时通信系统192.168.18.18,OA办公系统192.168.18.28。

总部深信服IPsec VPN配置:

第一阶段用于设置需要与 SANGFOR VPN 网关建立标准 IPSec 连接的对端 VPN设备的相关信息,也就是标准 IPSec 协议协商的第一阶段。

注意:标准 IPSEC 不允许连接的双方都是动态 IP ,只能允许其中一方为动态IP。

『预共享密钥』及『确认密钥』:确保连接双方采用的都是相同的预共享密钥。

点击高级,进行其它高级设置。

『ISAKMP 存活时间』:标准 IPSEC 协商的第一阶段存活时间,只支持按秒计时方式。

『重试次数』:当 VPN 故障断开后,重试连接的次数,超过次数还未能连上,则不再主动发起连接,除非有 VPN 流量触发才能再次主动发起连接。

『支持模式』:包括主模式和野蛮模式两种类型。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。

『D-H 群』:设置 Diffie-Hellman 密钥交换的群类型,包括 1、2、5 三种,要与对端设备配置保持一致。

『ISAKMP 算法列表』包括认证算法和加密算法:

“认证算法”:选择数据认证的 Hash 算法,包括 MD5/SHA-1/SM3 等。

“加密算法”:选择数据加密的算法,包括 DES、3DES、AES等。

第一阶段配置完成。

第二阶段配置『入站策略』用于设置由对端发到本端的数据包规则。

『源 IP 类型』:填入对端 VPN 数据的源地址,分公司办公网10.10.11.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

配置『出站策略』:用于设置从本端发往对端的数据包规则。

『源 IP 类型』:填入本端VPN 数据的源地址,即总部内部服务网段192.168.18.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

『安全选项』:该出站策略跟哪个安全选项相关联。

『安全选项』用于设置与对端建立标准 IPSec 连接时所使用的安全参数。在建立与第三方设备的 IPSec 连接前,请先确定对端设备采用何种连接策略,包括:使用的『协议』(AH 或 ESP)、『认证算法』『加密算法』。

第二阶段配置完成。

分公司山石网科防火墙IPsec VPN配置:

P1提议用来协商IKE SA。相关参数与对端保持一致。

P2提议用来协商IPSec SA。相关参数与对端保持一致。

配置VPN对端参数。

使用IKE完成自动协商IPSec SA。配置IKE VPN。

这样两台设备IPsec站点到站点的配置就完成了,查看IPSec VPN运行状态信息。

可以看到配置IPsec VPN时一些参数还真不少,主要是之前提到的安全协议,加密算法、认证算法啥的,如果有一项不一致就会导致协商不起来失败。这里我要建议一下,如果两端设备都是深信服的设备,配置会相当方便,主要原理就是在各自的深信服设备上建立一个相同的账号,它们会自动进行协商建立好IPsec VPN。根本就不需要研究这一堆原理不原理啥的,哈哈。毕竟国内专门做VPN设备厂商除了深信服,很难在找出第二家了吧。所以如果纯粹只是VPN应用的话它们的产品倒是可以考虑一下。随着技术的发展相信只会越来越简单!

    推荐阅读
  • 注册企业邮箱哪里申请好(国内企业邮箱注册大全有哪些)

    说到企业邮箱,可能很多人第一时间就是想到那些有名的国内企业邮箱:Tom企业邮箱、网易邮箱、腾讯邮箱、阿里云邮箱......究竟哪一款邮箱更适合自己呢?这时候就可以选择那些容量特别大的邮箱,像Tom企业邮箱直接是无限的容量,就很适合有这方面需求的人,再多的邮件、再大的附件也不用担心,统统都能保存。他们的邮箱介绍更全面,在Tom企业邮箱官网就能直接找到联系方式。_TOM资讯2021有效的电子邮箱号码大全,外贸企业邮箱地址大全_TOM资讯

  • 中国移动机顶盒怎么连接电视(中国移动机顶盒连接电视的方法)

    中国移动机顶盒怎么连接电视?先要把机顶盒和电视电源开启;将网线接到机顶盒后面的连接口上,获取IP后就会连接上网络;,下面我们就来聊聊关于中国移动机顶盒怎么连接电视?接下来我们就一起去了解一下吧!

  • 茄子杆煮水的功效与作用(饮用茄子杆煮水的好处)

    茄子杆煮水的功效与作用保护心血管、降血压:茄子含丰富的维生素P,是一种黄酮类化合物,有软化血管的作用,还可增强血管的弹性,降低毛细血管通透性,防止毛细血管破裂,对防止小血管破裂出血有一定作用。巴西科学家用肥胖兔子做试验,结果食用茄子汁一组的兔子比没有食用茄子汁的兔子的体内胆固醇含量下降10%。

  • 齐鲁春季车展巡礼(再等一个月好车随你挑)

    车展组委会工作人员介绍,本届车展,参展汽车品牌和参展车型,都要远超上届车展,是目前山东省内规模最大的国际车展。“首先,本届车展将启用山东国际会展中心五个展馆,每个展馆内,都将不留空间,会被参展车辆塞得满满当当”,车展组委会工作人员表示。“购车福利”不断释放,多重利好持续叠加,齐鲁国际车展无疑将成为下半年的购车良机。与上届车展相同的是,本届齐鲁国际车展,将会对所有前来看展的市民免费。

  • 我的世界前期最适合的种子(我的世界种子的春天)

    肯定是那些医院非常丰富的啊,但是以前的种子玩腻了,不如来试一下这几个种子吧。可以说是我们常见的村庄的十倍,甚至还要多,而且村庄中非常的完善,什么都有,所以说,这个种子还是非常的富有的。这三个种子都是资源非常的丰富的,特别是最后一个,三连村自然不必说,更值得一提的就是那两个沙漠神殿了,所以玩家如果有兴趣,可以去玩一下,保证不会失望。

  • 2023山东省第七届大学生艺术展演活动安排

    活动安排展演活动分为高校开展活动和省级集中展演两个阶段开展。在高校开展活动基础上,按照报送要求,将相关材料报省教育厅。组织开展省级集中展演活动,促进高校间的展示交流,并推荐优秀节目作品报送教育部。

  • 2020徐州狗证办证领牌方法(徐州犬证办理流程)

    办证领牌方法方法一:自助注册:请下载后,进行安装,注册自己用户名和密码,根据是否有免疫证明分别选择相应快捷方式进入办证页面,根据要求逐项填写相关内容,提交审核后,等候短信通知。根据通知内容去相应定点机构领取犬牌。犬只未免疫,需要携带犬只前行,所带物品同上。

  • 每天学一点爱车知识(爱车讲堂姿势调对)

    不少车友们都计划驾车出游趁着假期好好放松一下~可长途驾车,却让人深感疲惫!而驾驶坐姿,往往受到汽车座椅、靠背和方向盘的影响。所以,想要安全又轻松地驾驶车辆,调整好座椅和方向盘是必备条件。

  • 刘备战绩大揭秘(刘备的劳碌命只因他不会用兵)

    后借孙权之力大败曹操于赤壁,借得荆州,才算稳定基业。这时刘备已经47岁。50岁入蜀投靠刘璋,后平定益州,称霸一方。刘备像识人用人的高手刘备终有一方天下,也不能不承认他是一时英雄,自有过人之处。除了这些谋臣虎将,刘备用魏延而不用马谡的事迹也为后人敬服。后果不其然,致有街亭之败。阻,行动受阻碍的地方。史书上居然没记载有一人提出异议。曹操一向认为刘备不会用兵,能大败夏侯渊,肯定是有人教他。

  • 什么是空头支票(什么是空头支票)

    空头支票的概念单位签发的支票票面金额,超过其在银行存款的余额或透支限额而不能生效的支票。对签发空头支票骗取财物的,要依法追究刑事责任。如果签发空头支票骗取财物的行为情节轻微,不构成犯罪,票据法规定要依照国家有关规定给予行政处罚。但是空头支票案件仍居高不下,且有愈演愈烈之势。