肥宅钓鱼网
当前位置: 首页 钓鱼百科

一个IPsecVPN站点到站点配置案例(一个IPsecVPN站点到站点配置案例)

时间:2023-07-28 作者: 小编 阅读量: 2 栏目名: 钓鱼百科

总部深信服IPsecVPN配置:第一阶段用于设置需要与SANGFORVPN网关建立标准IPSec连接的对端VPN设备的相关信息,也就是标准IPSec协议协商的第一阶段。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。第一阶段配置完成。相关参数与对端保持一致。使用IKE完成自动协商IPSecSA。这样两台设备IPsec站点到站点的配置就完成了,查看IPSecVPN运行状态信息。

我们知道企业常用的VPN接入方式主要有两种,分为站点到站点(Site to Site)连接方式和远程访问(Remote Acess)连接方式。今天就来介绍一下站点到站点的IPSEC VPN是如何进行配置的,只要你明白了IPsec VPN的工作原理,一些厂商的设备通过查找它们的产品手册相信你能够配置的起来。像思科、华为、Juniper、飞塔等等的防火墙一般都支持IPsec VPN功能的了。

这里我们以深信服VPN设备和山石网科的一台防火墙对接为例(支持一下国产设备,因为这两家办事处的人还经常请我们吃饭来着,哈哈)。拓扑如下,分公司出口是一台山石网科的防火墙,外网线路为PPPoe动态获取IP形式,公司总部部署有一台深信服VPN设备部署为网关模式,外网固定IP为202.1.2.3,要求两台设备之间配置IPsec站点到站点VPN,实现分公司办公网10.10.11.0/24电脑直接可以访问到公司总部的内部服务器,如RTX内部即时通信系统192.168.18.18,OA办公系统192.168.18.28。

总部深信服IPsec VPN配置:

第一阶段用于设置需要与 SANGFOR VPN 网关建立标准 IPSec 连接的对端 VPN设备的相关信息,也就是标准 IPSec 协议协商的第一阶段。

注意:标准 IPSEC 不允许连接的双方都是动态 IP ,只能允许其中一方为动态IP。

『预共享密钥』及『确认密钥』:确保连接双方采用的都是相同的预共享密钥。

点击高级,进行其它高级设置。

『ISAKMP 存活时间』:标准 IPSEC 协商的第一阶段存活时间,只支持按秒计时方式。

『重试次数』:当 VPN 故障断开后,重试连接的次数,超过次数还未能连上,则不再主动发起连接,除非有 VPN 流量触发才能再次主动发起连接。

『支持模式』:包括主模式和野蛮模式两种类型。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。

『D-H 群』:设置 Diffie-Hellman 密钥交换的群类型,包括 1、2、5 三种,要与对端设备配置保持一致。

『ISAKMP 算法列表』包括认证算法和加密算法:

“认证算法”:选择数据认证的 Hash 算法,包括 MD5/SHA-1/SM3 等。

“加密算法”:选择数据加密的算法,包括 DES、3DES、AES等。

第一阶段配置完成。

第二阶段配置『入站策略』用于设置由对端发到本端的数据包规则。

『源 IP 类型』:填入对端 VPN 数据的源地址,分公司办公网10.10.11.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

配置『出站策略』:用于设置从本端发往对端的数据包规则。

『源 IP 类型』:填入本端VPN 数据的源地址,即总部内部服务网段192.168.18.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

『安全选项』:该出站策略跟哪个安全选项相关联。

『安全选项』用于设置与对端建立标准 IPSec 连接时所使用的安全参数。在建立与第三方设备的 IPSec 连接前,请先确定对端设备采用何种连接策略,包括:使用的『协议』(AH 或 ESP)、『认证算法』『加密算法』。

第二阶段配置完成。

分公司山石网科防火墙IPsec VPN配置:

P1提议用来协商IKE SA。相关参数与对端保持一致。

P2提议用来协商IPSec SA。相关参数与对端保持一致。

配置VPN对端参数。

使用IKE完成自动协商IPSec SA。配置IKE VPN。

这样两台设备IPsec站点到站点的配置就完成了,查看IPSec VPN运行状态信息。

可以看到配置IPsec VPN时一些参数还真不少,主要是之前提到的安全协议,加密算法、认证算法啥的,如果有一项不一致就会导致协商不起来失败。这里我要建议一下,如果两端设备都是深信服的设备,配置会相当方便,主要原理就是在各自的深信服设备上建立一个相同的账号,它们会自动进行协商建立好IPsec VPN。根本就不需要研究这一堆原理不原理啥的,哈哈。毕竟国内专门做VPN设备厂商除了深信服,很难在找出第二家了吧。所以如果纯粹只是VPN应用的话它们的产品倒是可以考虑一下。随着技术的发展相信只会越来越简单!

    推荐阅读
  • 女朋友暖心留言长句子(女朋友暖心留言长句子如下)

    我们一起去了解并探讨一下这个问题吧!然后紧紧把你抱住。我本来是要行走江湖的,但现在遇见你,可以先停一停。总想把世界上最好的都给你,却发现世界最好的就是你。白茶清欢无别事,我在等风也等你。因为爱过,所以知道寂寞的滋味;因为难过,所以会常常流泪;因为不想错过这一站的幸福,所以更加的珍惜你。你的一生我只借一程,一程便是余生。亲爱的,我喜欢你,就像喜欢你没有道理,久久甜蜜在心海。

  • 真假孙悟空最后死的到底是谁(真假孙悟空最后死的到底是谁知乎)

    最后在如来佛祖面前,六耳猕猴被如来佛祖制住,孙悟空一棒子打死了他。三来,真假美猴王事件之后,孙悟空也没有和唐僧闹什么需要紧箍咒来约束的矛盾。就是因为孙悟空嫉恶如仇,敢于向旧的制度发出挑战。如果非要给六耳猕猴找一个出处的话。第二种就是六耳猕猴有可能是孙悟空的心魔。吴承恩这样写是想把孙悟空身上的缺点修正,以达到给孙悟空塑造更完美的形象的目的。

  • 如何在微信祝别人生日快乐(别人微信祝我生日快乐怎么回)

    主要目的传祝福,祝愿岁岁平平安,心里所想事事成!在这个特殊的日子里,祝你生日快乐!

  • 苹果平板可以连苹果手机吗(三种方法推荐)

    我们一起去了解并探讨一下这个问题吧!苹果平板可以连苹果手机吗打开“设置”应用。登录苹果手机的AppID即可将平板电脑与手机连接了。点击“ICloud”,点击“设置家人共享”,按照提示进行设置。设置完成后,平板电脑与手机即可共享在AppStore中已购买的内容。将平板与手机使用蓝牙连接起来,实现信息共享。

  • 户外生存装备有什么(户外活动有哪些可以帮助求生的小物件)

    应急食物参加户外的时候,食物可以尽可能的多一些,可以准备一些高热量和高含糖量的食物,应急的时候非常有用,特别是被困的时候,一个小小的水果糖就能提供大量的热量。求救书这里建议携带一本当地手册的书籍,包括线路,求救电话,救生点等,一旦被困或者迷路,也可以记录一些重要的事情。绳子这里注意,一定要购买专业的登山绳,普通的绳子不靠谱。

  • 自己怎么判断火花塞是否该换了(这4种表现说明火花塞该换了)

    不过在这个点燃过程中火花塞的电极也是会发生消耗的。当电极的间隙过大时车辆就会出现动力下降、冷启动困难、油耗加大等问题,这时考虑更换火花塞。一般来说,普通家用轿车火花塞的正常使用寿命都在2万公里左右。此外,一些制造厂为了延长火花塞的耐用性,会在电极中使用白金、铱等贵金属材质,同时还可以增加点火能量的强度。建议BMW车主,一定要更换原装BMW火花塞。

  • 银饰品清洗小妙招 银饰品清洗小妙招大全

    2、用牙膏清洗法:把牙膏挤在银器表面进行洗刷后,静置10分钟再清洗干净就可以轻松去除污渍了。

  • 智人无已神人无功(沈者自沈浮者自浮)

    沈者自沈浮者自浮我们有时候很难从一个人的行为去判定他的内心活动,但为了伦理道德法律的教化,有时又不得不把他的行为往伦理道德法律上靠,这就使记述一个人行为的文字,得出各各不同的阐释《世说新语•任诞第二十三•二十五》:殷。

  • 怎样把别人的抖音转发到微信(怎样把别人的抖音转发到微信朋友)

    3、这里抖音就会自动下载该视频到我们的手机,等到下载结束后,我们可以在手机的相册中找到它,下载完成后,点击“继续分享到微信”,手机就会自动跳转到微信的页面。

  • 急性肠胃炎腹痛怎么办(急性肠胃炎腹痛怎么办缓解)

    热敷止痛对于腹腔内发炎如急性肠胃炎或者是痉挛性疼痛,热敷往往是可以减轻症状的;用热水袋是最方便的,同时对腹部胀气也有很好的效果。一般在胃肠炎活动期应该禁止服用止痛药,在非活动期,应尽量少服止痛药,并且在进食后服用,以减少对胃肠粘膜的损害作用。