肥宅钓鱼网
当前位置: 首页 钓鱼百科

一个IPsecVPN站点到站点配置案例(一个IPsecVPN站点到站点配置案例)

时间:2023-07-28 作者: 小编 阅读量: 1 栏目名: 钓鱼百科

总部深信服IPsecVPN配置:第一阶段用于设置需要与SANGFORVPN网关建立标准IPSec连接的对端VPN设备的相关信息,也就是标准IPSec协议协商的第一阶段。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。第一阶段配置完成。相关参数与对端保持一致。使用IKE完成自动协商IPSecSA。这样两台设备IPsec站点到站点的配置就完成了,查看IPSecVPN运行状态信息。

我们知道企业常用的VPN接入方式主要有两种,分为站点到站点(Site to Site)连接方式和远程访问(Remote Acess)连接方式。今天就来介绍一下站点到站点的IPSEC VPN是如何进行配置的,只要你明白了IPsec VPN的工作原理,一些厂商的设备通过查找它们的产品手册相信你能够配置的起来。像思科、华为、Juniper、飞塔等等的防火墙一般都支持IPsec VPN功能的了。

这里我们以深信服VPN设备和山石网科的一台防火墙对接为例(支持一下国产设备,因为这两家办事处的人还经常请我们吃饭来着,哈哈)。拓扑如下,分公司出口是一台山石网科的防火墙,外网线路为PPPoe动态获取IP形式,公司总部部署有一台深信服VPN设备部署为网关模式,外网固定IP为202.1.2.3,要求两台设备之间配置IPsec站点到站点VPN,实现分公司办公网10.10.11.0/24电脑直接可以访问到公司总部的内部服务器,如RTX内部即时通信系统192.168.18.18,OA办公系统192.168.18.28。

总部深信服IPsec VPN配置:

第一阶段用于设置需要与 SANGFOR VPN 网关建立标准 IPSec 连接的对端 VPN设备的相关信息,也就是标准 IPSec 协议协商的第一阶段。

注意:标准 IPSEC 不允许连接的双方都是动态 IP ,只能允许其中一方为动态IP。

『预共享密钥』及『确认密钥』:确保连接双方采用的都是相同的预共享密钥。

点击高级,进行其它高级设置。

『ISAKMP 存活时间』:标准 IPSEC 协商的第一阶段存活时间,只支持按秒计时方式。

『重试次数』:当 VPN 故障断开后,重试连接的次数,超过次数还未能连上,则不再主动发起连接,除非有 VPN 流量触发才能再次主动发起连接。

『支持模式』:包括主模式和野蛮模式两种类型。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。

『D-H 群』:设置 Diffie-Hellman 密钥交换的群类型,包括 1、2、5 三种,要与对端设备配置保持一致。

『ISAKMP 算法列表』包括认证算法和加密算法:

“认证算法”:选择数据认证的 Hash 算法,包括 MD5/SHA-1/SM3 等。

“加密算法”:选择数据加密的算法,包括 DES、3DES、AES等。

第一阶段配置完成。

第二阶段配置『入站策略』用于设置由对端发到本端的数据包规则。

『源 IP 类型』:填入对端 VPN 数据的源地址,分公司办公网10.10.11.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

配置『出站策略』:用于设置从本端发往对端的数据包规则。

『源 IP 类型』:填入本端VPN 数据的源地址,即总部内部服务网段192.168.18.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

『安全选项』:该出站策略跟哪个安全选项相关联。

『安全选项』用于设置与对端建立标准 IPSec 连接时所使用的安全参数。在建立与第三方设备的 IPSec 连接前,请先确定对端设备采用何种连接策略,包括:使用的『协议』(AH 或 ESP)、『认证算法』『加密算法』。

第二阶段配置完成。

分公司山石网科防火墙IPsec VPN配置:

P1提议用来协商IKE SA。相关参数与对端保持一致。

P2提议用来协商IPSec SA。相关参数与对端保持一致。

配置VPN对端参数。

使用IKE完成自动协商IPSec SA。配置IKE VPN。

这样两台设备IPsec站点到站点的配置就完成了,查看IPSec VPN运行状态信息。

可以看到配置IPsec VPN时一些参数还真不少,主要是之前提到的安全协议,加密算法、认证算法啥的,如果有一项不一致就会导致协商不起来失败。这里我要建议一下,如果两端设备都是深信服的设备,配置会相当方便,主要原理就是在各自的深信服设备上建立一个相同的账号,它们会自动进行协商建立好IPsec VPN。根本就不需要研究这一堆原理不原理啥的,哈哈。毕竟国内专门做VPN设备厂商除了深信服,很难在找出第二家了吧。所以如果纯粹只是VPN应用的话它们的产品倒是可以考虑一下。随着技术的发展相信只会越来越简单!

    推荐阅读
  • 番瓜怎么保存方法(南瓜如何保存)

    需要注意的是,每一堆的数量不要太多,控制在15到20个左右,防止挤压。在初期时要注意通风换气,保持室内空气新鲜、干燥和凉爽,到了冬季要关闭门窗,做好防寒工作。

  • 鱼浮头怎么处理(鱼浮头如何处理)

    鱼浮头怎么处理在夏季如果气象预报傍晚有雷阵雨,则可在晴天中午开增氧机。将溶氧高的上层水送至下层,及时偿还氧债。这样到傍晚下雷阵雨引起上下水层急剧对流时,因下层水的氧债小,溶氧就不致急剧下降。估计鱼类可能浮头时,根据具体情况,控制吃食量。如预测是轻浮头,饵料应在傍晚前吃干净,不吃夜食。如天气不正常,预测会发生严重浮头,应立即停止投饵,已经投下去的草必须捞出,并及时注水。

  • 铁线莲怎么养殖(如何养殖铁线莲)

    铁线莲怎么养殖土壤:铁线莲喜欢排水性良好且疏松肥沃的碱性土壤。施肥:铁线莲对于施肥的要求并不严格,只要在生长旺盛时,每隔15天左右施一次肥即可。

  • 过氧苯甲凝胶能去黑头吗(H2-Q2氢氧小气泡去黑头有用吗)

    氢氧小气泡水磨吸笔物理清理黑头,适合不同部位4种水吸方式:平面、直线、焦点和涡流,针对不同类型的皮肤采用不同方式清洁皮肤。嫩肤冰锤嫩肤冰锤排除废物,收缩毛孔,紧致肌肤,减少皱纹,促进胶原增生,淡化黑眼圈和眼袋。氢氧小气泡超声波5.BIO微电头:激活胶原细胞紧致肌肤深层祛皱,修饰面部轮廓,增加皮肤弹性和光泽,亮白嫩肤淡化皱纹。氢氧小气泡铲皮刀美莱宝氢氧小气泡操作简单,采用触摸屏旋钮,操作简单易懂。

  • 乳腺囊性增生一直不消失(注意了乳腺囊性增生)

    乳腺囊性增生都知道乳腺增生是女性最普通、最常见的乳房症状,很多女性都会有,那报告单上的”乳腺囊性增生“是什么情况呢?乳腺增生病其实既不是肿瘤,也不属于炎症,而是乳腺导管和小叶在结构上的退行性和进行性变化。乳腺增生症比较常见的症状是经期乳房胀痛,有触痛感,疼痛呈现周期性,即经前疼痛明显,经后疼痛缓解,如此反复。绝大多数乳腺增生的情况时不需要处理,除非疼痛比较难以忍受或者给自己带来比较大的心理压力。可

  • 张家港是怎样得名的?(名字的由来)

    张家港市原名沙洲,1986年9月撤销沙洲县,以境内天然良港张家港命名设立张家港市。境内自然环境优越,拥有香山、暨阳湖、凤凰山、永联小镇等风景名胜。2019年,张家港市下辖8个镇,另设有7个功能区。2018年,张家港市常住人口126.06万人,实现地区生产总值2720.18亿元,其中,第一产业增加值30.63亿元,第二产业增加值1423.68亿元,第三产业增加值1265.87亿元,三次产业比重为1.1:52.4:46.5,按常住人口计算,人均GDP为21.60万元,按平均汇率折3.26万美元。

  • 凤爪怎么做凉菜(如何做凉拌凤爪)

    跟着小编一起来看一看吧!准备凤爪适量,清洗干净,去掉爪尖。凉水下锅,下入葱姜,水开,焯水三分钟捞出备用。锅里放温水,倒入凤爪,放入葱姜、八角、酱油、半勺盐、盖锅盖,至少煮20分钟。准备碗,干辣椒、花椒,热油淋到碗里。煮好的凤爪撕开,去掉长骨头备用。放蒜末,可以多放一些。再加青红椒、葱丝、加少许蚝油、白糖、陈醋、少许盐。拌均匀,美味的凉拌凤爪就做好啦。

  • 松茸的保存方法(松茸的保存方法有哪些)

    以下内容希望对你有帮助!松茸的保存方法松茸的保存有三种方法:冷藏保存、冷冻保存、切片晒干保存。除了这种方法以外,还可以把鲜松茸切片以后放在容器中加盐腌制,在食用时直接从里面取出松茸洗净做菜就可以。

  • 魔兽世界怀旧服开荒选哪个副本(魔兽世界怀旧服开启后)

    魔兽世界怀旧服开启后​从几天的新闻来看,魔兽世界怀旧服跳票的消息始终萦绕在耳边虽然也有消息称官方表示这一次怀旧服不会延期上线,那么就让我们拭目以待吧!一旦怀旧服开启后,你会选择pve还是PVP服务器?先听听大家怎么说1.。

  • 故宫文创有什么特色(故宫六位阿哥受捧)

    日前,故宫文具正式上线天猫。继故宫淘宝、故宫出版、故宫文创、故宫食品、上新了故宫之后,网友将故宫文具昵称为“六阿哥”。即使售价300多元,但依然可以做到月售2200多件。短短时间内,故宫文具的全店销售排名已经跻身天猫文创行业第二,“金榜题名”练习本一个月的销量超过1700笔。故宫文具是人民日报社和故宫博物院联合打造。从目前已经售出的商品的“买家秀”以及文字评价来看,网友对这位“六阿哥”颇为满意。