肥宅钓鱼网
当前位置: 首页 钓鱼百科

一个IPsecVPN站点到站点配置案例(一个IPsecVPN站点到站点配置案例)

时间:2023-07-28 作者: 小编 阅读量: 2 栏目名: 钓鱼百科

总部深信服IPsecVPN配置:第一阶段用于设置需要与SANGFORVPN网关建立标准IPSec连接的对端VPN设备的相关信息,也就是标准IPSec协议协商的第一阶段。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。第一阶段配置完成。相关参数与对端保持一致。使用IKE完成自动协商IPSecSA。这样两台设备IPsec站点到站点的配置就完成了,查看IPSecVPN运行状态信息。

我们知道企业常用的VPN接入方式主要有两种,分为站点到站点(Site to Site)连接方式和远程访问(Remote Acess)连接方式。今天就来介绍一下站点到站点的IPSEC VPN是如何进行配置的,只要你明白了IPsec VPN的工作原理,一些厂商的设备通过查找它们的产品手册相信你能够配置的起来。像思科、华为、Juniper、飞塔等等的防火墙一般都支持IPsec VPN功能的了。

这里我们以深信服VPN设备和山石网科的一台防火墙对接为例(支持一下国产设备,因为这两家办事处的人还经常请我们吃饭来着,哈哈)。拓扑如下,分公司出口是一台山石网科的防火墙,外网线路为PPPoe动态获取IP形式,公司总部部署有一台深信服VPN设备部署为网关模式,外网固定IP为202.1.2.3,要求两台设备之间配置IPsec站点到站点VPN,实现分公司办公网10.10.11.0/24电脑直接可以访问到公司总部的内部服务器,如RTX内部即时通信系统192.168.18.18,OA办公系统192.168.18.28。

总部深信服IPsec VPN配置:

第一阶段用于设置需要与 SANGFOR VPN 网关建立标准 IPSec 连接的对端 VPN设备的相关信息,也就是标准 IPSec 协议协商的第一阶段。

注意:标准 IPSEC 不允许连接的双方都是动态 IP ,只能允许其中一方为动态IP。

『预共享密钥』及『确认密钥』:确保连接双方采用的都是相同的预共享密钥。

点击高级,进行其它高级设置。

『ISAKMP 存活时间』:标准 IPSEC 协商的第一阶段存活时间,只支持按秒计时方式。

『重试次数』:当 VPN 故障断开后,重试连接的次数,超过次数还未能连上,则不再主动发起连接,除非有 VPN 流量触发才能再次主动发起连接。

『支持模式』:包括主模式和野蛮模式两种类型。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。

『D-H 群』:设置 Diffie-Hellman 密钥交换的群类型,包括 1、2、5 三种,要与对端设备配置保持一致。

『ISAKMP 算法列表』包括认证算法和加密算法:

“认证算法”:选择数据认证的 Hash 算法,包括 MD5/SHA-1/SM3 等。

“加密算法”:选择数据加密的算法,包括 DES、3DES、AES等。

第一阶段配置完成。

第二阶段配置『入站策略』用于设置由对端发到本端的数据包规则。

『源 IP 类型』:填入对端 VPN 数据的源地址,分公司办公网10.10.11.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

配置『出站策略』:用于设置从本端发往对端的数据包规则。

『源 IP 类型』:填入本端VPN 数据的源地址,即总部内部服务网段192.168.18.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

『安全选项』:该出站策略跟哪个安全选项相关联。

『安全选项』用于设置与对端建立标准 IPSec 连接时所使用的安全参数。在建立与第三方设备的 IPSec 连接前,请先确定对端设备采用何种连接策略,包括:使用的『协议』(AH 或 ESP)、『认证算法』『加密算法』。

第二阶段配置完成。

分公司山石网科防火墙IPsec VPN配置:

P1提议用来协商IKE SA。相关参数与对端保持一致。

P2提议用来协商IPSec SA。相关参数与对端保持一致。

配置VPN对端参数。

使用IKE完成自动协商IPSec SA。配置IKE VPN。

这样两台设备IPsec站点到站点的配置就完成了,查看IPSec VPN运行状态信息。

可以看到配置IPsec VPN时一些参数还真不少,主要是之前提到的安全协议,加密算法、认证算法啥的,如果有一项不一致就会导致协商不起来失败。这里我要建议一下,如果两端设备都是深信服的设备,配置会相当方便,主要原理就是在各自的深信服设备上建立一个相同的账号,它们会自动进行协商建立好IPsec VPN。根本就不需要研究这一堆原理不原理啥的,哈哈。毕竟国内专门做VPN设备厂商除了深信服,很难在找出第二家了吧。所以如果纯粹只是VPN应用的话它们的产品倒是可以考虑一下。随着技术的发展相信只会越来越简单!

    推荐阅读
  • 甘松的功效与作用(甘松在哪些书籍中有记载)

    甘松的功效与作用甘松又叫作香松、缬草,是一种矮小的、总散发着清凉香气的植物,虽然它不能像传说中那样具有“起死回生”的功效,但的确对人们的生命健康有良好的保护作用。因此,《开宝本草》、《本草拾遗》等许多医学典籍都将甘松作为重要药物收入。宽叶甘松挥发油有微弱的抗菌、驱风及解痉作用,对皮肤、粘膜无局部刺激性。宽叶甘松给兔皮下注射,兔表现对刺激的反应迟钝、困倦、食欲减退。甘松醇提取物有降压和抗溃疡作用。

  • 孩子上学在家也要天天扫码(濮阳人反向扫码)

    以往在一些老年人等特殊群体面对“扫码”时,因不会操作智能手机,或视力不佳、操作不熟等,无法有效扫码,不能做到亮码通行。根据疫情防控工作需要,他们只能选择手工登记信息,效率较低。现场申领有需求的居民也可以携带身份证到乡镇/街道现场申领身份卡。

  • qq音乐怎么收藏歌(qq音乐怎么收藏歌单用小爱同学播放)

    qq音乐收藏歌的方法:1、打开QQ音乐。QQ音乐是腾讯公司推出的网络音乐平台,是中国互联网领域领先的正版数字音乐服务的领先平台,有着个性明星主题:大咖装,添星妆!同时也是一款免费的音乐播放器,始终走在音乐潮流最前端,向广大用户提供方便流畅的在线音乐和丰富多彩的音乐社区服务。

  • 皮衣怎么保养收纳(这些保养小技巧轻易能做到)

    皮衣怎么保养收纳对于皮衣的清理、保养,根据皮革工艺面料的不同,所使用的工具、方法也应不同。皮衣里料可用干净棉布沾湿擦拭,最后将皮衣放置通风处阴干即可。亮面皮皮革的清洁同样需要使用清洁刷、皮革清洁乳、防水抗污喷雾、干净棉布,还有皮革保养乳或保养海绵、保养蜡等。

  • 形容生意火爆的句子(火爆的说说)

    财源广进,日进斗金生意红火腾腾起,财运亨通步步高,今天小编就来说说关于形容生意火爆的句子?下面更多详细答案一起来看看吧!生意红火腾腾起,财运亨通步步高。生意兴隆通四海,财源茂盛达三江。百货风行财政裕顾客云集市声欢。高棚满座无虚席。福财同进有宝来。仕途步步高升万事胜意!

  • 泡温泉可以去湿气吗(泡温泉可以去湿气吗女性)

    虽然泡温泉有很多的好处,但是在怀孕期间以及月经期的女性尽量避免泡温泉,如果是患有心脑血管疾病的话,也要避免泡温泉,以免导致血管扩张而使病情进一步加重。

  • 适合深夜发的说说图文(适合深夜发的动态短句)

    得之淡然,失之泰然,争其必然,自然而然。若有来源标注错误或侵犯了您的合法权益,请作者持权属证明与本网联系,我们将及时更正、删除,谢谢。

  • 夏季养心如何养 夏季养心如何养胃

    炎夏往往是心血管疾病高发期,在高温季节养护心脏尤为重要。有资料显示,午睡还可大大减少冠心病、心绞痛及心肌梗死的发病机会。舒展肢体的运动能够促进周身血液循环,从而减轻心脏负荷。夜间养心要泡脚夏季湿气较重,湿邪最易侵袭人体的脾脏。夜间泡脚配合按摩涌泉穴,有助于祛除暑湿,预防热伤风,让人精神振奋、增进食欲、促进睡眠。不过对于胃寒、脾胃虚寒、胃反酸、胃部溃疡的人来说苦瓜茶和苦丁茶要少服或者不吃。

  • 工作中的收获怎么写(如何写工作中的收获)

    同时我感谢那些真心教育我、帮助我进步的每一位领导和同事。让我保持一颗积极向上、决不言弃的心不断发挥自身的潜能量,使我变得更干练,更成熟。因为我知道,铁不打不成钢,人不磨不成材。

  • 电动自行车频繁被盗(电动自行车接连被盗)

    案件回顾2尝到甜头后,付某于13日溜达至川沙西街附近时,再次趁人不注意时,偷偷骑走一辆未拔车钥匙的红色电动自行车,打算占为己有作为自己出行的交通工具长期使用。目前犯罪嫌疑人付某因涉嫌盗窃罪已被警方依法采取刑事强制措施案件仍在进一步侦办中在公共场合停车,最好停在有人看管或有公共探头的地方,停车后一定记得拔掉钥匙锁好车,以免车辆丢失!