v7防火墙和v7防火墙ipsec对接-野蛮模式-总部ip固定(2)
interface LoopBack0
ip address 192.168.5.1 255.255.255.255 配置去上外网的路由,1.1.1.2是外网接口的网关ip ip route-static 0.0.0.0 0.0.0.0 1.1.1.2
接口加入安全域及放通安全域。V7防火墙的域间规则默认都是禁止的,本实验放通域间所有流量为例子,具体的域间规则,请以实际的需求为准。
security-zone name Trust import interface LoopBack0 security-zone name Untrust
import interface GigabitEthernet1/0/1 zone-pair security source Any destination Any packet-filter 3000
zone-pair security source Any destination Local packet-filter 3000
zone-pair security source Local destination Any packet-filter 3000
ike提议参数,需要和对方A设备的ike提议参数一致 指定IKE提议使用的认证算法为md5,加密算法3des-cbc ike proposal 1
encryption-algorithm 3des-cbc authentication-algorithm md5
配置和对方分部建立vpn时ike域共享密码,因为中间进行了nat 设备,
所以不清楚建立ipsec时的ip是多少,建议对端ip配置成:0.0.0.0 0.0.0.0进行匹配,使用admin,和对方设备一致即可
ike keychain 1
pre-shared-key address 0.0.0.0 0.0.0.0 key simple admin
配置ikeprofile名称v7,野蛮模式,本端使用IPV4地址进行身份标识。匹配对端时使用fqdn进行身份标识,match remote identity的fqdn需要和对端B设备ikeprofile中local-identity的fqdn一致,反之,local-identity的ip地址和对端的match remote identity的ip地址一致。 ike profile v7 keychain 1
exchange-mode aggressive local-identity address 1.1.1.1 match remote identity fqdn v7 proposal 1
配置ipsec的安全提议,保持和A设备配置的安全提议一致
配置安全协议对IP报文的封装形式为隧道模式,配置采用的安全协议为ESP,配置ESP协议采用的加密算法为3DES,认证算法为md5。
ipsec transform-set 1
esp encryption-algorithm 3des-cbc esp authentication-algorithm md5
配置ipsec 策略模板,名称为V7序列号为1,引用ikeprofileV7,引用ipsec
安全提议1,配置好隧道的本端ip。
ipsec policy-template v7 1 transform-set 1 local-address 1.1.1.1 ike-profile v7
配置ipsec 策略引用配置好的策略模板 ipsec policy v77 1 isakmp template v7 外网接口上引用ipsec 策略 interface GigabitEthernet1/0/1 ipsec apply policy v77 配置结果:
防火墙A作为发起方都能触发ipsec的sa 内网之间能通过ipsec vpn相互通信 ping -a 192.168.7.1 192.168.5.1
Ping 192.168.5.1 (192.168.5.1) from 192.168.7.1: 56 data bytes, press CTRL_C to break
56 bytes from 192.168.5.1: icmp_seq=0 ttl=255 time=0.467 ms 56 bytes from 192.168.5.1: icmp_seq=1 ttl=255 time=0.216 ms 查看ike sa的详细信息, dis ike sa ve
-----------------------------------------------
Connection ID: 48 Outside VPN: Inside VPN: Profile: v7
Transmitting entity: Initiator 发起方 ----------------------------------------------- Local IP: 2.2.2.1
Local ID type: FQDN 本端身份验证标识:fqdn Local ID: v7
Remote IP: 1.1.1.1
Remote ID type: IPV4_ADDR 匹配对方身份验证标识:ipv4地址 Remote ID: 1.1.1.1
Authentication-method: PRE-SHARED-KEY ike安全提议的算法 Authentication-algorithm: MD5 Encryption-algorithm: 3DES-CBC
Life duration(sec): 86400 IKE SA存活时间为86400秒 一天 Remaining key duration(sec): 86213 Exchange-mode: Aggressive ike野蛮模式 Diffie-Hellman group: Group 1
NAT traversal: Detected 野蛮模式默认启用nat穿越功能
Extend authentication: Disabled Assigned IP address: [H3C]dis ipse sa
-------------------------------
Interface: GigabitEthernet1/0/1外网接口上运用ipsec 策略 ------------------------------- ----------------------------- IPsec policy: v7 Sequence number: 1 Mode: ISAKMP
----------------------------- Tunnel id: 0
Encapsulation mode: tunnel隧道模式 Perfect Forward Secrecy: Inside VPN:
Extended Sequence Numbers enable: N Traffic Flow Confidentiality enable: N Path MTU: 1436
Tunnel: 隧道两端的公网ip local address: 2.2.2.1
…… 此处隐藏:1162字,全部文档内容请下载后查看。喜欢就下载吧 ……相关推荐:
- [实用模板]第八章:法国“新浪潮”与“左岸派”
- [实用模板]2021年北京上半年临床医学检验技师生物
- [实用模板]SAP GUI 7.10客户端安装配置文档
- [实用模板]2001年临床执业医师资格考试综合笔试试
- [实用模板]36机场工作实用英语词汇总结
- [实用模板](一)社会保险稽核通知书
- [实用模板]安全教育主题班会材料
- [实用模板]濉溪县春季呼吸道传染病防控应急演练方
- [实用模板]长沙房地产市场周报(1.30-2.3)
- [实用模板]六年级数学上册典中点 - 图文
- [实用模板]C程序设计(红皮书)习题官方参考答案
- [实用模板]中国证监会第一届创业板发行审核委员会
- [实用模板]桥梁工程复习题
- [实用模板]2011学而思数学及答案
- [实用模板]初中病句修改专项练习
- [实用模板]监理学习知识1 - 图文
- [实用模板]小机灵杯四年级试题
- [实用模板]国贸专业毕业论文模板
- [实用模板]教育学概论考试练习题-判断题4
- [实用模板]2015届高考英语一轮复习精品资料(译林
- 00Nkmhe_市场营销学工商管理_电子商务_
- 事业单位考试法律常识
- 诚信教育实施方案
- 吉大小天鹅食品安全检测箱方案(高中低
- 房地产销售培训资料
- 高一地理必修1复习提纲
- 新概念英语第二册lesson_1_练习题
- 证券公司内部培训资料
- 小学英语时间介词专项练习
- 新世纪英语专业综合教程(第二版)第1册U
- 【新课标】浙教版最新2018年八年级数学
- 工程建设管理纲要
- 外研版 必修一Module 4 A Social Surve
- Adobe认证考试 AE复习资料
- 基于H.264AVC与AVS标准的帧内预测技术
- 《食品检验机构资质认定管理办法》(质
- ABB变频器培训课件
- (完整版)小学说明文阅读练习题及答案
- 深思洛克(SenseLock) 深思IV,深思4,深
- 弟子规全文带拼音




