教学文库网 - 权威文档分享云平台
您的当前位置:首页 > 精品文档 > 实用模板 >

v7防火墙和v7防火墙ipsec对接-野蛮模式-总部ip固定(2)

来源:网络收集 时间:2026-08-25
导读: interface LoopBack0 ip address 192.168.5.1 255.255.255.255 配置去上外网的路由,1.1.1.2是外网接口的网关ip ip route-static 0.0.0.0 0.0.0.0 1.1.1.2 接口加入安全域及放通安全域。V7防火墙的域间规则默认都是

interface LoopBack0

ip address 192.168.5.1 255.255.255.255 配置去上外网的路由,1.1.1.2是外网接口的网关ip ip route-static 0.0.0.0 0.0.0.0 1.1.1.2

接口加入安全域及放通安全域。V7防火墙的域间规则默认都是禁止的,本实验放通域间所有流量为例子,具体的域间规则,请以实际的需求为准。

security-zone name Trust import interface LoopBack0 security-zone name Untrust

import interface GigabitEthernet1/0/1 zone-pair security source Any destination Any packet-filter 3000

zone-pair security source Any destination Local packet-filter 3000

zone-pair security source Local destination Any packet-filter 3000

ike提议参数,需要和对方A设备的ike提议参数一致 指定IKE提议使用的认证算法为md5,加密算法3des-cbc ike proposal 1

encryption-algorithm 3des-cbc authentication-algorithm md5

配置和对方分部建立vpn时ike域共享密码,因为中间进行了nat 设备,

所以不清楚建立ipsec时的ip是多少,建议对端ip配置成:0.0.0.0 0.0.0.0进行匹配,使用admin,和对方设备一致即可

ike keychain 1

pre-shared-key address 0.0.0.0 0.0.0.0 key simple admin

配置ikeprofile名称v7,野蛮模式,本端使用IPV4地址进行身份标识。匹配对端时使用fqdn进行身份标识,match remote identity的fqdn需要和对端B设备ikeprofile中local-identity的fqdn一致,反之,local-identity的ip地址和对端的match remote identity的ip地址一致。 ike profile v7 keychain 1

exchange-mode aggressive local-identity address 1.1.1.1 match remote identity fqdn v7 proposal 1

配置ipsec的安全提议,保持和A设备配置的安全提议一致

配置安全协议对IP报文的封装形式为隧道模式,配置采用的安全协议为ESP,配置ESP协议采用的加密算法为3DES,认证算法为md5。

ipsec transform-set 1

esp encryption-algorithm 3des-cbc esp authentication-algorithm md5

配置ipsec 策略模板,名称为V7序列号为1,引用ikeprofileV7,引用ipsec

安全提议1,配置好隧道的本端ip。

ipsec policy-template v7 1 transform-set 1 local-address 1.1.1.1 ike-profile v7

配置ipsec 策略引用配置好的策略模板 ipsec policy v77 1 isakmp template v7 外网接口上引用ipsec 策略 interface GigabitEthernet1/0/1 ipsec apply policy v77 配置结果:

防火墙A作为发起方都能触发ipsec的sa 内网之间能通过ipsec vpn相互通信 ping -a 192.168.7.1 192.168.5.1

Ping 192.168.5.1 (192.168.5.1) from 192.168.7.1: 56 data bytes, press CTRL_C to break

56 bytes from 192.168.5.1: icmp_seq=0 ttl=255 time=0.467 ms 56 bytes from 192.168.5.1: icmp_seq=1 ttl=255 time=0.216 ms 查看ike sa的详细信息, dis ike sa ve

-----------------------------------------------

Connection ID: 48 Outside VPN: Inside VPN: Profile: v7

Transmitting entity: Initiator 发起方 ----------------------------------------------- Local IP: 2.2.2.1

Local ID type: FQDN 本端身份验证标识:fqdn Local ID: v7

Remote IP: 1.1.1.1

Remote ID type: IPV4_ADDR 匹配对方身份验证标识:ipv4地址 Remote ID: 1.1.1.1

Authentication-method: PRE-SHARED-KEY ike安全提议的算法 Authentication-algorithm: MD5 Encryption-algorithm: 3DES-CBC

Life duration(sec): 86400 IKE SA存活时间为86400秒 一天 Remaining key duration(sec): 86213 Exchange-mode: Aggressive ike野蛮模式 Diffie-Hellman group: Group 1

NAT traversal: Detected 野蛮模式默认启用nat穿越功能

Extend authentication: Disabled Assigned IP address: [H3C]dis ipse sa

-------------------------------

Interface: GigabitEthernet1/0/1外网接口上运用ipsec 策略 ------------------------------- ----------------------------- IPsec policy: v7 Sequence number: 1 Mode: ISAKMP

----------------------------- Tunnel id: 0

Encapsulation mode: tunnel隧道模式 Perfect Forward Secrecy: Inside VPN:

Extended Sequence Numbers enable: N Traffic Flow Confidentiality enable: N Path MTU: 1436

Tunnel: 隧道两端的公网ip local address: 2.2.2.1

…… 此处隐藏:1162字,全部文档内容请下载后查看。喜欢就下载吧 ……
v7防火墙和v7防火墙ipsec对接-野蛮模式-总部ip固定(2).doc 将本文的Word文档下载到电脑,方便复制、编辑、收藏和打印
本文链接:https://www.jiaowen.net/wendang/519228.html(转载请注明文章来源)
Copyright © 2020-2025 教文网 版权所有
声明 :本网站尊重并保护知识产权,根据《信息网络传播权保护条例》,如果我们转载的作品侵犯了您的权利,请在一个月内通知我们,我们会及时删除。
客服QQ:78024566 邮箱:78024566@qq.com
苏ICP备19068818号-2
Top
× 游客快捷下载通道(下载后可以自由复制和排版)
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
VIP包月下载
特价:29 元/月 原价:99元
低至 0.3 元/份 每月下载150
全站内容免费自由复制
注:下载文档有可能出现无法下载或内容有问题,请联系客服协助您处理。
× 常见问题(客服时间:周一到周五 9:30-18:00)