456成人影院在线观看_亚洲a毛片_日韩9999_伊人网老司机_一本免费视频_最近高清日本免费

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > IT知識庫 >

網絡運維|防火墻的IPSecVPN典型應用案例


2020-06-09 16:54 作者:艾銻無限 瀏覽量:
網絡運維|防火墻的IPSecVPN典型應用案例
 
大家好,我是一枚從事IT外包網絡安全運維工程師,今天和大家分享的是網絡安全設備維護相關的內容,在這里介紹下防火墻點到點的IPSecVPN應用實例,網絡安全運維,從Web管理輕松學起,一步一步學成網絡安全運維大神。

網絡維護是一種日常維護,包括網絡設備管理(如計算機,服務器)、操作系統維護(系統打補丁,系統升級)、網絡安全(病毒防范)等。+

北京艾銻無限科技發展有限公司為您免費提供給您大量真實有效的北京網絡維護服務,北京網絡維修信息查詢,同時您可以免費資訊北京網絡維護,北京網絡維護服務,北京網絡維修信息。專業的北京網絡維護信息就在北京艾銻無限+
+

北京網絡維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網絡維護信息

配置點到點場景下的IPSec

點到點VPN即局域網到局域網的VPN(LAN to LAN VPN)或網關到網關VPN(Gateway to Gateway VPN),本節介紹如何使用Web界面完成點到點場景下的IPSec隧道配置。

配置IPSec策略

在點到點場景中,本端希望與另一臺VPN網關建立IPSec隧道,以使兩臺設備所連的私網可以相互通信。如果希望本端可以主動發起訪問,那么就要求對端網關需要擁有固定的IP地址或域名。如果兩端網關都擁有固定的IP地址或域名,這樣兩者就可以相互發起訪問。
這種場景經常用于同一公司內多個機構,或者公司與合作伙伴之間建立VPN。
要配置這種場景的IPSec策略,需要在配置前至少完成以下工作:
  • 獲知對端網關的IP地址或域名。
  • 兩端網關的管理員協商一段字符串作為密鑰(預共享密鑰方式)或者使用相同的證書認證體系(證書方式)。
  • 獲知對端網絡的私網地址范圍。
  1. 選擇“VPN > IPSec > IPSec”。
  2. 單擊“新建”,建立一條IPSec策略。
  3. 選擇“場景”為“點到點”。
  4. 可選:配置IPSec策略的基本信息。
參數 說明
策略名稱 輸入IPSec策略的名稱。
本端接口 從下拉列表中選擇應用IPSec策略的接口。該接口應為本端與對端相連的接口,通常為設備的公網接口。本端將使用該接口與對端建立隧道。
本端接口IP地址 從下拉列表中選擇本端設備與對端設備建立隧道所使用的IP地址。當“本端接口”配置了多個IP地址時,可以從中任選一個,只要對端可以正常訪問此IP地址即可。
在雙機熱備組網中,請選擇本端接口對應的虛擬IP。
  1. 配置雙方相互校驗的校驗參數。
為了保證IPSec隧道的安全性,必須防止非法客戶端接入,因此需要通過一系列參數來對對端的合法性進行校驗。同時為了通過對端的合法性校驗,本端也需要提供一些相應的參數。
參數 說明
對端地址 輸入對端網關所使用的IP地址或域名,例如1.1.1.1或testl.com。
一般需要配置IP或域名,以限定可接入的對端。如果對端地址沒有固定的IP地址和域名,可以不輸入本參數。此時本端網關不能主動發起協商。
預共享密鑰 在此填入雙方管理員約定的密鑰字符串。
本端ID 本端ID用于標識本端設備的身份,供對端設備認證自身的合法性。需要與對端設備上設置的“對端ID”參數保持一致。
  • IP地址:使用“本端接口IP地址”作為本端ID,不可修改。
  • FQDN(域名):默認使用本端設備的設備名稱作為本端ID,可修改為其他字符串。
  • User-FQDN(電子郵件):默認使用本端設備的設備名稱作為本端ID,可修改為其他字符串。
對端ID 對端ID用于認證對端設備的身份。類型與值都需要與對端設備上設置的“本端ID”參數保持一致。
如果不需要認證,接受任意ID的請求,請選擇“接受任意對端ID”。
如果不限定ID類型,只要字符串匹配即可,請選擇“任意類型”。
  1. 配置IPSec隧道需要加密的數據流。
通常情況下只有部分數據流需要進入隧道發往對端私網,還有一部分數據流需要直接進入Internet。為了避免這些本來需要訪問Internet的數據流進入隧道,需要配置流量規則來限定可以進入隧道的數據流。
  • 在流量規則列表中可以添加多條規則,流量將從上到下依次匹配規則,匹配成功則根據動作處理,不再繼續匹配后續的規則。
  • ID為“默認”的規則表示所有流量都不進行加密,這條規則放在最后用于防止無需加密的流量進入IPSec隧道,該規則不可刪除和修改。
  • 在對端需要配置鏡像規則,即兩端除源和目的相反外,其他參數保持一致:對端“源地址”/“源端口”=本端“目的地址”/“目的端口”。對端“目的地址”/“目的端口”=本端“源地址”/“源端口”。
例如以下兩條規則即互為鏡像規則:
   源地址 目的地址 協議 源端口 目的端口 動作
本端規則 192.168.10.0/24 10.1.1.1 TCP any 80 加密
對端鏡像規則 10.1.1.1 192.168.10.0/24 TCP 80 any 加密
單擊“待加密的數據流”中的“新建”。
參數 說明
源地址 輸入允許進入隧道的數據流的源地址,通常為本端內網中需要保護的私網網段。
可以輸入單個IP地址(例如192.168.1.1)或網段(例如192.168.1.0/24或者192.168.1.0/255.255.255.0)。
目的地址 輸入允許進入隧道的數據流的目的地址,通常為對端內網中需要訪問的私網網段。
可以輸入單個IP地址(例如10.1.1.1)或網段(例如10.1.1.0/24或者10.1.1.0/255.255.255.0)。
協議 輸入允許進入隧道的數據流的協議。
配置TCP、UDP或ICMP協議可以對指定業務的流量進行加密。例如配置TCP的80端口對HTTP業務加密,配置UDP的69端口對TFTP業務加密。
如果不清楚具體協議和端口,或者不需要限制協議,可以不配置本參數,或者配置為“any”。
源端口 當“協議”選擇“TCP”或“UDP”時會出現本參數。
輸入允許進入隧道的數據流的源端口號。
目的端口 當“協議”選擇“TCP”或“UDP”時會出現本參數。
輸入允許進入隧道的數據流的目的端口號。
動作 選擇對滿足上述條件的流量進行處理。
  • 選擇“加密”表示允許該條數據流進入隧道。
  • 選擇“不加密”表示不允許該條流量進入隧道。
“不加密”動作主要用于排除一些客戶端,使其流量不進入隧道。例如需要對192.168.1.0/24網段內除192.168.1.2以外的所有主機進行加密,可以利用規則的匹配優先級,先配置一條對192.168.1.2主機不加密的規則,再配置一條對192.168.1.0/24網段加密的規則。
根據需要可以選擇配置是否進行“反向路由注入”。開啟“反向路由注入”后,設備將把到達對端保護的網段的路由自動引入到路由表,從而不用管理員手工配置路由。此功能一般在與多個分支對接的總部網關上配置。
輸入注入路由的優先級,從而更靈活地應用路由管理策略。例如,如果設備上還有其它方式配置的到達相同目的地址的路由,可以為它們指定相同優先級來可實現負載分擔,也可指定不同優先級來實現路由備份。
  1. 可選:配置安全提議中高級參數。
系統預置了多組默認的安全提議參數,可展開“高級”選項查看。如果默認提議不能滿足協商要求,可以修改“高級”中的參數。要求除“SA超時時間”之外,所有參數需要兩端存在相同選項。
展開“高級”。
其中算法類參數所提供的多個選擇,在列表中位置越高,代表其安全性越高。如果選擇了多個算法,那么實際協商時將根據參數在列表中位置從高到低依次嘗試,直至協商成功。
參數 說明
IKE參數
IKE版本 選擇“v1”或“v2”來確定與對端進行IKE協商時所使用的協議版本。關于IKE不同版本的詳細信息,請參見IPSec安全聯盟。
同時選擇兩種版本表示可響應v1和v2兩個版本的IKE請求,但是主動發起請求時只使用v2版本。
協商模式 選擇IKE的協商模式。關于協商模式的詳細信息,請參見IKEv1協商安全聯盟的過程(階段1)。
  • 自動:在響應協商時可接受主模式和野蠻模式,在發起協商時使用主模式。
  • 主模式:強制使用主模式協商。主模式更安全。
  • 野蠻模式:強制使用野蠻模式協商。野蠻模式更快速。
加密算法 選擇保證數據不被竊取的加密算法。關于加密算法的詳細信息,請參見加密。
認證算法 選擇保證數據發送源可靠的認證算法。關于認證算法的詳細信息,請參見驗證。
完整性算法 當“IKE版本”選擇了“v2”時會出現本參數。
使用IKEv2版本時,選擇保證數據不被篡改的完整性算法。關于完整性算法的詳細信息,請參見驗證。
DH組 選擇密鑰交換方法。關于密鑰交換方法的詳細信息,請參見密鑰交換。
SA超時時間 為了保證隧道的安全,避免其在公網上存在過久,增加被攻擊的風險,可以設定一個超時時間。當一定時間內隧道內沒有流量可以自動拆除隧道,等后續有流量時再重新建立。
輸入超時時間,單位為秒。
IPSec參數
封裝模式 選擇IPSec的封裝模式。關于封裝模式的詳細信息,請參見封裝模式。
  • 自動:當設備作為發起端時,采用隧道模式封裝報文;當設備作為接收端時,可以接受隧道模式和傳輸模式兩種封裝模式。
  • 隧道模式:只保護報文載荷部分,常用于VPN網關之間建立隧道。
  • 傳輸模式:保證整個報文,常用于移動終端與VPN網關建立隧道。
安全協議 選擇IPSec的安全協議。關于安全協議的詳細信息,請參見安全協議。
  • AH:提供對整個報文的認證能力,但是不提供加密能力。
  • ESP:提供對報文載荷的加密和認證能力。
  • AH-ESP:提供對整個報文的加密和認證能力。
ESP加密算法 當“安全協議”選擇“ESP”或“AH-ESP”后會出現本參數。
選擇保證數據不被竊取的加密算法。關于加密算法的詳細信息,請參見加密。
ESP認證算法 當“安全協議”選擇“ESP”或“AH-ESP”后會出現本參數。
選擇保證數據發送源可靠的認證算法。關于認證算法的詳細信息,請參見驗證。
AH認證算法 當“安全協議”選擇“AH”或“AH-ESP”后會出現本參數。
選擇保證數據發送源可靠的認證算法。關于認證算法的詳細信息,請參見驗證。
PFS 選擇密鑰交換方法。關于密鑰交換方法的詳細信息,請參見密鑰交換。
組號越大密鑰越長,安全性越高。選擇“NONE”表示不進行額外的密鑰交換。
SA超時 IPSec隧道將在建立時間或者傳輸流量大小達到閾值時重新協商以保證安全性。
在“基于時間”中輸入重協商間隔時間。在“基于流量”中輸入流量閾值。只要IPSec隧道建立后,滿足其中任意一個條件,IPSec SA就會開始重協商。重協商不會導致當前隧道中斷。
DPD狀態檢測
檢測方式 開啟“DPD狀態檢測”后,設備會自動發送DPD報文檢測對端是否存活,以便及時拆除錯誤的隧道。
可以有兩種檢測方式:
  • 周期性發送:“檢測時間間隔”內未收到對端報文則發送一次DPD報文。
  • 需要時才發送:“檢測時間間隔”內未收到對端報文,且本端需要通信時發送一次DPD報文。
對于使用IKEv1的隧道,此功能需要兩端同時開啟或關閉。在發送DPD報文后,在“重傳時間間隔”內未收到回應報文,會被記錄為一次失敗時間。當連續發生五個失敗事件后,則認為對端已經失效,設備會自動拆除隧道。
對于使用IKEv2的隧道,此功能只需一端開啟就可檢測成功。發送DPD報文的間隔時間不按照“重傳時間間隔”,而是以指數形式增長(發送DPD報文1后,隔1秒發報文2,再隔2秒發報文3,再隔4秒發報文4,依次類推),一直到間隔64秒后發送報文8。如果還收到回應報文,在報文8發送后的128秒時,隧道會被自動個拆除。整個過程耗時約半個小時。
檢測時間間隔 輸入“檢測時間間隔”,單位為秒。
重傳時間間隔 輸入“重傳時間間隔”,單位為秒。僅對IKEv1有效。
NAT穿越 當兩端之間存在NAT設備時,請選擇此選項。
開啟NAT穿越功能后,設備會在普通IPSec報文基礎上增加UDP頭封裝。當IPSec報文經過NAT設備時,NAT設備會對該報文的外層IP頭和增加的UDP報頭進行地址和端口號轉換。這樣NAT設備對報文IP的轉換就不會破壞原始IPSec報文的完整性,使其可以被對端網關正常接收。
  1. 單擊“應用”,新配置的IPSec策略將出現在策略列表中。

查看和導出推薦的對端配置

由于在IPSec的協商過程中,雙方參數的一致性非常重要,所以設備提供了“推薦對端配置”功能。此功能可以列出能夠協商成功的對端配置,可以導出該配置發送給對端網關的管理員參考配置。
  1. 在IPSec策略的“新建”和“修改”界面,點擊位于界面右側中間位置的“推薦對端配置”按鈕,如下圖所示。
  1. 在界面右側會展開顯示推薦對端配置的簡要信息。單擊展開區域右上角的“導出”按鈕,將詳細配置介紹導出成網頁文件保存至本地,如下圖所示。
  1. 將導出的網頁文件發送給對端網管的管理員參考。
 
以上文章由北京艾銻無限科技發展有限公司整理
 

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 欧美人与动牲交免费观看网_99精品国产综合久久精品自在_伊人精品久久_日本熟妇乱人伦XXXX_日本视频在线看_xxxxx18国产_亚洲AV综合色区无码一二三区_久久久久成人片免费观看 | 青苹果乐园免费高清资源_日本美女中文字幕_91大神在线影院_久久婷婷六月_一级高清_无码人妻精品中文字幕_久久精品青青大伊人av_精品日韩卡1二2卡3卡4卡乱码 | 亚洲综合精品在线_亚洲欧洲精品专线_噼里啪啦免费观看高清动漫_手机av免费在线_日本黄色片日本黄色片_chinese国产avvideoxxxx实拍_成人片免费网站_福利中文字幕 | 国产一二区av_精品久久香蕉国产线看观看亚洲_91少妇香蕉久久精_国产成人综合亚洲欧美_中文字幕av久久人妻蜜桃臀_亚洲专区在线播放_欧美一级片在线观看_欧洲黑白配一二三四区 | 久久久久久久爱_尤物九九久久国产精品的分类_三级网站午夜三级_baoyu135国产精品免费_午夜在线一区二区_欧美5区_欧美成亚洲_在线免费视频 | JAPANESEVIDEOS中国少妇_亚洲aⅴ精品_一道本不卡视频_国产高清一区二区在线观看_欧美性xxxx狂欢老少配_国产成人1区_av一区二区三_美国a级毛片免费视频 | 午夜老司机av_在线观看免费黄色小视频_欧美亚洲一级片_大胸美女被吃奶爽死视频_精品国产第一区二区三区的区别_一级毛片一级黄片_CHINESESPANK国产免费网站_国产露脸精品产三级国产av | 天天添天天操_久久久欧洲_男人插女人骚视频_ckplayer国产亚洲欧美_av在线影院_尤物爆乳av导航_国产精品无码一区二区三区不卡_免费超级淫片日本高清视频 | 精品日本一区二区三区免费_欧美性猛交xxxx免费看野外_日韩欧美有码_国产寡妇乱子伦一区二区三区。_男女18禁啪啪无遮挡激烈网站_最新精品国偷自产在线美女足_欧美激情亚洲激情_日本羞羞裸色私人影院 | 男人的天堂Aⅴ在线_国产成人无码av一区二区在线观看_欧美韩国日本一区二区三区_7194中文乱码一二三四芒果_一级片xxxx_99re在线免费视频_av在线干_国产精品美女久久久久久久久久久 | 日本伦理一区_日本一区免费看_蜜臀人妻精品一区二区免费_涩涩一区二区_136av福利视频导航入口_在线观看热码亚洲av每日更新_国产精品一区91_一本一道久久a久久精品 | 国产农村妇女三级全黄91_国产精品偷伦视频免费观看了_亚洲国产一区二区三区在线播_精品无码人妻一区二区三区_好男人好资源在线观看免费视频_国产精品精品久久久_妹子干综合_午夜观看 | 国产精品无码久久av嫩草_亚洲国产精品无码专区影院_乱中年女人伦视频国产_91久久精品亚洲中文字幕无码_欧美日韩色_日韩精品手机在线_我要看免费的黄色片_国产91在线精品 | 久久视频在线观看精品_国产精品69av_少妇粉嫩小泬喷水视频WWW_国产青草视频在线观看_日本亚洲国产黄www_一二三四中文在线_午夜裸体女人视频网站在线观看_亚洲日韩欧美内射教官 | 亚洲人成在久久综合网站_久久精品人人槡人妻人人玩_久久久www成人免费无遮挡大片_伊人久久综合精品久久_日本逼视频_色啪影院_日本污视频在线观看_av片在线免费看 | 欧美日产国产成人免费图片_日日拍夜夜嗷嗷叫国产_日韩—二三区免费观看av_最好看免费观看高清视频大全国语_91精品国产综合久久久久久蜜臀_久久免费看少妇高潮A片麻豆_国产人妻久久精品二区三区特黄_久久精品一本久久99精品 | 操操操爱爱爱_久色88_国产99视频精品免费观看6_av中文字幕二区_国产尤物av尤物在线观看_特级太黄A片免费播放一_精品护士一区二区三区_久久爱99 | 国产成人亚洲综合_在线观看免费不卡avav_国产精品揄拍一区二区久久_97无码人妻福利免费公开在线视频_chinesepronhdvideos国产91_青青草国产成人a∨_91久久国产视频_欧美成人福利 | 99精品视频69V精品视频_成年人中文字幕在线观看_中文日韩欧美_国精品无码一区二区三区在线A片_国产免费麻豆_av免费网页_国产在线xx_亚洲精品国产片 | 亚洲欧美日韩中文字幕在线一区_性欧美ⅴideo另类hd_日韩av看片_内射欧美老妇WBB_亚洲国产成人精品在线_精品久久久无码中文字幕_久久综合九色综合久99_色一区二区三区 | 国产激情视频网站_国产A级毛片色咪味_成人在线观看一区二区三区_极品粉嫩嫩模大尺度无码_亚洲国产精品一区二区久久亚洲午夜_亚洲男人的天堂在线_国产精品推荐天天看天天爽_麻豆视传媒 | 午夜影院一级_97人妻人人做人碰人人添_亚洲欧美一级久久精品国产特黄_在线欧美_国产色视频一区二区三区_香蕉影院在线观看_亚洲经典国产欧美_九九在线中文字幕无码 | 国产特级黄色片_欧美自拍小视频_奇色影视_三及片日本_日韩福利_最新中文字幕在线资源_中文字字幕在线中文乱码范文_YY111111少妇影院免费观看 国产精品亚洲综合天堂夜夜_欧美成人小视频_国产人妻精品久久久久野外_日日噜噜噜夜夜爽爽狠狠小说_忘忧草www日本高清_日韩区av_日本在线视频免费观看_真实的国产乱ⅩXXX66V | 天堂资源中文字幕_青青草在线免费观看_麻豆传煤入口免费进入2023_欧美人妖XXXX做受_日本爽快片18禁免费看_68精品国产免费久久久久久婷婷_久久精品国产亚洲77788_国产精品一区亚洲二区日本三区 | 久久中文在线观看_红杏一区二区三区_成人av毛片_韩国一级片_久久免费看视频_亚洲国产精品成人一区二区_久久五十路丰满熟女中出_孩交精品XXXX视频视频 | 国产成A人亚洲精V品无码_在线观看色网_曰韩精品无码一区二区三区视频_18禁美女裸体网站无遮挡_九九免费精品视频_一区二区三区高清在线观看_免费国产视频_伊人久久大香线蕉AV不变影院 | 成人性生活免费看_最新综合精品亚洲网址_精品国产福利在线观看_天干天干夜啦天干天干国产_亚洲欧美日韩国产综合在线_久久久久国产一区二区_在线网站_三级免费黄 | 亚洲成人av一区二区三区_中文字幕在线中文字幕二区_欧美巨大XXXX做受中文字幕_超碰在线久_av永久免费观看_欧美成人精品高清在线观看_一个人免费在线观看动漫视频www_永久不封国产av毛片 | 成年人免费大片_久久精品这里只有精品_日韩草逼_亚洲综合视频在线_男人天堂视频在线观看_欧洲成人在线_日韩一区二区精品_黄色毛片免费进入 | 亚洲宅男天堂_亚州欧美日韩_窝窝成人_岛国一级_成人国产一区_日本三区在线观看_日韩亚洲视频_99欧美视频 | 国产精品自在_精品一二三四视频_日韩影院一区二区_精品手机在线视频_日日做夜狠狠爱欧美黑人_在线视频1区_国产瑟瑟视频_亚洲91久久 | 成人美女视频免费_欧美色欧美亚洲高清在线观看_性视频网站入口_网站国产_日韩高清一区_亚洲素人av_无码高潮又爽又黄A片软件_人人妻人人澡人人爽国产 | 一本大道久久精品_国产网红无码精品视频_国产强伦姧人妻毛片_国产香蕉一区二区在线网站_天天舔日日操_最近中文字幕一区_精品无码中文字幕不卡_亚洲欧美校园 | 国内精品久久无码人妻_久久国产精品大桥未久av_亚洲最大日韩中文字幕另类_91看片免费版_亚洲中文字幕久久精品无码va_操操操视频_五十高熟中文字幕_91一区二区三区四区 | 热99欧美_久久久精品国产sm调教网站_成人亚洲在线观看_国产一区二区中文字幕免费看_最近中文字幕免费MV在线视频_japanese在线看_色视频www在线播放国产人成_97青娱乐 | 国产精成人品日日拍夜夜免费_奶头和荫蒂添的好舒服囗交_饥渴少妇高清VIDEOS_国产三级网_国内极品少妇1000激情啪啪千_国产精品福利啪在线观看_日本熟妇无码色视频网站VR_亚洲sss视频在线视频 | 毛片av一区二区_成年女人18级毛片毛片免费_久久综合给合久久狠狠狠97色_国产疯狂伦交大片_嫩草伊人_国产精品jk在线观看_国产成人精品区一区二区不卡_乱人伦人妻中文字幕不卡 538国产精品一区二区在线_大陆av在线播放_麻豆传媒一区_91精品国产一区二区三区_亚洲艳妇_男女猛烈啪啪无遮挡激烈下香_久热在线观看视频_www·377黄·com | 九色精品91_性做久久久久免费观看_日韩精品123区_国产精品久久9_国产精品色拉拉_国产精品wwwcom976con_亚洲高清资源在线观看_九一精品视频一区二区三区 | 中国美女a级毛片_最新看片国产精品免费在线_国产女色_夜鲁鲁鲁夜夜综合视频欧美_中文字幕欧美日韩一区_大黄网站免费在线观看_久久99精品久久久97夜夜嗨_99久久精品免费播放 | 麻豆第一区mv免费观看网站_久久视频亚洲_亚洲成人欧美_国产精品免费一区二区三区观看_日本边添边摸边做边爱边_伦理片一区_美国一级大黄一片免费中文_污污污污污污污网站污 | 无码人妻丰满熟妇精品区_51国产午夜免费福利视频_波多野结衣在线播放_99爱免费观看国语_欧美特级黄色_国产精品96久久久久久又黄又硬_欧美性战a久久久久久_欧美精品一区二区三区四区五区 |