- 1、本文档共26页,可阅读全部内容。
- 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
__-_DCN多核防火墙IPSec_VPN(site-to-site)配置.ppt
神州数码网络 神州数码网络 神州数码网络 DCN多核防火墙快速配置之 IPSec VPN(静态IP Site-to-Site) 神州数码网络 案例描述 神州数码网络 * Eth0/0:1/24 Zone:trust Eth0/1:21/29 Zone:untrust Internet 注:该案例假设防火墙已完成了基本的上网配置 网络拓扑 Network:/24 FW-A FW-B Eth0/1:78/29 Zone:untrust Network:/24 Eth0/0:1/24 Zone:trust IPSec VPN Tunnel 需求描述 防火墙FW-A和FW-B都具有合法的静态IP地址 其中防火墙FW-A的内部保护子网为/24 防火墙FW-B的内部保护子网为/24。 要求在FW-A与FW-B之间创建IPSec VPN,使两端的保护子网能通过VPN隧道互相访问。 神州数码网络 * 防火墙FW-A的配置步骤 本案例采用“预共享密钥认证”机制 创建IKE第一阶段提议 创建IKE第二阶段提议 创建对等体(peer) 创建隧道 创建隧道接口,并将创建好的隧道绑定到接口 添加隧道路由 添加安全策略 神州数码网络 * 创建IKE第一阶段提议 定义IKE第一阶段的协商内容,两台防火墙的IKE第一阶段协商内容需要一致。 神州数码网络 * 定义采用“预共享密钥”的认证方式 创建IKE第二阶段提议 定义IKE第二阶段的协商内容,两台防火墙的第二阶段协商内容需要一致。 神州数码网络 * 最多可以提交3种验证算法,但只要其中一种协商成功即可 最多可以提交4种加密算法,但只要其中一种协商成功即可 PFS(完美向前必威体育官网网址)该例中设置不开启,两台防火墙需要一直 创建对等体(peer) 创建“对等体”对象,并定义对等体的相关参数 神州数码网络 * 选择用来建立IPSec VPN的接口 两台防火墙都使用静态合法IP建立VPN的我们一般选用“主模式” 对端防火墙的合法IP地址 可以最多引用4组IKE第一阶段提议,只要其中一组协商成功即可 输入两端用来认证的预共享密钥,长度6-32字节 使用数字证书认证方式才需要填写“信任域” ? bidirectional – 指定该ISAKMP 网关既是发起端也是响应端。该选项为系统的默认选项。 ? initiator-only – 指定该ISAKMP 网关仅是发起端。 ? responder-only – 指定该ISAKMP网关仅是响应端。 DPD是VPN隧道探测功能,若开启两端防火墙的设置需要一致。 创建隧道 创建到防火墙FW-B的VPN隧道,并定义相关参数。 神州数码网络 * IKE 隧道指定操作模式,目前仅支持tunnel模式 引用创建好的Peer对象 引用IKE第二阶段提议 VPN隧道两端的设备都是终结者防火墙的情况下,代理ID可选择“自动” 创建隧道接口 创建隧道接口,并将创建好的IPSec隧道与其绑定 神州数码网络 * 隧道接口的命名只能是数字1-128之间 将隧道接口与untrust安全域绑定,或者也可以为隧道接口单独创建一个新的安全域并与之绑定 将已创建好的IPSec 隧道绑定到该接口 接口IP不需填写 添加隧道路由 在路由表中添加目的地为对端保护子网的路由,该路由的下一跳为隧道接口tunnel1。 神州数码网络 * 目的网段是对端VPN网关的保护子网 该路由的下一跳选择隧道接口tunnel1,表明去往上面的目的网段是通过这条VPN隧道转发的 添加安全策略 – 定义地址对象 在添加安全策略之前先定义好表示两端保护子网的地址对象 神州数码网络 * 添加安全策略 添加安全策略,允许本地VPN保护子网访问对端VPN保护子网 神州数码网络 * 添加安全策略 添加安全策略,允许对端VPN保护子网访问本地VPN保护子网 神州数码网络 * 神州数码网络 * 防火墙FW-B的配置步骤 FW-B防火墙上的配置步骤与FW-A相同,不同的是某些步骤中的参数设置 创建IKE第一阶段提议 创建IKE第二阶段提议 创建对等体(peer) 创建隧道 创建隧道接口,并将创建好的隧道绑定到接口 添加隧道路由 添加安全策略 创建IKE第一阶段提议 神州数码网络 * 创建IKE第二阶段提议 神州数码网络 * 创建对等体(peer) 神州数码网络 * 创建隧道 神州数码网络 * 创建隧道接口 神州数码网络 * 添加隧道路由 神州数码网络 * 添加安全策略 – 定义地址对象 神州数码网络 * 添加安全策略 添加安全策略,允许本地VPN保护子网访问对端VPN保护子网 神州数码网络 *
您可能关注的文档
- 欧洲、世纪文学.ppt
- -皮肤病各论四(湿疮).ppt
- -从社保切入商业保险(年月第三版).ppt
- 中国的汽车文化和汽车消费文化.pptx
- 第三章__半导体二极管及基本电路.ppt
- 高中历史人教版必修第六单元三民主义的形成和发展课件.ppt
- 第章_数据库设计_第版().ppt
- 中医诊断学--辨脾病证候.ppt
- 高考必备山东省荣成市第六中学高中英语必修课件:ModuleMyFirstRideonaTrain精品原创.ppt
- 简易逻辑分析仪作品解析.ppt
- 2025幼儿园迎国庆主题活动方案(精选14篇) .pdf
- 浙江省宁波市奉化区2024届八年级数学第一学期期末检测试题含解析.doc
- 2025幼儿园秋季新学期家长会通知 幼稚园新学期家长会通知模板【五篇.pdf
- 2025幼儿园秋季中班五大领域教学计划 .pdf
- 2023-2024学年重庆市第七十一中学八上数学期末综合测试模拟试题含解析.doc
- 2024届山东省济宁市邹城市九级八上数学期末教学质量检测模拟试题含解析.doc
- 2025广州教资考试时间科目安排及必需证件 .pdf
- 2024届四川营山小桥中学八年级物理第一学期期末检测试题含解析.doc
- 2025广东省高校大学《辅导员》招聘试题(含答案) .pdf
- 2025年广州现代信息工程职业技术学院高职单招职业适应性测试近5年常考版参考题库含答案解析.docx
文档评论(0)