华为防火墙基础自学系列 | Site to Site IPSec VPN

2022年09月16日09:19:35 科技 1056

视频来源:B站《干颐堂HCIP-HCIE-security安全 2019年录制》

一边学习一边整理老师的课程内容及试验笔记,并与大家分享,侵权即删,谢谢支持!

附上汇总贴:华为防火墙基础自学系列 | 汇总_COCOgsta的博客-CSDN博客


Site to Site IPSec VPN组网

这个一个典型的站点到站点(Site to Site)IPSec VPN拓扑

IPSec VPN组网的通信网络为10.1.1.0/24和10.1.2.0/24(感兴趣流),加密点为两个防火墙的外部接口地址。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

交换机底层桥接

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

防火墙网络配置

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

IPsec VPN安全策略配置流程图

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置IPSec策略-1(Web)

新建IPsec策略

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置IPsec策略-2(Web)

填写IPsec基本配置

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置IPsec策略-3(Web)

新建感兴趣流

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置IPsec策略-4(Web)

配置安全提议,保持默认即可。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置安全策略-1(Web)

新建服务【isakmp】,UDP协议,目的端口为500。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置安全策略-2(Web)

新建安全策略,放行两个防火墙的esp和isakmp流量。

放行本端感兴趣流,去往对端的流量。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置IPsec-1(CLI)

FW1配置ACL

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置ike Proposal

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置IKE Peer

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置IPsec-2(CLI)

FW1配置IPsec proposal

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置IPsec policy

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1调用IPsec policy

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置安全策略(CLI)

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW2配置IPsec策略-1(Web)

新建IPsec策略,填写IPsec基本配置。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW2配置IPsec策略-2(Web)

配置安全提议,保持默认即可。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW2配置安全策略-1(Web)

新建服务【isakmp】,UDP协议,目的端口为500。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

新建安全策略,放行两个防火墙的esp和isakmp流量。

放行本端感兴趣流,去往对端的流量。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW2配置IPsec-1(CLI)

FW2配置ACL

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW2配置IKE Proposal

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW2配置IKE Peer

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW2配置IPsec-2(CLI)

FW2配置IPsec proposal

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1配置IPsec policy

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1调用IPsec policy

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW2配置安全策略(CLI)

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1查看IPsec状态(Web)

点击【监控】,查看IPsec协商状态。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

IPsec通信网络测试

在PC1上ping测试到PC2的地址,测试感兴趣流的连通性。

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1查看IKE SA

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1查看IPsec SA

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

FW1查看加解密数量

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

实验

SW1

interface Ethernet0/0/4
  description Link_FW1_G0/0/0
  port link-type access
  port default vlan 16
interface Ethernet0/0/8
  description Link_FW2_G0/0/0
  port link-type access
  port default vlan 16
interface Ethernet0/0/21
  description Link_HCNP_MGMT
  port link-type access
  port default vlan 16
interface Ethernet0/0/1
  description Link_FW1_G0/0/1
  port link-type access
  port default vlan 10
interface Ethernet0/0/9
  description Link_HCNP_Dot1x(PC1)
  port link-type access
  port default vlan 10
interface Ethernet0/0/5
  description Link_FW2_G0/0/1
  port link-type access
  port default vlan 20
interface Ethernet0/0/24
  description Link_HCNP_VPN_Client(PC2)
  port link-type access
  port default vlan 20
interface Ethernet0/0/2
  description Link_FW1_G0/0/2
  port link-type access
  port default vlan 40
interface Ethernet0/0/23
  description Link_HCNP_Untrust
  port link-type access
  port default vlan 40
interface Ethernet0/0/6
  description Link_FW2_G0/0/2
  port link-type access
  port default vlan 40
复制代码

FW1

int g0/0/0
  ip address 192.168.0.10 24
int g0/0/1
  ip address 10.1.1.10 24
int g0/0/2
  ip address 202.100.1.10 24
firewall zone trust
  add int g0/0/1
firewall zone untrust
  add int g0/0/2
ip route-static 0.0.0.0 0.0.0.0 202.100.1.11
ike proposal 10
  encryption-algorithm aes-192
  authentication-algorithm md5
ike peer fw2
  exchange-mode main
  pre-shared-key Huawei@123
  ike-proposal 10
  remote-address 202.100.1.11
  undo version 2
acl 3000
  rule permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255
ipsec proposal 10
  encapsulation-mode tunnel
  esp encryption-algorithm des
  esp authentication-algorithm sha1
ipsec policy ipsec_policy 10 isakmp
  security acl 3000
  ike-peer fw2
  proposal 10
int g0/0/2
  ipsec policy ipsec_policy
  
复制代码

FW2

int g0/0/0
  ip addres 192.168.0.11 24
int g0/0/1
  ip address 10.1.2.10 24
int g0/0/2
  ip address 202.100.1.11 24
  service-manage ping permit
firewall zone untrust
  add int g0/0/2
firewall zone trust
  add int g0/0/1
ip route-static 0.0.0.0 0.0.0.0 202.100.1.10
ike proposal 10
  encryption-algorithm aes-192
  authentication-algorithm md5
ike peer fw1
  exchange-mode main
  pre-shared-key Huawei@123
  ike-proposal 10
  remote-address 202.100.1.10
  undo version 2
acl 3000
  rule permit ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255
ipsec proposal 10
  encapsulation-mode tunnel
  esp encryption-algorithm des
  esp authentication-algorithm sha1
ipsec policy ipsec_policy 10 isakmp
  security acl 3000
  ike-peer fw1
  proposal 10
int g0/0/2
  ipsec policy ipsec_policy
复制代码

查看

在ipsec policy没有配置auto-neg下,需要先在PC上通过PING触发IPSec隧道建立。(前提是防火墙策略已经配置完成,如local<->untrust,需放通ISKAMP和ESP,trust<->unstrust,需放通地址间所有流量)

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

华为防火墙基础自学系列 | Site to Site IPSec VPN - 天天要闻

科技分类资讯推荐

7款新品!华为这次的瓜,真的太大了! - 天天要闻

7款新品!华为这次的瓜,真的太大了!

时间已经来到了5月份,距离华为新品发布会的召开已经正式进入倒计时。华为官方之前就已经宣布,在5月份会发布新品。比如华为鸿蒙PC,还有尊界S800。那么,5月份的华为新品发布会,到底会发布哪几款新品呢?在这里,毒哥和大家盘点一下。第一款新品,
华为Mate80Pro如果长成这样,肯定再次卖爆! - 天天要闻

华为Mate80Pro如果长成这样,肯定再次卖爆!

作为华为年度压轴大戏,华为Mate80的消息也越来越多了。有网友投稿了一组华为Mate80Pro的渲染设计图,想让毒哥和大家分享一下。毒哥看了之后,觉得这个创意设计确实非常哦漂亮。那么,在这里毒哥结合渲染设计图,和大家汇总一下目前华为Mat
769元!华为这款1TB新品,是来捣乱的吗? - 天天要闻

769元!华为这款1TB新品,是来捣乱的吗?

前几天,毒哥给大家介绍了华为新上架的一款固态硬盘嘛。这款固态硬盘,全称叫做华为坤灵eKitStor Xtreme 200 SSD,售价为599元。华为这款固态硬盘的优势也很明显,M.2 2280的外形设计,兼容性很好。支持NVMe 2.0协
5月又一款新机官宣:5月8日,正式发布 - 天天要闻

5月又一款新机官宣:5月8日,正式发布

随着新机市场不断更新,今年所发布的新机大部分围绕着影像和游戏方面,并且涌现出不少核心技术,主要是提升定向性能。影像核心有影像系统、影像芯片、AI影像功能等,而游戏同样推出游戏芯片、性能引擎、独显芯片等,向着专业级别发展,提升新机竞争力。
守护袁昆:企业互联网营销推广有什么绝招? - 天天要闻

守护袁昆:企业互联网营销推广有什么绝招?

(文/守护袁昆)经常有朋友问到互联网营销推广有什么绝招,现在做互联网营销有什么新技巧和新渠道。每次遇到这样的问题,解释的太多最后得到一个反馈结果:有绝招不愿意公开。互联网营销推广有技巧和方法吗?这是肯定的。互联网营销推广有绝招吗?什么才算绝
假期 我选择在家当“赛博熊猫饲养员” - 天天要闻

假期 我选择在家当“赛博熊猫饲养员”

五一朋友圈摄影大赛已经开赛,本“前参赛选手”选择提前退赛。与其去景区表演“人类迁徙”,不如宅家干点别的。玩手机、打游戏、看电影?格局打开,我选择在家当“赛博熊猫饲养员”。宅家往沙发上一躺,身边还有只圆滚滚的电子熊猫24小时待命,治愈值直接拉
这个五一,用长虹熊猫AI TV rua熊猫可太香了! - 天天要闻

这个五一,用长虹熊猫AI TV rua熊猫可太香了!

五一正确的打开方式:在家沉浸式吸熊猫,这可太香了!长虹电视不久前发布了新品长虹熊猫AI TV,本熊猫爱好者正好想买新电视,美美下单。没想到,五一派上了大用场。不得不说,长虹真可以,我愿称它为“沉浸式熊猫周边”。
小米又一款顶配Ultra终于来了,有点刺激啊 - 天天要闻

小米又一款顶配Ultra终于来了,有点刺激啊

最近机哥经常聊到,下半年会出很多旗舰小平板。 9 英寸不到可以一手掌握的大小,对于游戏党来说,确实比常规大屏舒服太多。 但有的机友觉得,小平板看视频不得劲,问机哥有没有更大更猛的....