v3防火墙和v7防火墙ipsec对接-主模式-都是固定ip
更新时间:2023-04-30 05:45:01 阅读量: 综合文库 文档下载
- web防火墙和防火墙区别推荐度:
- 相关推荐
V3防火墙和V 防火墙ipsec 对接-主模式
功能需求:
?防火墙A 和防火墙B 之间建立一个ipsec 隧道,对Host A 所在的子网 (192.168.5.1 )与Host B 所在的子网(192.168.7.1 )之间的数据流进行安全 保护。
?防火墙A 和防火墙B 之间采用IKE 协商方式建立IPsec SA 。
?使用IKE 主模式进行协商,防火墙 A 向防火墙B 发起方隧道触发
?使用缺省的预共享密钥认证方法。此案例适用于:两边都是固定 ip ,中间 公网ip 不经过nat 设备的组网。
组网信息及描述:
此案例中,以防火墙A 的loopbackO 口代表A 设备的内网hostA ,以防火 墙B 的loopbackO 口代表B 设备的内网hostB , A 设备的E1/1作为连接外网 的接口,ip : 1.1.1.1。B 设备的G1/0/1 口作为连接外网的接口, ip : 2.2.2.1 。 loopback 口代表各自的内网。1.1.1.1和2.2.2.1作为公网ip 能相互通信
LoopBackO : 192.168.7.1
Ipsec 丁 hmtB gl/0/l 2.2.2.1
V3防火墙A
配置步骤:
防火墙A
配置接口的ip ,路由,安全域等基本配置
定义要保护由子网192.168.5.0/24 去往子网192.168.7.0/24 的数据流 LoopBackO : 192.168,S.1
hostA —r
acl number 3001
rule 1 permit ip source 192.168.5.0 0.0.0.255 destination 192.168.7.0 0.0.0.255 配置nat 转换的流,拒绝ipsec 保护的流
acl number 3000
rule 0 deny ip source 192.168.5.0 0.0.0.255 destination 192.168.7.0 0.0.0.255 rule 1 permit ip
配置外网接口ip
interface Ethernet1/1
ip address 1.1.1.1 255.255.255.0
nat outbound 3000
配置内网接口
interface LoopBack0
ip address 192.168.5.1 255.255.255.255 配置去上外网的路由,1.1.1.2 是E1/1 公网接口的网关ip
ip route-static 0.0.0.0 0.0.0.0 1.1.1.2 使用的接口加入安全域,loopback 除外firewall zone untrust
add interface Ethernet1/1
firewall packet-filter enable
firewall packet-filter default permit
ike 提议参数,需要和对方B 设备的ike 提议参数一致
指定IKE提议使用的认证算法为md5,加密算法3des-cbc
ike proposal 1
encryption-algorithm 3des-cbc
authentication-algorithm md5
配置ike对等体名称v3,默认主模式,默认使用ip进行双方身份验证,remote-address 的ip 需要和对端B 设备ike profile 中local-identity 的ip 一致,反之,local-address 的ip 是对端的match remote identity address 的ip。使用admin密码为域共享密码,和对方设备一致即可,
ike peer v3
pre-shared-key cipher admin
remote-address 2.2.2.1
local-address 1.1.1.1
配置ipsec 的安全提议,保持和 B 设备配置的安全提议一致
配置安全协议对IP 报文的封装形式为隧道模式,默认采用的安全协议为ESP,配置ESP协议采用的加密算法为3DES,默认认证算法为md5。
ipsec proposal 1
esp encryption-algorithm 3des
配置ipsec策略,名称为v3序列号为1,引用ike对等体v3,引用acl 3001,
引用ipsec 安全提议1
ipsec policy v3 1 isakmp
security acl 3001
ike-peer v3
proposal 1
proposal 1 外网接口上引用ipsec 策略
interface Ethernet1/1
ipsec policy v3
防火墙 B 配置
配置接口的ip ,路由,安全域等基本配置
定义要保护由子网192.168.7.0/24 去往子网192.168.5.0/24 的数据流acl advanced 3001
rule 5 permit ip source 192.168.7.0 0.0.0.255 destination 192.168.5.0 0.0.0.255 配置nat 转换的流,拒绝ipsec 保护的流
acl advanced 3333
rule 0 deny ip source 192.168.7.0 0.0.0.255 destination 192.168.5.0 0.0.0.255 rule 5 permit ip
配置外网接口ip
interface GigabitEthernet1/0/1
port link-mode route
ip address 2.2.2.1 255.255.255.0
nat outbound 3333
配置内网接口
interface LoopBack0
ip address 192.168.7.1 255.255.255.255
配置去上外网的路由,2.2.2.2 是外网接口的网关ip
ip route-static 0.0.0.0 0 2.2.2.2
接口加入安全域及放通安全域。V7 防火墙的域间规则默认都是禁止的,本实验放通域间所有流量为例子,具体的域间规则,请以实际的需求为准。
security-zone name Trust
import interface LoopBack0
security-zone name Untrust
import interface GigabitEthernet1/0/1
acl advanced 3000
rule 0 permit ip
zone-pair security source Any destination Any
packet-filter 3000
#
zone-pair security source Any destination Local
packet-filter 3000
#
zone-pair security source Local destination Any
packet-filter 3000
ike 提议参数,需要和对方A 设备的ike 提议参数一致
指定IKE提议使用的认证算法为md5,加密算法3des-cbc
ike proposal 1
encryption-algorithm 3des-cbc
authentication-algorithm md5
配置和对方1.1.1.1 建立vpn 时使用ike 域共享密码。使用admin ,和对方设备一致即可
ike keychain 1
pre-shared-key address 1.1.1.1 255.255.255.0 key simple admin
配置ike 对等体名称v7 ,默认主模式,使用ip 进行双方身份验证,match remote identity address 的ip 需要和对端A 设备ike 对等体中local-address 的ip 一致,反之,local-identity address 是对端的remote-address 的ip 。使用admin 密码为域共享密码,和对方设备一致即可,
ike profile v7
keychain 1
local-identity address 2.2.2.1
match remote identity address 1.1.1.1 255.255.255.0
proposal 1
配置ipsec 的安全提议,保持和 A 设备配置的安全提议一致
配置安全协议对IP 报文的封装形式为隧道模式,默认采用的安全协议为ESP,配置ESP协议采用的加密算法为3DES,认证算法为md5。
ipsec transform-set 1
esp encryption-algorithm 3des-cbc
esp authentication-algorithm md5
配置ipsec策略,名称为-v7序列号为1,引用ike对等体v7,引用acl 3001 ,
引用ipsec 安全提议 1 ,配置好本端和对端的隧道地址
ipsec policy v7 1 isakmp
transform-set 1
security acl 3001
local-address 2.2.2.1
remote-address 1.1.1.1
ike-profile v7
外网接口上引用ipsec 策略
interface GigabitEthernet1/0/1
ipsec apply policy v7
配置结果:
A 设备作为发起方能促发ipsec 的sa
内网之间能通过ipsec vpn 相互通信
正在阅读:
v3防火墙和v7防火墙ipsec对接-主模式-都是固定ip04-30
街道办事处机构改革自评报告12-21
工程项目管理作业参考答案11-04
污水处理厂设备管理_柯崇宜05-13
春节期间爱民实践活动方案07-19
东津新区峪山路(内环东线~科技大道,暂名)新建工程施工组织设04-21
系统集成项目管理工程师知识点精华(合集) - 图文12-17
2011年山东省高校教师资格证考试的高等教育学精华笔记01-02
- 多层物业服务方案
- (审判实务)习惯法与少数民族地区民间纠纷解决问题(孙 潋)
- 人教版新课标六年级下册语文全册教案
- 词语打卡
- photoshop实习报告
- 钢结构设计原理综合测试2
- 2014年期末练习题
- 高中数学中的逆向思维解题方法探讨
- 名师原创 全国通用2014-2015学年高二寒假作业 政治(一)Word版
- 北航《建筑结构检测鉴定与加固》在线作业三
- XX县卫生监督所工程建设项目可行性研究报告
- 小学四年级观察作文经典评语
- 浅谈110KV变电站电气一次设计-程泉焱(1)
- 安全员考试题库
- 国家电网公司变电运维管理规定(试行)
- 义务教育课程标准稿征求意见提纲
- 教学秘书面试技巧
- 钢结构工程施工组织设计
- 水利工程概论论文
- 09届九年级数学第四次模拟试卷
- 防火墙
- 对接
- 固定
- 模式
- ipsec
- 最新:2014年小升初民校录取分数线 文档
- 2018年浙江海洋学院自动控制原理(同等学力加试)复试仿真模拟三套题
- TSG-T7004-2012电梯监督检验和定期检验规则-液压电梯(2017年2号修改单版)
- 2020届江苏省南通市如皋中学、如东中学高三下学期阶段联合调研数学试题(wd无答案)
- 委托个人软件开发合同
- 衡水中学学霸密训营-高考模拟第一模块数学密卷
- 思想政治学习个人总结3篇
- OptiX Metro 500 V100R001 命令行手册
- 悬挂调整作业指导书
- 1972年国际海上避碰规则公约 COLREG 1972
- SINUMERIK 828D培训讲义20091116
- 手机游戏的缓存怎么清理
- 七年级(下)第3章《事件的可能性》试卷(含答案)
- 计划管理工作制度.doc
- 最新人教版八年级地理上册期末考试试题及参考答案
- 文件名(三号宋体加黑)
- 中国传媒大学新闻学专业课复习之详解篇 中公考研网
- 2015年酒泉事业单位考试公告解读 (20)
- gb50500-2008建设工程工程量清单计价规范(解析)_secret(1)
- 4名顶尖学霸传授学习真经用亲身经历讲述成才之路