交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
无线控制器
行业精选无线系列
物联网
安全
大数据安全平台
下一代防火墙
安全网关
检测管理安全
安全服务
安全云
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
电力能源
制造业
高教/职教
医疗卫生
交通
地产酒店文旅·连锁服务
公共安全
一、组网需求
如下图所示,NGWF-A与NGFW-B建立ipsec vpn,让NGFW-A的内网网段192.168.1.0/24与NGFW-B的内网网段192.168.2.0/24能互相通信。
各参数配置如下,两端需一致:
模式:主模式;
认证方式:预共享密钥,密钥为ruijie
IKE算法:3DES-MD5,DH2
IPSec协商交互方案:esp(3des-md5)
完美向前:group1
该案例是最基本的IPSec组网,适用场合为在企业总部和分部之间建立VPN访问,并且分部之间互不访问的情况下;在这个配置案例中,总部和分部都有自己固定的公网IP地址,配置IKE阶段一策略时,互相指向对方。 IKE模式中,如果都是NGFW的设备,使用野蛮模式或主模式没有影响,一般都采用默认的主模式协商即可。如果与其他厂商VPN设备互联,需要注意选择协商模式。
具体在部署实施时,应根据需要选择合理的参数进行配置,如根据客户需求,在配置自动模式第一阶段时,可选择不同的协商模式、第一阶段交互的加密、认证算法,DH组、密钥周期及DPD探测等参数;第二阶段的ESP封装、AH封装算法,PFS,工作模式及密钥周期等。
二、网络拓扑
三、配置要点
1、配置NGFW-A
a、基本上网配置(详细请参见”路由模式上网配置章节“)
b、配置IKE协商
c、配置IPSEC协商策略
d、配置地址对象
e、配置IPSec安全策略
只需要配置本端内网网段访问对端内网网段走IPSec VPN通道,因为IPsec策略会去把对方数据包的源地址与自己IPSec策略的目的地址去匹配,只要匹配上就可以放行。
2、配置NGFW-B
a、基本上网配置(详细请参见”路由模式上网配置章节“)
b、配置IKE协商策略,主要配置对端地址,认证方式,协商参数
c、配置IPSEC协商策略
d、配置地址对象
e、配置IPSec安全策略
3、VPN建立失败基本排查思路:
a、第一阶段建立失败:
检查VPN的两台设备之前的连通性是否可达,两台设备互ping看是否连通,若不通,先检查网络连通性。
检查IKE协商配置:IKE策略是否一致(加密算法和认证算法)、预共享密钥是否一致、对端IP地址是否指对、协商模式是否一致;
b、若第一阶段建立成功,第二阶段建立失败:
检查IPSec协商配置:安全策略是否配置正确,是否启用--IPSEC转换集各参数是否一致--两端的感兴趣流是否对称;
c、若还是不能解决,请致电锐捷客服热线4008111000或登录官网的在线客服寻求帮助。
4、保存配置
四、操作步骤
1、配置NGFW-A
a、基本上网配置(详细请参见”路由模式上网配置章节“)
b、配置IKE协商策略
进入菜单---VPN---IPSec---自动模式(IKE)---新建IKE协商
配置远程网关名:NGFW-B
对端网关:选择静态IP地址
IP地址:填写远程网关IP地址
模式:选择主模式(两端模式配置需一致)
认证方式:预共享密钥(两端配置需一致)
预共享密钥:ruijie(两端配置需一致),其他配置保存默认即可。
c、配置IPSEC协商策略
进入菜单---VPN配置---自动模式(IKE)---选择刚才建好的NGFW-B的网关名,点击“新建IPSEC协商”
配置IPSEC协商的通道名称:NGFW-A
选择上一步所配置的远程网关名称:NGFW-B
配置IPSEC协商的交互方案:ESP(3DES)+AH(MD5),两端配置需一致。
配置工作模式: 隧道模式tunnel_mode。
d、配置地址对象
进入菜单--资源管理--地址资源--地址节点--新建
名称为”上网网段“,地址节点选择子网:”192.168.1.0/24“,点击向右箭头,将其选中,点击提交。同样的方法添加对端网段。
e、配置安全策略
进入菜单---防火墙---安全策略---安全策略---新建
源接口为内网口ge0,目的接口为外网口ge1
源地址名:上网网段(即在地址资源里所建的地址节点,对应的地址段为:192.168.1.0/24)
目的地址名:对端网段(即在地址资源里所建的地址节点,对应的地址段为:192.168.2.0/24)
动作:IPSec
VPN通道:选择刚才所建的VPN通道名:NGFW-A
勾选允许流入、流出。
注意:安全策略配置完后务必在全局下勾选启用,并将此策略移动至第一条。
2、配置NGFW-B
a、基本上网配置(详细请参见”路由模式上网配置章节“)
b、配置IKE协商策略,主要配置对端地址,认证方式,协商参数
c、配置IPSEC协商策略
进入菜单---VPN配置---自动模式(IKE)---选择刚才建好的NGFW-A的网关名,点击“新建IPSEC协商”
d、配置地址对象
进入菜单--资源管理--地址资源--地址节点--新建
e、配置安全策略
进入菜单---防火墙---安全策略---安全策略---新建
B网段为本地内网网段192.168.2.0/24
A网段为本地内网网段192.168.1.0/24
源接口为内网口ge0,目的接口为外网口ge1
注意:安全策略配置完后务必在全局下勾选启用,并将此策略移动至第一条。
4、保存配置
五、验证效果
进入菜单--VPN--IPSec--监控器,可查VPN建立的两个阶段是否成功。
如下图所示:两个阶段分别建立成功。
在NGFW-A端所看到的协商信息:
在NGFW-B端所看到的协商信息:
NGFW-A内网PC1的IP地址设置为192.168.1.1,可ping通PC2192168.2.1,且能远程桌面到PC2:
NGFW-B内网的PC2IP地址为192.168.2.1,能ping通PC1。