交换机
园区网交换机
数据中心与云计算交换机
中小网络精简型交换机
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
无线控制器
小锐A系列
无线管理与应用
智慧教室
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
电力能源
制造业
高教/职教
普教
医疗卫生
交通
地产酒店文旅·连锁服务
公共安全
一、组网需求
如下图所示:NGFW作为桥模式串在出口路由和核心交换机之间,现实现出差在外的员工PC通过IPSec客户端(可登录到锐捷论坛http://support.ruijie.com.cn下载客户端软件)与设备间建立IPSecVPN,实现出差员工安全访问内网服务器。
各参数配置如下,以下参数两端需保持一致:
模式:主模式;
认证方式:预共享密钥,密钥ruijie
IKE算法:3DES-MD5,DH2
IPSec协商交互方案:esp(3des-md5),AH:NULL
完美向前:group2
客户端认证用户名:test,密码:123456
二、网络拓扑
三、配置要点
1、配置NGFW1
a、配置基本上网
NGFW上需添加静态路由:目的地址为192.168.1.0/24下一跳指向核心交换机的上联口192.168.2.3
b、配置扩展认证用户和用户组,用于客户端从外网拨入的认证账号
c、配置IKE协商
d、配置ipsec协商
e、配置安全策略
2、配置路由器
a、配置内网口地址
b、配置外网口地址
c、配置NAT地址池
d、配置默认路由和静态路由
e、配置端口映射
将NGFW的管理地址192.168.2.1的UDP500、4500端口映射到外网:
ip nat inside source static udp 192.168.2.1 500 172.18.10.77 500
ip nat inside source static udp 192.168.2.1 4500 172.18.10.77 4500
3、配置交换机
a、配置上联口f0/48
b、新建vlan10,配置int vlan 10地址,将相应接口划分到vlan10里
c、配置默认路由、静态路由
核心交换机上需配置静态路由:目的地址为192.168.100.0/24下一跳指向NGFW的管理地址192.168.2.1 (确保VPN的流量来回路径一致)
4、配置客户端(可登录到锐捷论坛http://support.ruijie.com.cn下载客户端软件)
a、安装客户端
b、配置IKE协商
c、配置ipsec协商
5、VPN建立失败基本排查思路:
a、第一阶段建立失败:
检查VPN的两台设备之前的连通性是否可达,两台设备互ping看是否连通,若不通,先检查网络连通性。
检查IKE协商配置:IKE策略是否一致(加密算法和认证算法)、预共享密钥是否一致、对端IP地址是否指对、协商模式是否一致;
b、若第一阶段建立成功,第二阶段建立失败:
检查IPSec协商配置:安全策略是否配置正确,是否启用--IPSEC转换集各参数是否一致--两端的感兴趣流是否对称;
c、若还是不能解决,请致电锐捷客服热线4008111000或登录官网的在线客服寻求帮助。
四、操作步骤
1、配置NGFW1
a、配置基本上网
配置透明桥
配置地址资源
进入菜单--资源管理--地址资源--地址节点--新建
配置安全策略:
进入菜单---防火墙---安全策略---安全策略---新建
接口选择透明桥,即第一步所设置的透明桥名“test”。
源地址选择内网允许通过的网段地址资源“PC1”
动作选择“permit”。
配置默认路由
进入菜单--网络管理--基本配置--缺省网关--新建
配置默认路由指向路由器的内网口:192.168.2.2
配置静态路由:
配置静态路由:目的地址为192.168.1.0/24下一跳指向三层交换机的上联口地址192.168.2.3:
b、配置扩展认证用户和用户组,用于客户端从外网拨入的认证账号
配置用户组”test“,类型为“firewall”
c、配置IKE协商
由于客户端地址不固定,故对端网关为动态IP地址
本地ID:填写路由器的公网地址172.18.10.77
扩展认证启用,并选择配置好的用户组“test”
模式认证启用,并填写分配给客户端的VPN隧道IP地址及DNS
d、配置ipsec协商
e、配置安全策略
配置内网PC1上网安全策略:源接口和目的接口均选择桥接口名称“test”
配置IPSEC安全策略:PC1访问PC2走IPSEC,使用VPN通道“NGFW1”
安全策略配置后务必勾选“启用”才能生效。
f、保存配置
2、配置路由器
a、配置内网口地址
interface GigabitEthernet 0/3
ip nat inside
ip address 192.168.2.2 255.255.255.0
b、配置外网口地址
interface GigabitEthernet 0/4
ip nat outside
ip address 172.18.10.77 255.255.255.0
c、配置NAT地址池及NAT转换
ip nat pool ruijie prefix-length 24
address 172.18.10.77 172.18.10.77 match interface GigabitEthernet 0/4
ip nat inside source list 1 pool ruijie
d、配置默认路由和静态路由
ip route 0.0.0.0 0.0.0.0 172.18.10.1
ip route 192.168.1.0 255.255.255.0 192.168.2.3 --目的地址为192.168.1.0/24下一跳指向核心交换机的上联口192.168.2.3
e、配置端口映射
将NGFW的管理地址192.168.2.1的UDP500、4500端口映射到外网:
ip nat inside source static udp 192.168.2.1 500 172.18.10.77 500
ip nat inside source static udp 192.168.2.1 4500 172.18.10.77 4500
3、配置交换机
a、配置上联口f0/48
interface FastEthernet 0/48
no switchport
ip address 192.168.2.3 255.255.255.0
b、新建vlan10,配置int vlan 10地址,将相应接口划分到vlan10里
vlan 10
interface VLAN 10
ip address 192.168.1.254 255.255.255.0
interface FastEthernet 0/7
switchport access vlan 10
c、配置默认路由
ip route 0.0.0.0 0.0.0.0 192.168.2.2
ip route 192.168.100.0 255.255.255.0 192.168.2.1 --目的地址为192.168.100.0/24下一跳指向NGFW的管理地址192.168.2.1
4、配置客户端
a、安装客户端
将附件二IPSec客户端下载至电脑上,解压开双击setup.ext安装文件
选择安装路径,然后点“下一步”
b、配置IKE协商
输入用户名test,密码123456
c、配置ipsec协商
配置完成后双击名称test,即可连接。
五、验证效果
可看到VPN分别通过第一阶段协商成功和第二阶段协商成功,最终显示连接成功。
如图所示为客户端的IP地址:192.168.0.129,获取到的VPN地址为192.168.100.3,且通ping通内网的服务器。