0
  • 聊天消息
  • 系统消息
  • 评论与回复
登录后你可以
  • 下载海量资料
  • 学习在线课程
  • 观看技术视频
  • 写文章/发帖/加入社区
会员中心
创作中心

完善资料让更多小伙伴认识你,还能领取20积分哦,立即完善>

3天内不再提示

手把手教你,工业路由器与H3C企业级防火墙构建IPsec VPN操作指南

北京东用科技有限公司 2022-12-14 11:01 次阅读

一、网络拓扑
在防火墙与ORC305之间建立一个安全隧道,对客户路由器端设备子网(192.168.2.0/24),与防火墙端服务器子网(172.16.99.0/24)之间的数据流进行安全保护。安全协议采用ESP,加密算法采用3DES,认证算法采用MD5,组网拓扑图如图所示。

pYYBAGOYRAGAJ4lfAArLv9pAFkw582.png

二、H3C SECPATH U200-A端配置指导
(此处以多数客户使用专线上网形式为例)
1、前提准备工作配置IPSec VPN时应保证该通过该设备已经可以正常上网,WAN,LAN,NAT等正常工作,如下图GigabitEthernet 0/1为WAN公网IP X.X.X.242,GigabitEthernet 0/4为LAN,IP为172.x.x.x/24

poYBAGOYRAiAKnHkAAMsDu-pftU834.png

Interface所属安全域

poYBAGOYRA6AB2SDAALvtECGPYg972.png

2、感兴趣流的ACL添加以及配置在设备中存在ACL3000和3004,该ACL是被NAT所调用,我们需要创建一条现场为192.168.2.0/24(目的网络)网段与H3C内外网段172.22.12.0/24(源网络)的ACL进行配置,如下新建ALC3010。以源网络到目的网络的IP数据流为感兴趣流。防火墙-ACL-新建

poYBAGOYRBaAdrpEAALfuY01FHo024.png

防火墙-ACL-新建-3010

pYYBAGOYRB-AekKYAALErpeCWKI173.png

防火墙-ACL-3010-操作

pYYBAGOYRCaAQkkSAALOmFAnIyY161.png

防火墙-ACL-3010-操作-新建:在ALC 3010中添加规则ID 100,匹配(permit)源网络至目的网络的的数据流,源网络为H3C其中的一个LAN172.22.12.0/24,目的网络为现场LAN 192.168.2.0/24。

pYYBAGOYRDCAQBzxAAL2gPSoXXU983.pngpoYBAGOYRDCAIUadAAK9xhn1c_A148.png

3、在原有配置的NAT中排感兴趣流防火墙-ACL-3000-操作-新建:新建一个ID号小于1000和2000的ID例如100,阻止(deny),感兴趣流通过NAT。

pYYBAGOYREmALXRKAALMpP48ibU114.png

防火墙-ACL-3004-操作-新建:新建一个ID号小于1000和2000的ID例如100,阻止(deny),感兴趣流通过NAT。

pYYBAGOYRFSAG46mAALNBFIw7vk300.png

4、创建IKE 4.1 VPN-IKE-对等体-新建

pYYBAGOYRFqAHoC-AAK4eKlnYnk563.png

对等体名称:test-1(自定义)协商模式:Aggressive(主动模式或野蛮模式)对端网关-主机名:test1对端ID:test1(FQDN,由于现场路由器拨号获得的是动态私网IP,所以使用FQDN来进行对每个对等体进行识别,每次新建ID不可以重复)启用DPD功能:打钩选择下面配置的DPD策略号10启用NAT穿越:打勾预共享秘钥:abc123(自定义)

poYBAGOYRGGAEFhRAAIC4ufsUyQ628.png

4.2 VPN-IKE-安全提议-新建IKE安全提议号10认证方法:Preshared Key认证算法:MD5加密算法:3DES-CBC DH组:Group2 SA生存周期:86400秒(下图只是例图)

pYYBAGOYRGmAGQQbAADMNOlovkA078.png

4.3 VPN-IKE-DPD(DPD Dead Peer Detection)VPN-IKE-DPD新建DPD名称:10触发DPD时间间隔:60s等待DPD现有报文时:60s(下图只是例图)

poYBAGOYRH2ADbe_AADR3NcLS-Y689.png

5、IPSec 5.1 IPSec安全提议IPSec安全提议名:10报文封装模式:tunnel ESP认证算法:MD5 ESP加密算法:3des

pYYBAGOYRISAToJxAAK0wILXi_8272.png

5.2创建IPSec模板配置模板名称:test-1(自定义)IKE对等体:test-1(之前已经定义的IKE)安全提议:10 PFS:“选择空”(与截图不符注意)ACL:3010

poYBAGOYRIyAIVLNAAISF0u0ALU190.pngpYYBAGOYRJKARliKAAI3yuQLAKQ037.png

5.3调用IPSec模板配置IPSec-应用-G0/1-操作调用策略:test-1

poYBAGOYRJmAd740AALHBOZcUtA131.png

6、Policy防火墙-安全策略-域间策略-新建:源域:untunst目的域:trust策略规则:10源IP:192.168.2.0 0.0.0.255(与图中不符注意)目的IP:172.22.12.0 0.0.0.0255(与图中不符注意)

poYBAGOYRKyASBNnAAMUqEc1kNc014.pngpYYBAGOYRKaAdQ9RAAJVlN8qEqo007.png

三、ORC305路由器端配置指导
1、将SIM卡插入路由器卡槽
2、给设备上电,登入路由器web页面(默认为192.168.2.1)
3、进入网络→接口→连链路备份界面启用对应SIM卡并上调链路优先级,保存配置

poYBAGMkVpSALg4cAABXhOowYlI942.png

4、对应SIM卡拨号成功,当前链路变为绿色
5、进入网络→VPN→IPsec界面进行路由器(IPsec VPN客户端)配置

poYBAGORvGeALzVOAACsidImEKg306.pngpYYBAGMkVp-AWYAeAAHphDti57U754.pngpoYBAGMkVp-AH1FTAAHZ_aTRpks713.png

保存并应用配置后即可进入状态→VPN页面看到IPsec VPN状态为已连接

pYYBAGMkVp-ABT4NAAB7xct7itA096.png
声明:本文内容及配图由入驻作者撰写或者入驻合作网站授权转载。文章观点仅代表作者本人,不代表电子发烧友网立场。文章及其配图仅供工程师学习之用,如有内容侵权或者其他违规问题,请联系本站处理。 举报投诉
  • H3C
    H3C
    +关注

    关注

    0

    文章

    504

    浏览量

    21316
  • 工业路由器
    +关注

    关注

    2

    文章

    410

    浏览量

    14532
收藏 人收藏

    评论

    相关推荐

    硬件防火墙和软件防火墙区别

    电子发烧友网站提供《硬件防火墙和软件防火墙区别.doc》资料免费下载
    发表于 10-21 11:03 1次下载

    IR700与SSG5防火墙如何建立VPN模板?

    参数 本地标识:inhand@inhand.com对端标识:zhongxin@inhand.com共享密钥是1234563 无线路由器建立IPSec vpn的成功标识 4 无线路由器
    发表于 07-26 08:12

    深信服防火墙和IR700建立IPSec VPN的配置说明

    深信服防火墙和IR700建立IPSec VPN 配置说明本文档针对深信服防火墙 的常规使用以及与无线路由器InRouter配合使用时(主要是
    发表于 07-26 07:43

    IR ROUTER和H3C设备建立IPSEC VPN时的注意事项

    IR ROUTER 和 H3C设备建立IPSEC VPN需要注意的地方,下面主要以图形界面体现出来,因为默认情况下H3C-H3C连接时,有些配置默认是不显示在命令行中的。1.首先,IK
    发表于 07-26 06:12

    IPSecVPN + PPTP VPN Demo搭建配置说明

    219.232.192.xxx防火墙自动将数据转发到CiscoRV042; 3、 CiscoRV042 为VPN 路由器 ,WAN (Internet)接口为 192.168.100.
    发表于 07-26 06:01

    InRouter与Juniper SRX如何建立IPSec隧道配置?

    公网IP,防火墙WAN接口(Unturst接口)接入互联网,LAN(Trust接口为企业内网)。LTE 4G 无线路由器与Juniper SRX防火墙建立
    发表于 07-25 07:32

    H3C Router与InRouter900如何建立IPSecVPN

    本文档针对H3C Router的常规使用以及与无线路由器InRouter配合使用时(主要是建IPSec VPN)双方的相关配置而编写。 H3C
    发表于 07-25 07:04

    两台IR615和华为USG6335E建立IPsecVPN的过程

    华为防火墙作为中心网关,两台IR615路由器作为分支节点,与中心网关建立IPSecVPN隧道,对中心网关子网(10.168.1.0/24)和路由器IR615-1的子网(10.168.2
    发表于 07-24 07:20

    IR915与AF1000建立IPSecVPN配置的过程

    防火墙与IR915之间建立一个安全隧道,对客户路由器端设备子网(192.168.33.0/24),与防火墙端服务子网(172.16.99.0/24)之间的数据流进行安全保护。安全协
    发表于 07-24 07:02

    esp32-c3连接不上aruba企业级路由器怎么解决?

    通过idf连接企业级路由器时连接不上。手机能正常连上,查看路由器管理页面发现手机连上的验证方式为peap + mschapv2方式,而idf中无此组合的配置。
    发表于 06-11 08:06

    工业路由器:轻松告别繁琐的网络配置

    工业路由器专为工业环境设计,具备高性能、大容量内存、高速传输速率,支持远程管理、动态路由防火墙
    的头像 发表于 05-14 17:27 319次阅读

    常见的工业路由器访问问题

    本文介绍了工业路由器PPTP设置、SIM卡无网、外网IP地址、IP配置无网络、防火墙设置VPN访问二
    的头像 发表于 04-25 20:52 316次阅读
    常见的<b class='flag-5'>工业</b><b class='flag-5'>路由器</b>访问问题

    工业防火墙是什么?工业防火墙主要用在哪里?

    防火墙与传统的IT防火墙相比具有以下特点: 1、协议深度解析:工业防火墙能够对工业网络中特定的通信协议(如Modbus、DNP
    的头像 发表于 03-26 15:35 1197次阅读

    你真知道交换机、路由器防火墙的区别吗?

    你真知道交换机、路由器防火墙的区别吗? 交换机、路由器防火墙是计算机网络中常见的三种设备,它们各自起到不同的作用以提供网络连接、数据转发和安全保护。下面将详细介绍交换机、
    的头像 发表于 02-04 11:17 2145次阅读

    什么是SPI?SPI防火墙的优点

    确定是否允许通过防火墙。当数据包进入防火墙时,SPI防火墙会将数据包的源IP地址、目标IP地址、端口号等信息与预先设置的安全策略进行匹配,根据策略来判断该数据包是否允许通过。 SPI防火墙
    的头像 发表于 11-29 09:42 823次阅读