肥宅钓鱼网
当前位置: 首页 钓鱼百科

一个IPsecVPN站点到站点配置案例(一个IPsecVPN站点到站点配置案例)

时间:2023-07-28 作者: 小编 阅读量: 1 栏目名: 钓鱼百科

总部深信服IPsecVPN配置:第一阶段用于设置需要与SANGFORVPN网关建立标准IPSec连接的对端VPN设备的相关信息,也就是标准IPSec协议协商的第一阶段。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。第一阶段配置完成。相关参数与对端保持一致。使用IKE完成自动协商IPSecSA。这样两台设备IPsec站点到站点的配置就完成了,查看IPSecVPN运行状态信息。

我们知道企业常用的VPN接入方式主要有两种,分为站点到站点(Site to Site)连接方式和远程访问(Remote Acess)连接方式。今天就来介绍一下站点到站点的IPSEC VPN是如何进行配置的,只要你明白了IPsec VPN的工作原理,一些厂商的设备通过查找它们的产品手册相信你能够配置的起来。像思科、华为、Juniper、飞塔等等的防火墙一般都支持IPsec VPN功能的了。

这里我们以深信服VPN设备和山石网科的一台防火墙对接为例(支持一下国产设备,因为这两家办事处的人还经常请我们吃饭来着,哈哈)。拓扑如下,分公司出口是一台山石网科的防火墙,外网线路为PPPoe动态获取IP形式,公司总部部署有一台深信服VPN设备部署为网关模式,外网固定IP为202.1.2.3,要求两台设备之间配置IPsec站点到站点VPN,实现分公司办公网10.10.11.0/24电脑直接可以访问到公司总部的内部服务器,如RTX内部即时通信系统192.168.18.18,OA办公系统192.168.18.28。

总部深信服IPsec VPN配置:

第一阶段用于设置需要与 SANGFOR VPN 网关建立标准 IPSec 连接的对端 VPN设备的相关信息,也就是标准 IPSec 协议协商的第一阶段。

注意:标准 IPSEC 不允许连接的双方都是动态 IP ,只能允许其中一方为动态IP。

『预共享密钥』及『确认密钥』:确保连接双方采用的都是相同的预共享密钥。

点击高级,进行其它高级设置。

『ISAKMP 存活时间』:标准 IPSEC 协商的第一阶段存活时间,只支持按秒计时方式。

『重试次数』:当 VPN 故障断开后,重试连接的次数,超过次数还未能连上,则不再主动发起连接,除非有 VPN 流量触发才能再次主动发起连接。

『支持模式』:包括主模式和野蛮模式两种类型。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。

『D-H 群』:设置 Diffie-Hellman 密钥交换的群类型,包括 1、2、5 三种,要与对端设备配置保持一致。

『ISAKMP 算法列表』包括认证算法和加密算法:

“认证算法”:选择数据认证的 Hash 算法,包括 MD5/SHA-1/SM3 等。

“加密算法”:选择数据加密的算法,包括 DES、3DES、AES等。

第一阶段配置完成。

第二阶段配置『入站策略』用于设置由对端发到本端的数据包规则。

『源 IP 类型』:填入对端 VPN 数据的源地址,分公司办公网10.10.11.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

配置『出站策略』:用于设置从本端发往对端的数据包规则。

『源 IP 类型』:填入本端VPN 数据的源地址,即总部内部服务网段192.168.18.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

『安全选项』:该出站策略跟哪个安全选项相关联。

『安全选项』用于设置与对端建立标准 IPSec 连接时所使用的安全参数。在建立与第三方设备的 IPSec 连接前,请先确定对端设备采用何种连接策略,包括:使用的『协议』(AH 或 ESP)、『认证算法』『加密算法』。

第二阶段配置完成。

分公司山石网科防火墙IPsec VPN配置:

P1提议用来协商IKE SA。相关参数与对端保持一致。

P2提议用来协商IPSec SA。相关参数与对端保持一致。

配置VPN对端参数。

使用IKE完成自动协商IPSec SA。配置IKE VPN。

这样两台设备IPsec站点到站点的配置就完成了,查看IPSec VPN运行状态信息。

可以看到配置IPsec VPN时一些参数还真不少,主要是之前提到的安全协议,加密算法、认证算法啥的,如果有一项不一致就会导致协商不起来失败。这里我要建议一下,如果两端设备都是深信服的设备,配置会相当方便,主要原理就是在各自的深信服设备上建立一个相同的账号,它们会自动进行协商建立好IPsec VPN。根本就不需要研究这一堆原理不原理啥的,哈哈。毕竟国内专门做VPN设备厂商除了深信服,很难在找出第二家了吧。所以如果纯粹只是VPN应用的话它们的产品倒是可以考虑一下。随着技术的发展相信只会越来越简单!

    推荐阅读
  • 此菜一出大人孩子都爱吃(遇到此菜我从不手软)

    此时要注意添减衣物,特别是老人和孩子由于抵抗力较差容易感冒,添减衣物的同时,饮食要平衡搭配。蘑菇中蛋白质含量极高,也含有较多的活性矿物质,多吃可提高免疫力。蘑菇与鱼丸一起煮汤,两种食材互补,营养更加全面,味道清爽鲜美,而且最大限度保留了原料的营养。步骤三:锅中倒入清水大火煮开,倒入蘑菇焯水2分钟,焯好捞起控干水分。

  • 艾草放衣柜里能除虫吗(艾草放衣柜可以驱虫吗)

    艾草具有一股特殊的芳香气味,这种味道是虫子所不喜欢的,当虫子闻到这种味道之后就会自动躲避开,所以将艾草放在衣柜里面是有一定除虫作用的。

  • 分裂歌词(分裂的歌曲简介)

    《分裂》的歌词:坐着我的摩托车,接下来我们就来聊聊关于分裂歌词?以下内容大家不妨参考一二希望能帮到您!

  • 秋葵怎么挑选(怎么挑选秋葵)

    秋葵怎么挑选选择形状饱满、直挺的秋葵,这样的才是优良的秋葵。用手轻轻地捏一下,感觉不发硬且有点韧度则是质量较好的。不要选择体积过大的秋葵,其越小越嫩,长度为5-10公分是最好的,宜选购。秋葵的表面饱满鲜艳,脊上有毛的为佳,颜色发暗发干则已经变老。不要挑选果身出现黑色斑痕,表示黄秋葵的运送过程受到伤害,品质受损,较易腐烂。不要购选有虫蛀痕迹的黄秋葵,因为内部可能已腐烂。

  • 新车一般出厂日期多久 新车出厂日期多久正常

    但仍建议骑手在车内跑步,在磨合期间尽量避免暴力驾驶。主驾驶位置有踏板和转向柱,应防止脚垫干扰踏板和转向柱。如何查看新车日期:1.帧数:每辆车的车架号都是唯一的,可以根据车架号来判断汽车的生产日期。车架号的第十个字母或数字是指汽车的制造日期,A是10年,B是11年,C是12年,D是13年,E是14年,F是15年,G是16年,H是17年,以此类推,说到A就要到2040年了,汽车车窗玻璃、安全带等配件都有自己的生产日期。

  • 锤头鲨是保护动物吗 锤头鲨是不是保护动物

    很多海洋动物的特点是没有固定的生活水域,在一个国家立法的情况下得到保护,因此很多国家的野生动物保护名录中很难把海洋鱼类列入其中。未列入不等于不重要,只是在界定和执法方面难以。双髻鲨以其头部的形状而得名。双髻鲨的头部有左右两个突起。两只眼睛相距1米。最近的一项研究证实,眼睛的分布对它观察周围情况非常有利。

  • 东营换车后ETC怎么办?(换车了原有的etc咋办)

    避免他人摇号摇到原本的旧车牌,进行ETC登记注册时,显示车牌被占用,无法直接办理,造成不便。

  • 两条河流交叉风水(两条河流交叉风水好不好)

    以下内容大家不妨参考一二希望能帮到您!两条河流交叉风水风水学认为,“山主贵、水主富”很多人认为,水主财,只要住宅靠水就是有财,无论住在什么样的河边都是旺财居,其实是一种谬解,有河流未必是好,但也未必是差。

  • 宁夏特色小吃饼(那些宁夏人过年必备的油炸面点)

    宁夏过年必备的年货中必然少不了油炸面点:撒子,油香、麻花.....用筋道的塞北雪面粉提前发好面,用发面制作油香。细长条的是馓(sǎn)子,圆形的是油香。如今不少家庭过年的时候都会选择超市购买,但是更多的家庭还是会传承传统的过年方式,通过办年货的过程中体验过年的味道,用爱吃的塞北雪面粉,用心做出全家人都爱吃的食物。

  • 乌鸡卷煮多久能熟(火锅乌鸡卷煮多久能吃?)

    下面内容希望能帮助到你,我们来一起看看吧!乌鸡卷煮多久能熟一分钟左右。涮火锅用的乌鸡卷一般刨得很薄,在沸腾的汤中,煮一分钟左右即可熟透。跟肥牛片、肥羊片是差不多的。如果担心不熟的话,可以继续煮,因为薄薄的一片鸡肉,即使煮久了,口感上也不会很柴,能接受就好。不过因为乌鸡卷是合成的,煮久了可能会散开,可以用小勺子托着煮。