肥宅钓鱼网
当前位置: 首页 钓鱼百科

一个IPsecVPN站点到站点配置案例(一个IPsecVPN站点到站点配置案例)

时间:2023-07-28 作者: 小编 阅读量: 1 栏目名: 钓鱼百科

总部深信服IPsecVPN配置:第一阶段用于设置需要与SANGFORVPN网关建立标准IPSec连接的对端VPN设备的相关信息,也就是标准IPSec协议协商的第一阶段。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。第一阶段配置完成。相关参数与对端保持一致。使用IKE完成自动协商IPSecSA。这样两台设备IPsec站点到站点的配置就完成了,查看IPSecVPN运行状态信息。

我们知道企业常用的VPN接入方式主要有两种,分为站点到站点(Site to Site)连接方式和远程访问(Remote Acess)连接方式。今天就来介绍一下站点到站点的IPSEC VPN是如何进行配置的,只要你明白了IPsec VPN的工作原理,一些厂商的设备通过查找它们的产品手册相信你能够配置的起来。像思科、华为、Juniper、飞塔等等的防火墙一般都支持IPsec VPN功能的了。

这里我们以深信服VPN设备和山石网科的一台防火墙对接为例(支持一下国产设备,因为这两家办事处的人还经常请我们吃饭来着,哈哈)。拓扑如下,分公司出口是一台山石网科的防火墙,外网线路为PPPoe动态获取IP形式,公司总部部署有一台深信服VPN设备部署为网关模式,外网固定IP为202.1.2.3,要求两台设备之间配置IPsec站点到站点VPN,实现分公司办公网10.10.11.0/24电脑直接可以访问到公司总部的内部服务器,如RTX内部即时通信系统192.168.18.18,OA办公系统192.168.18.28。

总部深信服IPsec VPN配置:

第一阶段用于设置需要与 SANGFOR VPN 网关建立标准 IPSec 连接的对端 VPN设备的相关信息,也就是标准 IPSec 协议协商的第一阶段。

注意:标准 IPSEC 不允许连接的双方都是动态 IP ,只能允许其中一方为动态IP。

『预共享密钥』及『确认密钥』:确保连接双方采用的都是相同的预共享密钥。

点击高级,进行其它高级设置。

『ISAKMP 存活时间』:标准 IPSEC 协商的第一阶段存活时间,只支持按秒计时方式。

『重试次数』:当 VPN 故障断开后,重试连接的次数,超过次数还未能连上,则不再主动发起连接,除非有 VPN 流量触发才能再次主动发起连接。

『支持模式』:包括主模式和野蛮模式两种类型。主模式适用于双方均为固定IP或者一方固定IP一方动态域名方式;野蛮模式适用于其中一方为拨号的情况。

『D-H 群』:设置 Diffie-Hellman 密钥交换的群类型,包括 1、2、5 三种,要与对端设备配置保持一致。

『ISAKMP 算法列表』包括认证算法和加密算法:

“认证算法”:选择数据认证的 Hash 算法,包括 MD5/SHA-1/SM3 等。

“加密算法”:选择数据加密的算法,包括 DES、3DES、AES等。

第一阶段配置完成。

第二阶段配置『入站策略』用于设置由对端发到本端的数据包规则。

『源 IP 类型』:填入对端 VPN 数据的源地址,分公司办公网10.10.11.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

配置『出站策略』:用于设置从本端发往对端的数据包规则。

『源 IP 类型』:填入本端VPN 数据的源地址,即总部内部服务网段192.168.18.0/24。

『对端设备』:该出站策略跟对端哪个设备相关联。

『安全选项』:该出站策略跟哪个安全选项相关联。

『安全选项』用于设置与对端建立标准 IPSec 连接时所使用的安全参数。在建立与第三方设备的 IPSec 连接前,请先确定对端设备采用何种连接策略,包括:使用的『协议』(AH 或 ESP)、『认证算法』『加密算法』。

第二阶段配置完成。

分公司山石网科防火墙IPsec VPN配置:

P1提议用来协商IKE SA。相关参数与对端保持一致。

P2提议用来协商IPSec SA。相关参数与对端保持一致。

配置VPN对端参数。

使用IKE完成自动协商IPSec SA。配置IKE VPN。

这样两台设备IPsec站点到站点的配置就完成了,查看IPSec VPN运行状态信息。

可以看到配置IPsec VPN时一些参数还真不少,主要是之前提到的安全协议,加密算法、认证算法啥的,如果有一项不一致就会导致协商不起来失败。这里我要建议一下,如果两端设备都是深信服的设备,配置会相当方便,主要原理就是在各自的深信服设备上建立一个相同的账号,它们会自动进行协商建立好IPsec VPN。根本就不需要研究这一堆原理不原理啥的,哈哈。毕竟国内专门做VPN设备厂商除了深信服,很难在找出第二家了吧。所以如果纯粹只是VPN应用的话它们的产品倒是可以考虑一下。随着技术的发展相信只会越来越简单!

    推荐阅读
  • 2020年6月17日起北京辽金城垣博物馆临时闭馆公告

    北京辽金城垣博物馆临时闭馆公告亲爱的观众朋友们:根据目前新型冠状病毒感染的肺炎疫情防控工作需要,为减少人员流动和聚集带来的风险,切实保障人民身体健康和生命安全,经研究决定,北京辽金城垣博物馆自2020年6月17日起采取临时闭馆措施,对观众暂停开放参观,恢复开放时间将另行通知。感谢各位观众朋友的理解与支持!

  • 糯米烧卖怎么做好吃(糯米烧卖好吃的做法)

    糯米烧卖怎么做好吃原料:中筋面粉100克,开水65克,油约5克,糯米100克,香菇5个,玉米粒适量,虾皮适量。糯米用清水浸泡5个小时以上。香菇切成大粒,与玉米粒或虾皮下油锅炒,再倒入糯米,加盐、老抽、少许糖和葱,混合均匀后盛出待凉备用。面粉加开水搅成团,加入油,揉成面团。盖上保鲜膜,置放25分钟左右后用面团搓成长条,每10-15g为一剂,擀成圆形。包入15g馅料,上笼蒸10分钟。

  • 盘点使用过贝利亚黄昏的奥特曼(奥特曼中最强的五种光线)

    是佐菲的拿手技能,右手前举发射的A型,与将手组成L型发射的B型。是泰罗奥特曼吸收了奥特五兄弟的能量后发射的金色宇宙最强光线。出自决战奥特十勇士。双手组合成十字形从右手释放白色破坏光线,将超时空魔人艾塔尔迦完全消灭。和其他奥特曼不同,两手一上一下,盖亚是至今奥特曼中唯一一个这样发射光线的奥特曼。进而放出的七色之光,是作为诺亚的决定性技能的超绝必杀光线,能从地面狙击宇宙中敌人。

  • 袁绍简介 三国演义袁绍简介

    这一点在乱世中是尤为可贵的,所以主公你比袁绍强。

  • 家里的红色床单都干啥用了(买灰黑色床单惹得亲妈发飙)

    爱马仕橙的融入在黑灰的背景下加入爱马仕橙,这样的配色打破了传统绅士的循规蹈矩,不再固守传统和身份认同。带来一份温馨感与亲切感,打造居家的舒适性能。玛莎拉红的介入在介于黑白的灰色空间中,玛莎拉红是提亮色彩的应和之选。

  • 14款第八代索纳塔(体验第10代索纳塔)

    全新一代的索纳塔为我们提供有2.0T8AT黄金动力组合,这也让消费者对它给予了很高的期待,接下来我们就借着体验第10代索纳塔自动豪华版的机会,跟大家聊一聊这款车型。自动豪华版车型在动力方面配备的是2.0T涡轮增压发动机,最大输出功率为240马力,峰值扭矩为353牛米,传动系统方面配备的是8速手自一体变速箱。

  • 网上购火车票怎样选座(网上购火车票选座方法)

    网上购火车票怎样选座首先,在互联网上买火车票建议大家安装官网APP,比较安全可靠,大家可以搜索铁路12306,下载安装软件到手机上。输入起始地和目的地,乘车日期,点击搜索,即可搜索到乘车当日所有车次信息。选好位置,点击提交订单,后台就会很快为大家配置好位置和车厢,只要在半小时内缴费,就可以完成车票的预订。等乘车当天,我们只需带上身份证就可以前去车站取票。如果不需要取票,也可以凭借身份证直接刷卡进站。

  • 冬奥会背景音乐是怎么选的(音乐考研人要知道的世界名曲)

    hello,这里是九环音乐考研今天分享的是2022北京冬奥会“运动员入场”环节20首世界名曲~最后,助中国冬奥健儿场场夺冠23考研er一战成硕!学弟学妹们有需要的可以留言评论咨询我哦!

  • 鼻子的英语怎么说(鼻子英文简介)

    鼻子英文简介鼻子的英语:nose读音:英[nəʊz]美[noʊz]n.鼻子;突出部分;嗅觉、v.嗅到;探听例句:(1)Yournoseisbleeding.你的鼻子在出血(2)Thedognosedthedoor。

  • surfacepro黑屏但键盘亮(SurfacePro电脑屏幕打不开什么原因)

    接下来我们就一起去研究一下吧!surfacepro黑屏但键盘亮surfacepro黑屏但键盘亮是因为Windows更新没有优化到最新版本、不正常关机、系统性能问题等,注意:移除所有的外接设备,只连接Surface的电源,确保LED小白灯是亮着的。同时按住音量“+”和电源键按钮,等待10秒左右,查看屏幕是否有变化。目的是进到bios设定页面。如果进入UEFI界面选择最后一个选项“EditSetup”,选择“Yes”,退出后会自动重启进入操作系统。