華為防火牆基礎自學系列 | Site to Site IPSec VPN

2022年09月16日09:19:35 科技 1056

視頻來源:B站《乾頤堂HCIP-HCIE-security安全 2019年錄製》

一邊學習一邊整理老師的課程內容及試驗筆記,並與大家分享,侵權即刪,謝謝支持!

附上匯總貼:華為防火牆基礎自學系列 | 匯總_COCOgsta的博客-CSDN博客


Site to Site IPSec VPN組網

這個一個典型的站點到站點(Site to Site)IPSec VPN拓撲

IPSec VPN組網的通信網絡為10.1.1.0/24和10.1.2.0/24(感興趣流),加密點為兩個防火牆的外部接口地址。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

交換機底層橋接

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

防火牆網絡配置

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

IPsec VPN安全策略配置流程圖

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置IPSec策略-1(Web)

新建IPsec策略

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置IPsec策略-2(Web)

填寫IPsec基本配置

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置IPsec策略-3(Web)

新建感興趣流

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置IPsec策略-4(Web)

配置安全提議,保持默認即可。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置安全策略-1(Web)

新建服務【isakmp】,UDP協議,目的端口為500。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置安全策略-2(Web)

新建安全策略,放行兩個防火牆的esp和isakmp流量。

放行本端感興趣流,去往對端的流量。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置IPsec-1(CLI)

FW1配置ACL

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置ike Proposal

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置IKE Peer

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置IPsec-2(CLI)

FW1配置IPsec proposal

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置IPsec policy

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1調用IPsec policy

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置安全策略(CLI)

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW2配置IPsec策略-1(Web)

新建IPsec策略,填寫IPsec基本配置。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW2配置IPsec策略-2(Web)

配置安全提議,保持默認即可。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW2配置安全策略-1(Web)

新建服務【isakmp】,UDP協議,目的端口為500。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

新建安全策略,放行兩個防火牆的esp和isakmp流量。

放行本端感興趣流,去往對端的流量。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW2配置IPsec-1(CLI)

FW2配置ACL

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW2配置IKE Proposal

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW2配置IKE Peer

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW2配置IPsec-2(CLI)

FW2配置IPsec proposal

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1配置IPsec policy

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1調用IPsec policy

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW2配置安全策略(CLI)

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1查看IPsec狀態(Web)

點擊【監控】,查看IPsec協商狀態。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

IPsec通信網絡測試

在PC1上ping測試到PC2的地址,測試感興趣流的連通性。

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1查看IKE SA

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1查看IPsec SA

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

FW1查看加解密數量

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

實驗

SW1

interface Ethernet0/0/4
  description Link_FW1_G0/0/0
  port link-type access
  port default vlan 16
interface Ethernet0/0/8
  description Link_FW2_G0/0/0
  port link-type access
  port default vlan 16
interface Ethernet0/0/21
  description Link_HCNP_MGMT
  port link-type access
  port default vlan 16
interface Ethernet0/0/1
  description Link_FW1_G0/0/1
  port link-type access
  port default vlan 10
interface Ethernet0/0/9
  description Link_HCNP_Dot1x(PC1)
  port link-type access
  port default vlan 10
interface Ethernet0/0/5
  description Link_FW2_G0/0/1
  port link-type access
  port default vlan 20
interface Ethernet0/0/24
  description Link_HCNP_VPN_Client(PC2)
  port link-type access
  port default vlan 20
interface Ethernet0/0/2
  description Link_FW1_G0/0/2
  port link-type access
  port default vlan 40
interface Ethernet0/0/23
  description Link_HCNP_Untrust
  port link-type access
  port default vlan 40
interface Ethernet0/0/6
  description Link_FW2_G0/0/2
  port link-type access
  port default vlan 40
複製代碼

FW1

int g0/0/0
  ip address 192.168.0.10 24
int g0/0/1
  ip address 10.1.1.10 24
int g0/0/2
  ip address 202.100.1.10 24
firewall zone trust
  add int g0/0/1
firewall zone untrust
  add int g0/0/2
ip route-static 0.0.0.0 0.0.0.0 202.100.1.11
ike proposal 10
  encryption-algorithm aes-192
  authentication-algorithm md5
ike peer fw2
  exchange-mode main
  pre-shared-key Huawei@123
  ike-proposal 10
  remote-address 202.100.1.11
  undo version 2
acl 3000
  rule permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
ipsec proposal 10
  encapsulation-mode tunnel
  esp encryption-algorithm des
  esp authentication-algorithm sha1
ipsec policy ipsec_policy 10 isakmp
  security acl 3000
  ike-peer fw2
  proposal 10
int g0/0/2
  ipsec policy ipsec_policy
  
複製代碼

FW2

int g0/0/0
  ip addres 192.168.0.11 24
int g0/0/1
  ip address 10.1.2.10 24
int g0/0/2
  ip address 202.100.1.11 24
  service-manage ping permit
firewall zone untrust
  add int g0/0/2
firewall zone trust
  add int g0/0/1
ip route-static 0.0.0.0 0.0.0.0 202.100.1.10
ike proposal 10
  encryption-algorithm aes-192
  authentication-algorithm md5
ike peer fw1
  exchange-mode main
  pre-shared-key Huawei@123
  ike-proposal 10
  remote-address 202.100.1.10
  undo version 2
acl 3000
  rule permit ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255
ipsec proposal 10
  encapsulation-mode tunnel
  esp encryption-algorithm des
  esp authentication-algorithm sha1
ipsec policy ipsec_policy 10 isakmp
  security acl 3000
  ike-peer fw1
  proposal 10
int g0/0/2
  ipsec policy ipsec_policy
複製代碼

查看

在ipsec policy沒有配置auto-neg下,需要先在PC上通過PING觸發IPSec隧道建立。(前提是防火牆策略已經配置完成,如local<->untrust,需放通ISKAMP和ESP,trust<->unstrust,需放通地址間所有流量)

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

華為防火牆基礎自學系列 | Site to Site IPSec VPN - 天天要聞

科技分類資訊推薦

7款新品!華為這次的瓜,真的太大了! - 天天要聞

7款新品!華為這次的瓜,真的太大了!

時間已經來到了5月份,距離華為新品發布會的召開已經正式進入倒計時。華為官方之前就已經宣布,在5月份會發布新品。比如華為鴻蒙PC,還有尊界S800。那麼,5月份的華為新品發布會,到底會發布哪幾款新品呢?在這裡,毒哥和大家盤點一下。第一款新品,
華為Mate80Pro如果長成這樣,肯定再次賣爆! - 天天要聞

華為Mate80Pro如果長成這樣,肯定再次賣爆!

作為華為年度壓軸大戲,華為Mate80的消息也越來越多了。有網友投稿了一組華為Mate80Pro的渲染設計圖,想讓毒哥和大家分享一下。毒哥看了之後,覺得這個創意設計確實非常哦漂亮。那麼,在這裡毒哥結合渲染設計圖,和大家匯總一下目前華為Mat
769元!華為這款1TB新品,是來搗亂的嗎? - 天天要聞

769元!華為這款1TB新品,是來搗亂的嗎?

前幾天,毒哥給大家介紹了華為新上架的一款固態硬盤嘛。這款固態硬盤,全稱叫做華為坤靈eKitStor Xtreme 200 SSD,售價為599元。華為這款固態硬盤的優勢也很明顯,M.2 2280的外形設計,兼容性很好。支持NVMe 2.0協
5月又一款新機官宣:5月8日,正式發布 - 天天要聞

5月又一款新機官宣:5月8日,正式發布

隨着新機市場不斷更新,今年所發布的新機大部分圍繞着影像和遊戲方面,並且湧現出不少核心技術,主要是提升定向性能。影像核心有影像系統、影像芯片、AI影像功能等,而遊戲同樣推出遊戲芯片、性能引擎、獨顯芯片等,向著專業級別發展,提升新機競爭力。
守護袁昆:企業互聯網營銷推廣有什麼絕招? - 天天要聞

守護袁昆:企業互聯網營銷推廣有什麼絕招?

(文/守護袁昆)經常有朋友問到互聯網營銷推廣有什麼絕招,現在做互聯網營銷有什麼新技巧和新渠道。每次遇到這樣的問題,解釋的太多最後得到一個反饋結果:有絕招不願意公開。互聯網營銷推廣有技巧和方法嗎?這是肯定的。互聯網營銷推廣有絕招嗎?什麼才算絕
假期 我選擇在家當“賽博熊貓飼養員” - 天天要聞

假期 我選擇在家當“賽博熊貓飼養員”

五一朋友圈攝影大賽已經開賽,本“前參賽選手”選擇提前退賽。與其去景區表演“人類遷徙”,不如宅家干點別的。玩手機、打遊戲、看電影?格局打開,我選擇在家當“賽博熊貓飼養員”。宅家往沙發上一躺,身邊還有隻圓滾滾的電子熊貓24小時待命,治癒值直接拉
這個五一,用長虹熊貓AI TV rua熊貓可太香了! - 天天要聞

這個五一,用長虹熊貓AI TV rua熊貓可太香了!

五一正確的打開方式:在家沉浸式吸熊貓,這可太香了!長虹電視不久前發布了新品長虹熊貓AI TV,本熊貓愛好者正好想買新電視,美美下單。沒想到,五一派上了大用場。不得不說,長虹真可以,我願稱它為“沉浸式熊貓周邊”。
小米又一款頂配Ultra終於來了,有點刺激啊 - 天天要聞

小米又一款頂配Ultra終於來了,有點刺激啊

最近機哥經常聊到,下半年會出很多旗艦小平板。 9 英寸不到可以一手掌握的大小,對於遊戲黨來說,確實比常規大屏舒服太多。 但有的機友覺得,小平板看視頻不得勁,問機哥有沒有更大更猛的....