IPSEC VPPN实验

实验背景:FW1和FW2是双机热备的状态。

实验要求:在FW和FW3之间建立一条IPSEC通道,保证10.0.2.0/24网段可以正常访问到192.168.1.0/24

IPSEC VPPN实验配置(由于是双机热备状态,所以FW1和FW2只需要配置FW1主设备即可):

场景选用点到点,配置好FW1的出接口地址和对端FW3的接口地址,认证方式选用预共享密钥(密钥自己设置),身份认证选用IP地址

新建ACL待加密数据流的配置

安全提议配置:

IKE参数配置:

IPSec参数配置:

FW3的配置:同样选择点到点,只是IP地址配置和FW1相反

新建ACL待加密数据流的配置 :

安全提议的配置和FW1一样

然后去FW1安全策略里面放通IKE(UPD500)报文的策略,服务不仅要允许IKE的流量,也要允许IPSec加密流量ESP的放通,允许它从内网往外网发送

新建一个对应IKE的服务

在FW3也同样如此

此时查看IPSec策略就可以看见已经协商成功了

此时,内网的数据可以到达外网,但外网的数据在经过防火墙时,防火墙并不允许外网的流量进来

在新建一个针对IPSec的数据流量的安全策略(FW1和FW2一样)

由于NAT地址转换是上游配置,而IPSec隧道是下游配置,一般流量出防火墙会先做NAT转换,但是做了NAT转换就不能进入IPSec隧道,所以在这新建一个NAT策略

FW1

FW2

由于NAT匹配策略是由上往下,所以这里把精细的IPSec的NAT策略放在上面

相关推荐
向夏威夷 梦断明暄2 分钟前
【高效管理token成本】OpenClaw精细化分库管理memory以减少token成本的方案的可行性研究
网络
TunerT_TQ1 小时前
【智能体安全治理|专栏第9期】从“一堆规则”到“数字宪法”:智能体治理的下一个阶段
java·开发语言·安全·开源治理·大模型安全·ai基础设施·智能体安全
zzq77972 小时前
APP 加固选型实战:从保护面构建到发布验收的全链路指南
安全·安卓·app加固·apk加固·御盾安全·御盾·免费加固
鹿鸣天涯3 小时前
应急响应:常见WebShell管理工具
安全·web安全
aixingkong9213 小时前
AI超节点Scale Up域总线各层优化设计
linux·服务器·网络
zzq77974 小时前
Android 17 升级后 System.load 报错排查与加固兼容指南
android·安全·app加固·apk加固·御盾安全·免费加固·御盾加固
cyforkk5 小时前
并发控制与状态安全:Single-Flight 与幂等性的本质区别
java·安全·spring
一只鹿鹿鹿5 小时前
三甲综合智慧医院信息化总体解决方案(PPT文件)
大数据·运维·物联网·安全·政务
月光船幽幽6 小时前
四层公理框架驱动AI健康诊断
人工智能·python·科技·算法·安全
瓦学妹6 小时前
为什么您的AI总是显示“不支持的区域”?如何解决?
大数据·网络·人工智能