交换机
园区网交换机
数据中心与云计算交换机
行业精选交换系列
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
无线控制器
行业精选无线系列
物联网
安全
大数据安全平台
下一代防火墙
安全网关
检测管理安全
安全服务
安全云
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
电力能源
制造业
高教/职教
医疗卫生
交通
地产酒店文旅·连锁服务
公共安全
一、组网需求
如下图所示,NGWF-A与NGFW-B建立ipsec vpn,让NGFW-A的内网网段192.168.1.0/24与NGFW-B的内网网段192.168.2.0/24能互相通信。
各参数配置如下,两端需一致:
模式:野蛮模式;
认证方式:预共享密钥,密钥为ruijie
IKE算法:3DES-MD5,DH2
IPSec协商交互方案:esp(3des-md5)
完美向前:group2
二、网络拓扑
三、配置要点
1、配置NGFW
a、基本上网配置(详细请参见”路由模式上网配置章节“)
b、配置IKE协商策略
c、配置IPSEC协商策略
d、配置IPSec安全策略
只需要配置本端内网网段访问对端内网网段走IPSec VPN通道,因为IPsec策略会去把对方数据包的源地址与自己IPSec策略的目的地址去匹配,只要匹配上就可以放行。配置完策略后务必勾选“启用”此策略,才会生效。
e、保存配置
2、配置wall160(wall160系列防火墙需要升级到5.2.12RGX版本以上,版本可通过联系在线客服或4008111000热线电话索要)
a、在基本上网配置已完成的情况下开启IPSec VPN功能
b、配置IKE协商策略
选择野蛮模式后本地ID必须填写为外网口的IP地址:172.18.10.95;对端ID填写对端公网地址为:192.168.56.133;
为使用从WALL160T内网或NGFW内网任意一边感兴趣流触发均能成功建议VPN,160T必须填写相应的本地proxy-ID和对端proxy-ID;
确保端点状态为启用状态。
c、配置IPSEC协商策略
确保隧道状态为启用状态。
d、配置安全策略(配置完策略后务必勾选“启用”此策略,才会生效。)
3、VPN建立失败基本排查思路:
a、第一阶段建立失败:
检查VPN的两台设备之前的连通性是否可达,两台设备互ping看是否连通,若不通,先检查网络连通性。
检查IKE协商配置:IKE策略是否一致(加密算法和认证算法)、预共享密钥是否一致、对端IP地址是否指对、协商模式是否一致;
b、若第一阶段建立成功,第二阶段建立失败:
检查IPSec协商配置:安全策略是否配置正确,是否启用--IPSEC转换集各参数是否一致--两端的感兴趣流是否对称;
c、若还是不能解决,请致电锐捷客服热线4008111000或登录官网的在线客服寻求帮助。
四、操作步骤
1、配置NGFW
a、基本上网配置(详细请参见”路由模式上网配置章节“)
b、配置IKE协商策略
进入菜单---VPN---IPSec---自动模式(IKE)---新建IKE协商
网关名称:标识对端设备的名称wall160t
对端网关:静态IP地址
IP地址:填写wall160t的出口IP地址172.18.10.95
预共享密钥ruijie(两端配置需一致)
c、配置IPSEC协商策略
进入菜单---VPN配置---自动模式(IKE)---选择刚才建好的wall160t的网关名,点击“新建IPSEC协商”
通道名称:标识本端ipsec隧道NGFW
对端网关:选择刚才所建的对端网关名称wall160t
IPSEC协商交互方案:(两端配置需一致)
完美向前保密:group2(两端配置需一致)
d、配置安全策略
进入菜单---防火墙---安全策略---安全策略---新建
源接口:内网口ge0
源地址名:标识内网网段的192.168.1.0
目的接口:外网口ge1
目的地址名:标识对端内网网段的192.168.2.0
动作:IPSec
e、保存配置
2、配置wall160t
a、在基本上网配置已完成的情况下开启IPSec VPN功能
b、配置IKE协商策略,主要配置对端地址,认证方式,协商参数
确保端点状态为启用状态:
c、配置IPSEC协商策略
确保隧道状态为启用状态:
d、配置安全策略
进入菜单--安全策略--安全规则--添加
新建包过滤:放通IKE服务
新建包过滤:允许192.168.1.0/24网段通过160t的IPSec vpn访问192.168.2.0/24
新建包过滤:允许192.168.2.0/24网段通过160t的IPSec vpn访问192.168.1.0/24
五、验证效果
进入菜单--VPN--IPSec--监控器,可查VPN建立的两个阶段是否成功。
如下图所示:两个阶段分别建立成功
wall160t的系统监控--IPSecVPN隧道监控:
192.168.2.0/24网段ping192.168.1.14: