已阅读5页,还剩14页未读, 继续免费阅读
版权说明:本文档由用户提供并上传,收益归属内容提供方,若内容存在侵权,请进行举报或认领
文档简介
1.1 IPSEC 建立点到多点SA策略模版方式在实际的应用中,经常需要使用HUB-Spoke类型的组网,即一个总部到多个分支机构的组网,分支节点建立到总部的IPSEC VPN隧道,各个分支机构之间的通信由总部节点转发和控制.实现HUB-Spoke组网的配置有2种配置方式,子策略方式与策略模版方式,其中子策略方式可以由双方主动发起IPSEC连接,适用于分支固定IP,策略模版方式只能由下端发起IPSEC连接,适用于分支动态IP.1.1.1 组网图IPSEC IKE方式建立点到多点SA组网图1.1.2 组网需求1) 总部FWA为固定公网地址, FWB FWC为动态公网IP(实验环境配置静态IP模拟动态IP,不影响IPSEC的配置,现网可能是通过ADSL或PPPOE获得的IP)2) 分支机构PC2 PC3与能与总部PC1之间进行安全通信,在PC2 PC3与PC1能够安全通信之后,PC2 PC3能够通过FWA进行安全通信,FWA与FWB FWC之间使用IKE野蛮模式建立安全通道, FWB FWC不直接建立任何IPSEC连接。3) 在FWA A和FWB FWC上均配置序列号为10的IKE提议。4) 为使用pre-shared key验证方法的提议配置验证字。1.1.3 适用产品、版本设备型号:Eudemon100/100S/200/200S, Eudemon300/500/1000, USG50/3000/5000 实验设备: FWA Eudemon500 FWB/FWC Eudemon200软件版本: V2R1及以上 实验版本 Eudemon500 V200R006C02B059 Eudemon200 V200R001B01D0361.1.4 配置思路和步骤1)防火墙基本配置,包括IP地址,安全域 2)配置公网路由, 一般情况下,防火墙上配置静态路由3)定义用于包过滤和加密的数据流 4)配置域间通信规则5)配置IPSec安全提议6) 配置IKE提议7) 配置IKE Peer和野蛮模式8) 配置安全策略模版9) 配置和引用安全策略1.1.5 配置过程和解释(关键配置)配置总部FWA:1)配置到达分支机构的静态路由FWAip route-static 2)定义用于包过滤和加密的数据流, ACL3000定义到所有分支机构FWB FWC网段的数据流,为了实现分支的互通,Soure定义为包括总部和分支的所有网段,destination定义为各个分支的明细网段.FWAacl 3000FWA-acl-adv-3000 rule permit ip source 55 destination 55FWA-acl-adv-3000 rule permit ip source 55 destination 55 FWA-acl-adv-3001quit3)配置trust与untrust域间包过滤规则FWAfirewall packet-filter default permit interzone trust untrust 4)配置untrust与local域间包过滤规则FWAfirewall packet-filter default permit interzone local untrustTrust和untrust的域间规则可以配置默认放开,也可以配置用ACL来放开. 配置Local和Untrust域间缺省包过滤规则的目的为允许IPSec隧道两端设备通信,使其能够协商SA。5) 配置IPSec安全提议# 创建名为tran1的IPSec提议。FWAipsec proposal tran1# 配置安全协议。FWA-ipsec-proposal-tran1transform espEsp为默认安全协议,可以不配置# 配置报文封装类型。FWA-ipsec-proposal-tran1encapsulation-mode tunnelTunnel为默认封装类型,可以不配置# 配置ESP协议的认证算法。FWA-ipsec-proposal-tran1esp authentication-algorithm md5md5为默认ESP协议的认证算法, 可以不配置# 配置ESP协议的加密算法。FWA-ipsec-proposal-tran1esp encryption-algorithm desdes为默认ESP协议的加密算法, 可以不配置# 退回系统视图FWA-ipsec-proposal-tran1quit6) 配置IKE提议。FWA ike proposal 10# 配置使用pre-shared-key验证方法。FWA-ike-proposal-10 authentication-method pre-sharepre-shared-key验证方法为默认验证方法,可以不配置# 配置使用SHA1验证算法。FWA-ike-proposal-10 authentication-algorithm sha1Sha1为默认验证算法,可以不配置# 配置ISAKMP SA的生存周期为86400秒。FWA-ike-proposal-10 sa duration 8640086400秒为默认AKMP SA的生存周期# 退回系统视图。FWA-ike-proposal-10 quit7) 配置IKE Peer# 创建名为a的IKE peerFWA ike peer a# 引用IKE安全提议。FWA-ike-peer-a ike-proposal 10# 配置IKE的协商方式为野蛮模式。FWA-ike-peer-a exchange-mode aggressive# 配置验证字为“huawei”。FWA-ike-peer-a pre-shared-key huawei验证字的配置需要与对端设备相同。8) 配置安全策略模版# 创建安全策略模版map1tmp。FWA ipsec policy-template map1tmp 10# 引用ike-peer a。FWA-ipsec-policy-templet-map1tmp-10 ike-peer a# 引用名为tran1的安全提议。FWA-ipsec-policy-templet-map1tmp-10 proposal tran1# 引用组号为3000的ACL。FWA-ipsec-policy-templet-map1tmp-10 security acl 3000# 退回系统视图。FWA-ipsec-policy-templet-map1tmp-10 quit# 创建IPSEC安全策略map1FWA ipsec policy map1 10 isakmp template map1tmp9) 引用安全策略# 进入以太网接口视图。FWA interface Ethernet 1/0/0# 引用IPSec策略。FWA-Ethernet1/0/0 ipsec policy map1# 内网接口关闭快速转发 Center-Vlanif1undo ip fast-forwarding qffFWB的配置:1)配置到达总部和其他私网的静态路由FWBip route-static 2)定义用于包过滤和加密的数据流,为了实现和总部及分支的通信,source定义为分支节点的明细网段,destination定义为总部和分支的所有网段.FWBacl 3000FWB-acl-adv-3000 rule permit ip source 55 destination 55 FWB-acl-adv-3000quit3)配置trust与untrust域间包过滤规则FWBfirewall packet-filter default permit interzone trust untrust4)配置untrust与local域间包过滤规则FWBfirewall packet-filter default permit interzone local untrust配置Local和Untrust域间缺省包过滤规则的目的为允许IPSec隧道两端设备通信,使其能够协商SA。5) 配置IPSec安全提议# 创建名为tran1的IPSec提议。FWBipsec proposal tran1# 配置安全协议。FWB-ipsec-proposal-tran1transform espEsp为默认安全协议,可以不配置# 配置报文封装类型。FWB-ipsec-proposal-tran1encapsulation-mode tunnelTunnel为默认封装类型,可以不配置# 配置ESP协议的认证算法。FWB-ipsec-proposal-tran1esp authentication-algorithm md5md5为默认ESP协议的认证算法, 可以不配置# 配置ESP协议的加密算法。FWB-ipsec-proposal-tran1esp encryption-algorithm desdes为默认ESP协议的加密算法, 可以不配置# 退回系统视图FWB-ipsec-proposal-tran1quit6) 配置IKE提议。FWB ike proposal 10# 配置使用pre-shared-key验证方法。FWB-ike-proposal-10 authentication-method pre-sharepre-shared-key验证方法为默认验证方法,可以不配置# 配置使用SHA1验证算法。FWB-ike-proposal-10 authentication-algorithm sha1Sha1为默认验证算法,可以不配置# 配置ISAKMP SA的生存周期为86400秒。FWB-ike-proposal-10 sa duration 8640086400秒为默认IAKMP SA的生存周期# 退回系统视图。FWB-ike-proposal-10 quit7) 配置IKE Peer# 创建名为b的IKE peerFWB ike peer b# 引用IKE安全提议。FWB-ike-peer-b ike-proposal 10# 配置IKE的协商模式为野蛮模式FWB-ike-peer-b exchange-mode aggressive# 配置隧道对端IP地址。FWB-ike-peer-b remote-address # 配置验证字为“huawei”。FWB-ike-peer-b pre-shared-key huawei验证字的配置需要与对端设备相同。8) 配置安全策略# 创建安全策略。FWB ipsec policy map1 10 isakmp# 引用ike-peer b。FWB-ipsec-policy-isakmp-map1-10 ike-peer b# 引用名为tran1的安全提议。FWB-ipsec-policy-isakmp-map1-10 proposal tran1# 引用组号为3000的ACL。FWB-ipsec-policy-isakmp-map1-10 security acl 3000# 退回系统视图。FWB-ipsec-policy-isakmp-map1-10 quit9) 引用安全策略# 进入以太网接口视图。FWB interface Ethernet 1/0/0# 引用IPSec策略。FWB-Ethernet1/0/0 ipsec policy map1FWC的配置与FWB的配置相同# 内网接口关闭快速转发 Center-Vlanif1undo ip fast-forwarding qff1.1.6 完整配置FWA的配置:FWAdisplay current-configuration#acl number 3000 rule 0 permit ip source 55 destination 55 rule 5 permit ip source 55 destination 55# sysname FWA# firewall packet-filter default permit interzone local untrust direction inbound firewall packet-filter default permit interzone local untrust direction outbound firewall packet-filter default permit interzone trust untrust direction inbound firewall packet-filter default permit interzone trust untrust direction outbound# bypass switch-back auto# firewall statistic system enable#ike proposal 10#ike peer a exchange-mode aggressive pre-shared-key huawei ike-proposal 10#ipsec proposal tran1 #ipsec policy-template map1tmp 10 security acl 3000 ike-peer a proposal tran1#ipsec policy map1 10 isakmp template map1tmp#interface Aux0 async mode flow link-protocol ppp#interface Ethernet0/0/0#interface Ethernet0/0/1#interface Ethernet1/0/0 ip address ipsec policy map1#interface Ethernet1/0/1ip address #interface Ethernet1/0/2#interface Ethernet1/0/3#interface Ethernet1/0/4#interface Ethernet1/0/5#interface Ethernet1/0/6#interface Ethernet1/0/7#interface NULL0#firewall zone local set priority 100#firewall zone trust set priority 85 add interface Ethernet1/0/1#firewall zone untrust set priority 5 add interface Ethernet1/0/0# firewall zone dmz set priority 50#firewall zone vzone set priority 0#aaa authentication-scheme default# authorization-scheme default# accounting-scheme default# domain default# slb# ip route-static #user-interface con 0user-interface aux 0authentication-mode none user-interface vty 0 4#returnFWB的配置:display current-configuration# sysname FWB# firewall packet-filter default permit interzone local untrust direction inbound firewall packet-filter default permit interzone local untrust direction outbound firewall packet-filter default permit interzone trust untrust direction inbound firewall packet-filter default permit interzone trust untrust direction outbound# nat alg enable ftp nat alg enable dns nat alg enable icmp nat alg enable netbios undo nat alg enable h323 undo nat alg enable hwcc undo nat alg enable ils undo nat alg enable pptp undo nat alg enable qq undo nat alg enable msn undo nat alg enable user-define undo nat alg enable rtsp firewall permit sub-ip# firewall statistic system enable# ike proposal 10#ike peer b exchange-mode aggressive pre-shared-key huawei ike-proposal 10 remote-address #ipsec proposal tran1#ipsec policy map1 10 isakmp security acl 3000 ike-peer b proposal tran1#interface Aux0 async mode flow link-protocol ppp#interface Ethernet0/0/0 ip address ipsec policy map1 #interface Ethernet0/0/1 ip address undo ip fast-forwarding qff#interface Ethernet1/0/0#interface Ethernet1/0/1#interface NULL0#acl number 3000 rule 5 permit ip source 55 destination 55#firewall zone local set priority 100#firewall zone trust set priority 85 add interface Ethernet0/0/1#firewall zone untrust set priority 5 add interface Ethernet0/0/0#firewall zone dmz set priority 50#firewall interzone local trust#firewall interzone local untrust#firewall interzone local dmz#firewall interzone trust untrust#firewall interzone trust dmz#firewall interzone dmz untrust#aaa authentication-scheme default# authorization-scheme default# accounting-scheme default# domain default# ip route-static #user-interface con 0user-interface aux 0user-interface vty 0 4#returnFWC的配置:display current-configuration# sysname FWC# firewall packet-filter default permit interzone local untrust direction inbound firewall packet-filter default permit interzone local untrust direction outbound firewall packet-filter default permit interzone trust untrust direction inbound firewall packet-filter default permit interzone trust untrust direction outbound# nat alg enable ftp nat alg enable dns nat alg enable icmp nat alg enable netbios undo nat alg enable h323 undo nat alg enable hwcc undo nat alg enable ils undo nat alg enable pptp undo nat alg enable qq undo nat alg enable msn undo nat alg enable user-define undo nat alg enable rtsp firewall permit sub-ip# firewall statistic system enable# ike proposal 10#ike peer c exchange-mode aggressive pre-shared-key huawei ike-proposal 10 remote-address #ipsec proposal tran1#ipsec policy map1 10 isakmp security acl 3000 ike-peer c proposal tran1#interface Aux0 async mode flow link-protocol ppp#interface Ethernet0/0/0 ip address ipsec policy map1 #interface Ethernet0/0/1 ip address undo ip fast-forwarding qff#interface Ethernet1/0/0#interface Ethernet1/0/1#interface NULL0#acl number 3000 rule 5 permit ip source 55 destination 55#firewall zone local set priority 100#firewall zone trust set priority 85 add interface Ethernet0/0/1#firewall zone untrust set priority 5 add interface Ethernet0/0/0#firewall zone dmz set priority 50#firewall interzone local trust#firewall interzone local untrust#firewall interzone local dmz#firewall interzone trust untrust#firewall interzone trust dmz#firewall interzone dmz untrust#aaa authentication-scheme default# authorization-scheme default# accounting-scheme default# domain default# ip route-static #user-interface con 0user-interface aux 0user-interface vty 0 4#return1.1.7 结果验证1) PC2 PC3可以访问PC1,之后PC1能够访问到PC2 PC3, PC2 PC3在访问到PC1之后能后互访.注意在IPSEC SA建立之前, PC1不能主动访问PC2 PC3, PC2 PC3也不能互访.IPSEC SA只能由分支节点触发.2) 总部防火墙FWA上可以查看到两对IKE SA, phase 1表示IKE协商, phase2表示IPSEC SA协商.FWAdisplay ike sa connection-id peer vpn flag phase doi - 10 0 RD 1 IPSEC 8 0 RD 1 IPSEC 11 0 RD 2 IPSEC 9 0 RD 2 IPSEC flag meaning RD-READY ST-STAYALIVE RL-REPLACED FD-FADING TO-TIMEOUT分支上FWB可以查看到总部peer的IKE phase 1和phase 2display ike sa connection-id peer flag phase doi - 13 RD|ST 1 IPSEC 14 RD|ST 2 IPSEC flag meaning RD-READY ST-STAYALIVE RL-REPLACED FD-FADING TO-TIMEOUTdisplay ike sa secp命令显示信息含义字段含义Encrypto card高速加密卡槽位信息。connection-id安全通道的标识符。Peer此安全联盟的对端的IP地址。Flag显示此安全联盟的状态:l RD(READY):表示此SA已建立成功。l ST(STAYALIVE):表示此端是通道协商发起方。l RL(REPLACED):表示此通道已经被新的通道代替,一段时间后将被删除。l FD(FADING):表示此通道已发生过一次软超时,目前还在使用,在硬超时时会删除此通道。l TO(TIMEOUT):表示此SA在上次keepalive超时发生后还没有收到keepalive报文,如果在下次keepalive超时发生时仍没有收到keepalive报文,此SA将被删除。Phase此SA所属阶段:l Phase 1:建立安全通道进行通信的阶段,此阶段建立ISAKMP SA。l Phase 2:协商安全服务的阶段,此阶段建立IPSec SA。DoiSA所属解释域。3) 总部防火墙FWA上可以查看到两对双向的IPSEC SA,分别是对应两个分支FWB FWCFWAdisplay ipsec sa brief current ipsec sa number: 4-Src Address Dst Address SPI VPN Protocol Algorithm- 1052397000 0 ESP E:DES;A:HMAC-MD5-96; 3144388096 0 ESP E:DES;A:HMAC-MD5-96; 2374958476 0 ESP E:DES;A:HMAC-MD5-96; 294016701 0 ESP E:DES;A:HMAC-MD5-96;分支节点FWB FWC上可以查看到FWA的一对反向IPSEC SAdis ipsec sa brief current ipsec sa number: 2-Src Address Dst Address SPI Protocol Algorithm- 3144388096 ESP E:DES;A:HMAC-MD5-96; 2374958476 ESP E:DES;A:HMAC-MD5-96;1.1.8 配置注意事项5) 防火墙上必须有到达对方私网网段的正确路由(尽管该路由可能是不可达的,可以是明细路由,可以是默认路由等),正确是指配置路由的出接口一定是使能IPSEC policy的接口,该路由的作用是将需要IPSEC加密的报文送到使能IPSEC policy的接口进行处理.6) USG50/3000, E100/100S/200/200S连接内网的接口需要取消接口快转功能,否则IPSEC SA不会触发建立,命令为undo ip fast-forwarding qff, 出接口无需配置该命令, E300/500/1000转发由NP处理,无此命令.7) 注意总部和分支节点的ACL配置, 主动触发IPSEC VPN的防火墙(在策略模版方式下只能是分支机构的防火墙)ACL中必须定义Source字段,一般推荐同时定义Source和Destination字段, 如果ACL中只定义了destination字段,该防火墙不能主动触发IPSEC SA建立,但可以被动响应对端的IPSEC SA请求,建立IPSEC SA.8) 本例中各分支节点通过总部节点互通,通过如下ACL实现:FWA的源为总部和分支的所有网段地址范围,目的是明细的某分支网段:acl number 3000 rule 0 permit ip source 55 destination 55rule 5 permit ip source 55 destination 55FWB的源为分支的明细网段, 目的是总部和分支的所有网段地址范围 acl number 3000 rule 5 permit ip source 55 destination 55FWC的源为分支的明细网段, 目的是总部和分支的所有网段地址范围 acl number 3000 rule 5 permit ip source 55 destination 55可以看到总部与分支ACL的source与destination是匹配的.如果各个分支之间不需要互通,只需要和总部互通,参考普通点到点IPSEC中ACL的配置,定义明细的ACL source和destination.注意各个分支机构是不可以直接互通的,必须在和总部通信之后才可以通过总部防火墙互通9) 在总部防火墙上只需要配置一个IKE peer, 该IKE peer不需要指定remote-address,因为其他分支机构的公网IP不固定.注意V2R6在一个IPSEC policy-template中只能使用一个remote-address的peer, 否则报错:Only one template ike-peers remote addr
温馨提示
- 1. 本站所有资源如无特殊说明,都需要本地电脑安装OFFICE2007和PDF阅读器。图纸软件为CAD,CAXA,PROE,UG,SolidWorks等.压缩文件请下载最新的WinRAR软件解压。
- 2. 本站的文档不包含任何第三方提供的附件图纸等,如果需要附件,请联系上传者。文件的所有权益归上传用户所有。
- 3. 本站RAR压缩包中若带图纸,网页内容里面会有图纸预览,若没有图纸预览就没有图纸。
- 4. 未经权益所有人同意不得将文件中的内容挪作商业或盈利用途。
- 5. 人人文库网仅提供信息存储空间,仅对用户上传内容的表现方式做保护处理,对用户上传分享的文档内容本身不做任何修改或编辑,并不能对任何下载内容负责。
- 6. 下载文件中如有侵权或不适当内容,请与我们联系,我们立即纠正。
- 7. 本站不保证下载资源的准确性、安全性和完整性, 同时也不承担用户因使用这些下载资源对自己和他人造成任何形式的伤害或损失。
最新文档
- 2027届山东省威海市荣成市四上数学期末联考模拟试题含解析
- 湖南省株洲市芦淞区2027届四上数学期末考试模拟试题含解析
- 2027届山东省青岛市西海岸新区四年级数学第一学期期末达标测试试题含解析
- 耳鸣病因排查与日常养护
- 2027届山东省烟台市牟平区四年级数学第一学期期末检测模拟试题含解析
- JJF(冀) 253-2026 燃气表法制计量软件测评技术规范(试行)
- 甘肃省2026年高三(最后冲刺)生物试卷含解析
- 2026食品工业现代化家具设计行业现状供需饱和度分析报告
- 2026中国智能农业设备制造业市场发展现状竞争态势分析投资评估研究
- 2026中国叶黄素酯新零售渠道布局与消费者体验优化报告
- 成都市新都区部分单位2026年7月公开招聘编外(聘用)人员79人(三)笔试模拟试题及答案详解
- 2026湖北恩施州来凤县面向县外在职在编教师选聘30人考前冲刺试卷附参考答案详解【研优卷】
- 2025福建福州港务集团有限公司春季校园招聘11人笔试历年参考题库附带答案详解
- 2026年高考全国二卷英语真题试卷+解析及答案
- 金川区西坡1号200MW800MWh独立储能电站项目水土保持方案报告表
- 剪叉式升降工作平台作业专项施工方案
- 2025年中国邮政集团四川省公司校园招聘笔试历年参考题库附带答案详解
- 2026主管护师考试历年真题及答案
- 2026年天津市专业技术人员继续教育公需课答案
- 办公用品采购合同模板
- 广电兰亭荣荟项目铝合金模板的应用总结
评论
0/150
提交评论