VPN部署场景——IPSec VPN—点到点VPN(1)

2023-11-12

目录

Ⅰ  接口模式

一、组网需求

二、网络拓扑

三、配置要点

四、配置步骤

五、检查配置结果

Ⅱ  策略模式

一、组网需求

二、网络拓扑

三、配置要点

四、配置步骤

五、检查配置结果

六、注意事项


 

Ⅰ  接口模式

一、组网需求

如图所示,通过VPN将2个局域网连接起来,实现192.168.0.0/24与192.168.1.0/24两个网段的通信

二、网络拓扑

三、配置要点

       1、配置NGFW1

                 1)基本上网配置

                  2)IKE阶段1

                  3)IKE阶段2

                  4)配置路由

                    5)配置策略

               

       2、配置NGFW2

                 1)基本上网配置

                  1)IKE阶段1

                  3)IKE阶段2

                  4)配置路由

                    5)配置策略

说明:如果要删除IPSEC VPN第一阶段、第二阶段时,需要先删除被调用的路由或防火墙安全策略。

四、配置步骤

1、配置NGFW1

1)基本上网配置

配置详细过程请参照 “路由模式典型功能--单线上网--静态地址线路上网配置“一节:

接口IP配置如下:

路由配置如下

2)IKE阶段1         

进入:虚拟专网--IPSEC--自动交换秘钥,点击创建阶段1

配置阶段一的相关参数:如下图

  名称: VPN,用于标识作用,接口模式下,将用于VPN虚拟接口的名字

            远程网关:  静态IP

            IP地址: 对端防火墙的外网接口的IP地址200.1.1.2

     本地接口:  防火墙与对端设备建立VPN所使用的接口,通常为外网接口.

            认证方式:  与共享秘钥

            与共享秘钥:  秘钥,两端设备相同即可。 

            启动IPsec接口模式:勾选,

            其他参数适用默认参数,参数细节请参考"阶段1参数"一节

            3)IKE阶段2

            进入:虚拟专网--IPSEC--自动交换秘钥,点击创建阶段12

  配置阶段2基本参数

名称:阶段2 的名字, vpn2

            阶段1: 该阶段2 关联的阶段1,选择vpn1.    

            点击高级选项, 弹出高级参数选项。

  勾选弹出选项中的“保持存活” 其他默认。

            4)配置vpn路由

            菜单:路由--静态--静态路由,点击“新建”

  按如下方式,添加对端保护网段的vpn静态路由

目的IP/子网掩码:  对方防火墙所保护的子网,192.168.1.0 ,

            设备:  配置VPN所生成的接口,选择vpn1。

            5)配置策略

            菜单: 防火墙--策略--策略, 点击 “新建”

按如下方式创建两条策略,通过该策略对两端2个子网之间的访问进行控制,NAT,UTM防护等,

           第1条策略: 允许本地的192.168.0.0网段,访问对端的192.168.1.0网段

第2条策略: 允许对端的192.168.1.0网段,访问本端的192.168.0.0网段

2、配置NGFW2

            1)基本上网配置

            配置详细过程请参照 “路由模式典型功能--单线上网--静态地址线路上网配置“一节:

            接口IP配置如下:

  路由配置如下:

    2)IKE阶段1

            菜单:虚拟专网--IPSEC--自动交换秘钥,点击创建阶段1

配置阶段1的相关参数

名称: VPN,用于标识作用,接口模式下,将用于VPN虚拟接口的名字

            远程网关:  静态IP地址

            IP地址: 对端防火墙的外网接口的IP地址100.1.1.2

     本地接口:  防火墙与对端设备建立VPN所使用的接口,选择wan1.

            认证方式:  与共享秘钥

            与共享秘钥:  秘钥,两端设备相同即可。

            启动IPsec接口模式:勾选,

            其他参数适用默认参数,参数细节请参考"阶段1参数"一节

            3)IKE阶段2

            菜单:虚拟专网--IPSEC--自动交换秘钥,点击创建阶段2

配置阶段2的基本参数

名称:阶段2 的名字, vpn2

            阶段1: 该阶段2 关联的阶段1,选择vpn.

            点击高级选项, 弹出高级参数选项。

勾选弹出选项中的“保持存活” 其他默认。

            4)配置vpn路由

            菜单:路由--静态--静态路由,点击“新建”

按如下方式,添加对端保护网段的vpn路由

目的IP/子网掩码:  对方防火墙所保护的子网,192.168.1.0/24

            设备:  配置VPN所生成的接口,选择vpn。

            5)配置策略

            菜单: 防火墙--策略--策略, 点击 “新建”

按如下方式创建两条策略,。通过该策略对两端2个子网之间的访问进行控制,NAT,UTM防护等,

            第1条策略: 允许本地的192.168.1.0网段,访问对端的192.168.0.0网段

第2条策略: 允许对端的192.168.0.0网段,访问本端的192.168.1.0网段

五、检查配置结果

查看VPN监视器,观察状态: 进入“虚拟专网”--“监视器”--"IPsec监测”


Ⅱ  策略模式

一、组网需求

        如图所示,通过VPN将2个局域网连接起来,实现192.168.0.0/24与192.168.1.0/24两个网段的通信

二、网络拓扑

三、配置要点

       1、配置NGFW1

                 1)基本上网配置

                  2)IKE阶段1

                  3)IKE阶段2

                    4)配置策略

               

       2、配置NGFW2

                 1)基本上网配置

                  2)IKE阶段1

                  3)IKE阶段2

                    4)配置策略

说明:如果要删除IPSEC VPN第一阶段、第二阶段时,需要先删除被调用的路由或防火墙安全策略。

四、配置步骤

       1、配置NGFW1

            1)基本上网配置

            配置详细过程请参照 “路由模式典型功能--单线上网--静态地址线路上网配置“一节:

            接口IP配置如下:

  路由配置如下

  2)IKE阶段1

            菜单:虚拟专网--IPSEC--自动交换秘钥,点击创建阶段1

  配置阶段1的相关参数

名称: VPN,用于标识作用,接口模式下,将用于VPN虚拟接口的名字

            远程网关:  静态IP地址

            IP地址: 对端防火墙的外网接口的IP地址,202.1.1.2

     本地接口:  防火墙与对端设备建立VPN所使用的接口,通常为外网接口.

            认证方式:  与共享秘钥

            与共享秘钥:  秘钥,两端设备相同即可      

            启动IPsec接口模式:不勾选 启动IPsec接口模式,则为策略模式

            其他参数适用默认参数,参数细节请参考《阶段1参数》一节

            3)IKE阶段2

            菜单:虚拟专网--IPSEC--自动交换秘钥,点击创建阶段2

配置阶段2基本参数

名称:阶段2 的名字, vpn2

            阶段1: 该阶段2 关联的阶段1,选择“vpn”.

            点击高级选项, 弹出高级参数选项

勾选弹出选项中的“保持存活” 其他默认。

            4)配置策略

            菜单: 防火墙--策略--策略, 点击 “新建”

按如下方式创建策略,通过该策略对两端2个子网之间的访问进行控制,NAT,UTM防护等。

            允许本地的192.168.0.0网段,访问对端的192.168.1.0网段,动作为IPSEC,VPN通道选择如上所建立的vpn,勾选 allow inbound, allow outbound。

            

注意:首先需要选择对应的目的接口/区(外网接口)后,才能选择对应的VPN通道。

             将该策略移动到策略的顶部,被优先执行。

2、配置NGFW2

             1)基本上网配置

            配置详细过程请参照 “路由模式典型功能--单线上网--静态地址线路上网配置“一节:

            接口IP配置如下:

路由配置如下

     2)IKE阶段1

            菜单:虚拟专网--IPSEC--自动交换秘钥,点击创建阶段1

  配置阶段1的相关参数

名称: VPN,用于标识作用,接口模式下,将用于VPN虚拟接口的名字

            远程网关:  静态IP地址

            IP地址: 对端防火墙的外网接口的IP地址,100.1.1.2

     本地接口:  防火墙与对端设备建立VPN所使用的接口,通常为外网接口.

            认证方式:  与共享秘钥

            与共享秘钥:  秘钥,两端设备相同即可      

            启动IPsec接口模式:不勾选 启动IPsec接口模式,则为策略模式

            其他参数适用默认参数,参数细节请参考《阶段1参数》一节

            3)IKE阶段2

            菜单:虚拟专网--IPSEC--自动交换秘钥,点击创建阶段2

配置阶段2基本参数

名称:阶段2 的名字, vpn2

            阶段1: 该阶段2 关联的阶段1,选择“vpn”.

            点击高级选项, 弹出高级参数选项

勾选弹出选项中的“保持存活” 其他默认。

            4)配置策略

            菜单: 防火墙--策略--策略, 点击 “新建”

按如下方式创建两条策略,通过该策略对两端2个子网之间的访问进行控制,NAT,UTM防护等,

            第1条策略: 允许本地的192.168.1.0网段,访问对端的192.168.0.0网段,动作为IPSEC,VPN通道选择如上所建立的vpn,

                                勾选 allow inbound, allow outbound。

将该策略移动到策略的顶部,被优先执行。

五、检查配置结果

            查看VPN监视器,观察状态: 虚拟专网--监视器--IPsec检测。

两个网络采用 ping测试方式,192.168.1.0/24和192.168.0.0/24两个内网可以相互访问。

            注意策略的顺序,将IPSEC略放到顶部。

六、注意事项

       问:PSEC VPN策略模式,只需要建立一条策略,勾选inbound、outbound就可以实现互访?

       答:Inbound 允许远端发起vpn连接。

Outbound 允许本地发起vpn连接。

分别控制2个方向是否可以发起vpn连接。具体访问的控制是通过策略实现的。

本文内容由网友自发贡献,版权归原作者所有,本站不承担相应法律责任。如您发现有涉嫌抄袭侵权的内容,请联系:hwhale#tublm.com(使用前将#替换为@)

VPN部署场景——IPSec VPN—点到点VPN(1) 的相关文章

  • 如何解决Mybatis-plus与Mybatis不兼容的问题:An attempt was made to call a method that does not exist. The attempt

    博主猫头虎的技术世界 欢迎来到 猫头虎的博客 探索技术的无限可能 专栏链接 精选专栏 面试题大全 面试准备的宝典 IDEA开发秘籍 提升你的IDEA技能 100天精通Golang Go语言学习之旅 领域矩阵 猫头虎技术领域矩阵 深入探索各技
  • 【CTF必看】从零开始的CTF学习路线(超详细),让你从小白进阶成大神!

    最近很多朋友在后台私信我 问应该怎么入门CTF 个人认为入门CTF之前大家应该先了解到底 什么是CTF 而你 学CTF的目的又到底是什么 其次便是最好具备相应的编程能力 若是完全不具备这些能力极有可能直接被劝退 毕竟比赛的时候动不动写个脚本
  • 38条Web测试经验分享

    1 页面链接检查 每一个链接是否都有对应的页面 并且页面之间切换正确 可以使用一些工具 如LinkBotPro File AIDCS HTML Link Validater Xenu等工具 LinkBotPro不支持中文 中文字符显示为乱码
  • 【信道估计】【MIMO】【FBMC】未来移动通信的滤波器组多载波调制方案(Matlab代码实现)

    欢迎来到本博客 博主优势 博客内容尽量做到思维缜密 逻辑清晰 为了方便读者 座右铭 行百里者 半于九十 本文目录如下 目录 1 概述 2 运行结果 3 参考文献 4 Matlab代码及文章
  • WEB前端常见受攻击方式及解决办法总结

    一个网址建立后 如果不注意安全问题 就很容易被人攻击 下面讨论一下集中漏洞情况和放置攻击的方法 一 SQL注入 所谓的SQL注入 就是通过把SQL命令插入到web表单提交或输入域名或页面请求的查询字符串 最终达到欺骗服务器执行恶意的SQL命
  • 白帽子如何快速挖到人生的第一个漏洞 | 购物站点挖掘商城漏洞

    本文针对人群 很多朋友们接触安全都是通过书籍 网上流传的PDF 亦或是通过论坛里的文章 但可能经过了这样一段时间的学习 了解了一些常见漏洞的原理之后 对于漏洞挖掘还不是很清楚 甚至不明白如何下手 可能你通过 sql labs 初步掌握了sq
  • 通俗易懂,十分钟读懂DES,详解DES加密算法原理,DES攻击手段以及3DES原理

    文章目录 1 什么是DES 2 DES的基本概念 3 DES的加密流程 4 DES算法步骤详解 4 1 初始置换 Initial Permutation IP置换 4 2 加密轮次 4 3 F轮函数 4 3 1 拓展R到48位 4 3 2
  • 远程控制软件安全吗?一文看懂ToDesk、RayLink、TeamViewer、Splashtop相关安全机制_raylink todesk

    目录 一 前言 二 远程控制中的安全威胁 三 国内外远控软件安全机制 ToDesk RayLink Teamviewer Splashtop 四 安全远控预防 一 前言 近期 远程控制话题再一次引起关注 据相关新闻报道 不少不法分子利用远程
  • socket网络编程几大模型?看看CHAT是如何回复的?

    CHAT回复 网络编程中常见的有以下几种模型 1 阻塞I O模型 Blocking I O 传统的同步I O模型 一次只处理一个请求 2 非阻塞I O模型 Non blocking I O 应用程序轮询调用socket相关函数检查请求 不需
  • 网络安全:绕过 MSF 的一次渗透测试

    这次渗透的主站是 一个 Discuz 3 4 的搭建 违法招 piao 网站 配置有宝塔 WAF 用 Discuz ML 3 X 的漏洞进行攻击 但是没有成功 发现主站外链会有一个发卡网 引导人们来这充值 是 某某发卡网 而且域名指向也是主
  • tcpdump抓包

    tcpdump抓包 基本概念 1 类型的关键字 host 指明一台主机 如 host 10 1 110 110 net 指明一个网络地址 如 net 10 1 0 0 port 指明端口号 如 port 8090 2 确定方向的关键字 sr
  • 国外拨号VPS指南:开启你的全球网络之旅

    在当今数字化时代 互联网已经成为了我们生活的一部分 而要在全球范围内畅通无阻地访问互联网 拥有一个可靠的国外拨号VPS是非常重要的 无论您是为了工作 学习还是娱乐 国外拨号VPS都可以为您提供更广泛的网络体验 本文将为您提供国外拨号VPS的
  • 服务器VPS是什么意思?一文了解其含义与重要性

    在今天的数字时代 服务器扮演着至关重要的角色 它们是网站 应用程序和在线业务的基石 但是 你是否听说过VPS 本文将深入探讨什么是服务器VPS 以及为什么它在今天的互联网世界中如此重要 什么是服务器VPS 服务器的基本概念 在我们深入探讨V
  • 你的服务器还安全吗?用户数据是否面临泄露风险?

    一系列严重的网络安全事件引起了广泛关注 多家知名公司的服务器遭到黑客挟持 用户的个人数据和敏感信息面临泄露的风险 这些事件揭示了网络安全的脆弱性和黑客攻击的威胁性 提醒着企业和个人加强对网络安全的重视 一 入侵案例 1 1 蔚来数据泄露 1
  • 【网络安全】——区块链安全和共识机制

    区块链安全和共识机制 摘要 区块链技术作为一种分布式去中心化的技术 在无需第三方的情况下 使得未建立信任的交易双方可以达成交易 因此 区块链技术近年来也在金融 医疗 能源等多个行业得到了快速发展 然而 区块链为无信任的网络提供保障的同时 也
  • 为什么我强烈推荐大学生打CTF!

    前言 写这个文章是因为我很多粉丝都是学生 经常有人问 感觉大一第一个学期忙忙碌碌的过去了 啥都会一点 但是自己很难系统的学习到整个知识体系 很迷茫 想知道要如何高效学习 这篇文章我主要就围绕两点 减少那些罗里吧嗦的废话 直接上干货 CTF如
  • 【无标题】

    大家都知道该赛项的规程和样题向来都是模棱两可 从来不说具体的内容 导致选手在备赛时没有头绪 不知道该怎么训练 到了赛时发现题目和备赛的时候完全不一样 那么本文将以往年信息安全管理与评估赛项经验来解读今年2023年国赛的规程 帮助选手们指明方
  • DSCA190V 57310001-PK

    DSCA190V 57310001 PK DSCA190V 57310001 PK 具有两个可编程继电器功能 并安装在坚固的 XP 外壳中 DSCA190V 57310001 PK 即可使用 只需最少的最终用户校准 DSCA190V 573
  • 2023下半年软考「单独划线」合格标准公布

    中国计算机技术职业资格网发布了 关于2023年度下半年计算机软件资格考试单独划线地区合格标准的通告 2023下半年软考单独划线地区合格标准各科目均为42分 01 官方通告 关于2023年度下半年计算机软件资格考试单独划线地区合格标准的通告
  • 网络安全行业热门认证证书合集

    网络安全认证证书 就和学历一样是敲门砖 拿到了可以用不到 但不能没有 技术大牛可以没有证书 但普通人不能没有 1 初级入门 就像学历在职场上展示一个人的基本素养一样 网络安全认证证书可以展示一个人在网络安全领域具备的基本知识和技能 它为初学

随机推荐

  • Spring源码学习笔记

    一 Spring启动容器刷新12步 二 Spring循环引用流程图 三 SpringAop执行流程 四 Spring事务的个人理解 Spring事务的使用非常简单 只需要在需要开启事务的方法上加 Transactional rollback
  • 【机器学习实战-14章】利用SVD简化数据

    奇异值分解 Singular Value Decomposition SVD 是提取信息的强大工具 14 1 SVD的应用 优点 简化数据 去除噪声 提高算法的结果 缺点 数据的转换可能难以理解 14 1 1 隐性语义索引 最早的SVD应用
  • python 气泡图练习

    导入了matplotlib pyplot和seaborn模块 以及gapminder数据集 它从gapminder数据集中选择了2007年的数据 并创建了一个散点图 其中x轴表示人均GDP y轴表示预期寿命 气泡的大小表示人口规模 图例被关
  • BurpSuite之Intruder模块学习篇

    BurpSuite介绍 BurpSuite介绍 Intruder模块 该模块重要用于完成对Web应用程序自动化攻击 也就是我们经常说的爆破 下面我们以爆破DVWA靶机的暴力破解页面来介绍该模块的一个个版块 进行演示之前我们先进去把登录密码给
  • c++ 关键字constexpr的使用

    一 想要正确使用constexpr关键字 需要知道编译时常量和运行时常量 1 编译时常量 编译时已知的常量 编译器知道其确切的值 字符串常量 如 123 hello world 等 以常量表达式初始化的const变量 如 const x 2
  • Redis 缓存回收的7种策略volatile设置过期时间及allkeys所有数据范围内

    1 基础说明 当redis设置内存使用限制后 当达到内存限制时 Redis将尝试删除key 控制节点的最大使用内存 redis conf中配置项maxmemory
  • 威马汽车:跃马扬鞭未竟,鞍马劳顿难行?

    活下去 像牲口一样地活下去 威马汽车创始人 董事长兼CEO沈晖1月在社交媒体上分享的电影台词 已然成为威马近况的真实写照 来源 新浪微博 威马汽车沈晖Freeman 最近 网上出现了大量关于 威马汽车将实施全员停薪留职 的消息 还有网友发布
  • 将 Matlab 启动文件夹指定为 userpath

    将 Matlab 启动文件夹指定为 userpath 在使用 Matlab 进行编程时 我们可能需要在程序启动时打开一个特定的文件夹 而不是默认的文件夹 这篇文章将介绍如何将 Matlab 的启动文件夹指定为 userpath 首先 让我们
  • C语言编写基于mysql数据库的简单数据管理系统

    系统环境 Ubuntu 14 04 安装mysql数据库 sudo apt get install mysql server mysql client 安装mysql开发包SDK sudo apt get install libmysqlc
  • MySQL必知必会 学习笔记 第二十三章 使用存储过程

    MySQL 5中增加了存储过程的支持 一个操作需要多条SQL语句才能完成时 可以创建存储过程 其中保存一条或多条SQL语句 使用存储过程的理由 1 通过把处理封装在容易使用的单元中 简化复杂的操作 2 所有人都使用同一存储过程代替某复杂操作
  • 剑指 Offer 22. 链表中倒数第k个节点

    简单说两句 CSDN个人主页 后端小知识 GZH 后端小知识 欢迎关注 点赞 收藏 留言 题目 剑指 Offer 22 链表中倒数第k个节点 我们今天来看一道easy的题目吧 这是选自剑指Offer上的一道题 好了 我们一起来看看题意吧 考
  • 前端那些事儿-winter前端公开课

    前端那些事儿 winter前端公开课 黑白棋练习 文末附源码 关于面试和前端职业发展方向 关于面试的问题 前端面试内容 vue nodejs 闭包 面试基于简历 简历写的都是真实的 再向外拓展 面试的东西 如果不知道 尽量把相关的 知道的东
  • 微信小程序:封装上传图片组件

    特点 支持拍照和本地选择 可以限制最多上传几个 支持删除 实时同步选择个数 并在达到限制是隐藏上传入口 自适应布局 自动换行 先看效果 上面0 4是我没及时更新最新图片 其实是自动计算的 使用方式 简单粗暴直接放在外层
  • CUDA cusolverDn<t>gesvd()函数认知

    函数说明 cusolverDn
  • Laravel学习笔记(五)数据库 数据库迁移案例2——创建数据结构,数据表,修改数据结构...

    来自 http www cnblogs com huangbx p Laravel 5 html 默认假设 所有的列在定义的时候都有默认的假设 你可以根据需要重写 Laravel假定每个表都有一个数值型的主键 通常命名为 id 确保新加入的
  • CSS 几种常用的水平垂直居中方式

    水平垂直居中方式 方式一
  • DVWA之low级别SQL Injection

    输入1 返回正常 输入1 and 1 2 返回空 输入1 or 1234 1234 说明存在字符型注入 然后猜解字段数 输入1 order by 1 返回正常 输入1 order by 2 返回正常 输入1 order by 3 报错 说明
  • 面试中的Spring,我们该怎么去回答

    面试中的Spring 我们该怎么去回答 在企业的实际的应用里面 大部分的企业架构都是基于Spring框架的 它的成功来自于他的理念而不是技术 最为核心的理念是IOC和AOP 接下来我们就来讲讲这个Spring吧 Spring的历史 Spir
  • Vision Transformer原理及模型学习笔记

    Vision Transformer是一种加入了self attention的Sequence to Sequence model 它包括特征提取和分类两部分 在特征提取部分 VIT所作的工作就是特征提取 特征提取部分在图片中的对应区域是P
  • VPN部署场景——IPSec VPN—点到点VPN(1)

    目录 接口模式 一 组网需求 二 网络拓扑 三 配置要点 四 配置步骤 五 检查配置结果 策略模式 一 组网需求 二 网络拓扑 三 配置要点 四 配置步骤 五 检查配置结果 六 注意事项 接口模式 一 组网需求 如图所示 通过VPN将2个局