v3防火墙和v7防火墙ipsec对接-主模式-都是固定ip
更新时间:2023-04-09 12:18:01 阅读量: 实用文档 文档下载
- web防火墙和防火墙区别推荐度:
- 相关推荐
V3防火墙和V 防火墙ipsec 对接-主模式
功能需求:
?防火墙A 和防火墙B 之间建立一个ipsec 隧道,对Host A 所在的子网 (192.168.5.1 )与Host B 所在的子网(192.168.7.1 )之间的数据流进行安全 保护。
?防火墙A 和防火墙B 之间采用IKE 协商方式建立IPsec SA 。
?使用IKE 主模式进行协商,防火墙 A 向防火墙B 发起方隧道触发
?使用缺省的预共享密钥认证方法。此案例适用于:两边都是固定 ip ,中间 公网ip 不经过nat 设备的组网。
组网信息及描述:
此案例中,以防火墙A 的loopbackO 口代表A 设备的内网hostA ,以防火 墙B 的loopbackO 口代表B 设备的内网hostB , A 设备的E1/1作为连接外网 的接口,ip : 1.1.1.1。B 设备的G1/0/1 口作为连接外网的接口, ip : 2.2.2.1 。 loopback 口代表各自的内网。1.1.1.1和2.2.2.1作为公网ip 能相互通信
LoopBackO : 192.168.7.1
Ipsec 丁 hmtB gl/0/l 2.2.2.1
V3防火墙A
配置步骤:
防火墙A
配置接口的ip ,路由,安全域等基本配置
定义要保护由子网192.168.5.0/24 去往子网192.168.7.0/24 的数据流 LoopBackO : 192.168,S.1
hostA —r
acl number 3001
rule 1 permit ip source 192.168.5.0 0.0.0.255 destination 192.168.7.0 0.0.0.255 配置nat 转换的流,拒绝ipsec 保护的流
acl number 3000
rule 0 deny ip source 192.168.5.0 0.0.0.255 destination 192.168.7.0 0.0.0.255 rule 1 permit ip
配置外网接口ip
interface Ethernet1/1
ip address 1.1.1.1 255.255.255.0
nat outbound 3000
配置内网接口
interface LoopBack0
ip address 192.168.5.1 255.255.255.255 配置去上外网的路由,1.1.1.2 是E1/1 公网接口的网关ip
ip route-static 0.0.0.0 0.0.0.0 1.1.1.2 使用的接口加入安全域,loopback 除外firewall zone untrust
add interface Ethernet1/1
firewall packet-filter enable
firewall packet-filter default permit
ike 提议参数,需要和对方B 设备的ike 提议参数一致
指定IKE提议使用的认证算法为md5,加密算法3des-cbc
ike proposal 1
encryption-algorithm 3des-cbc
authentication-algorithm md5
配置ike对等体名称v3,默认主模式,默认使用ip进行双方身份验证,remote-address 的ip 需要和对端B 设备ike profile 中local-identity 的ip 一致,反之,local-address 的ip 是对端的match remote identity address 的ip。使用admin密码为域共享密码,和对方设备一致即可,
ike peer v3
pre-shared-key cipher admin
remote-address 2.2.2.1
local-address 1.1.1.1
配置ipsec 的安全提议,保持和 B 设备配置的安全提议一致
配置安全协议对IP 报文的封装形式为隧道模式,默认采用的安全协议为ESP,配置ESP协议采用的加密算法为3DES,默认认证算法为md5。
ipsec proposal 1
esp encryption-algorithm 3des
配置ipsec策略,名称为v3序列号为1,引用ike对等体v3,引用acl 3001,
引用ipsec 安全提议1
ipsec policy v3 1 isakmp
security acl 3001
ike-peer v3
proposal 1
proposal 1 外网接口上引用ipsec 策略
interface Ethernet1/1
ipsec policy v3
防火墙 B 配置
配置接口的ip ,路由,安全域等基本配置
定义要保护由子网192.168.7.0/24 去往子网192.168.5.0/24 的数据流acl advanced 3001
rule 5 permit ip source 192.168.7.0 0.0.0.255 destination 192.168.5.0 0.0.0.255 配置nat 转换的流,拒绝ipsec 保护的流
acl advanced 3333
rule 0 deny ip source 192.168.7.0 0.0.0.255 destination 192.168.5.0 0.0.0.255 rule 5 permit ip
配置外网接口ip
interface GigabitEthernet1/0/1
port link-mode route
ip address 2.2.2.1 255.255.255.0
nat outbound 3333
配置内网接口
interface LoopBack0
ip address 192.168.7.1 255.255.255.255
配置去上外网的路由,2.2.2.2 是外网接口的网关ip
ip route-static 0.0.0.0 0 2.2.2.2
接口加入安全域及放通安全域。V7 防火墙的域间规则默认都是禁止的,本实验放通域间所有流量为例子,具体的域间规则,请以实际的需求为准。
security-zone name Trust
import interface LoopBack0
security-zone name Untrust
import interface GigabitEthernet1/0/1
acl advanced 3000
rule 0 permit ip
zone-pair security source Any destination Any
packet-filter 3000
#
zone-pair security source Any destination Local
packet-filter 3000
#
zone-pair security source Local destination Any
packet-filter 3000
ike 提议参数,需要和对方A 设备的ike 提议参数一致
指定IKE提议使用的认证算法为md5,加密算法3des-cbc
ike proposal 1
encryption-algorithm 3des-cbc
authentication-algorithm md5
配置和对方1.1.1.1 建立vpn 时使用ike 域共享密码。使用admin ,和对方设备一致即可
ike keychain 1
pre-shared-key address 1.1.1.1 255.255.255.0 key simple admin
配置ike 对等体名称v7 ,默认主模式,使用ip 进行双方身份验证,match remote identity address 的ip 需要和对端A 设备ike 对等体中local-address 的ip 一致,反之,local-identity address 是对端的remote-address 的ip 。使用admin 密码为域共享密码,和对方设备一致即可,
ike profile v7
keychain 1
local-identity address 2.2.2.1
match remote identity address 1.1.1.1 255.255.255.0
proposal 1
配置ipsec 的安全提议,保持和 A 设备配置的安全提议一致
配置安全协议对IP 报文的封装形式为隧道模式,默认采用的安全协议为ESP,配置ESP协议采用的加密算法为3DES,认证算法为md5。
ipsec transform-set 1
esp encryption-algorithm 3des-cbc
esp authentication-algorithm md5
配置ipsec策略,名称为-v7序列号为1,引用ike对等体v7,引用acl 3001 ,
引用ipsec 安全提议 1 ,配置好本端和对端的隧道地址
ipsec policy v7 1 isakmp
transform-set 1
security acl 3001
local-address 2.2.2.1
remote-address 1.1.1.1
ike-profile v7
外网接口上引用ipsec 策略
interface GigabitEthernet1/0/1
ipsec apply policy v7
配置结果:
A 设备作为发起方能促发ipsec 的sa
内网之间能通过ipsec vpn 相互通信
正在阅读:
v3防火墙和v7防火墙ipsec对接-主模式-都是固定ip04-09
事业单位工作人员年度考核个人总结优秀9篇03-23
人教版小学四年级英语下册课文及翻译10-28
九年级数学下册第二十九章投影与视图29-1投影第1课时导学案新版新人教版09-11
01852施工组织与管理10-10
山西省实施《中华人民共和国国家通用语言文字法》办法07-28
岩土工程勘察报告范文范文09-16
2019年中华诗词之美课后答案解析09-21
新华视点:医患之伤,何药可医04-06
- 教学能力大赛决赛获奖-教学实施报告-(完整图文版)
- 互联网+数据中心行业分析报告
- 2017上海杨浦区高三一模数学试题及答案
- 招商部差旅接待管理制度(4-25)
- 学生游玩安全注意事项
- 学生信息管理系统(文档模板供参考)
- 叉车门架有限元分析及系统设计
- 2014帮助残疾人志愿者服务情况记录
- 叶绿体中色素的提取和分离实验
- 中国食物成分表2020年最新权威完整改进版
- 推动国土资源领域生态文明建设
- 给水管道冲洗和消毒记录
- 计算机软件专业自我评价
- 高中数学必修1-5知识点归纳
- 2018-2022年中国第五代移动通信技术(5G)产业深度分析及发展前景研究报告发展趋势(目录)
- 生产车间巡查制度
- 2018版中国光热发电行业深度研究报告目录
- (通用)2019年中考数学总复习 第一章 第四节 数的开方与二次根式课件
- 2017_2018学年高中语文第二单元第4课说数课件粤教版
- 上市新药Lumateperone(卢美哌隆)合成检索总结报告
- 防火墙
- 对接
- 固定
- 模式
- ipsec
- 2015版生物二轮专题复习(江苏版)应用题组集训4-3-考点3 免疫调节
- 59884123-永辉超市2011年半年度报告
- 2022国家公务员考试报名指南:考生报名常见十大误区
- 概率论与数理统计习题答案1-19章
- 在圆锥曲线中的几何图形的面积问题
- 2022年最新“宣讲科学发展观”社会实践报告
- 还不错喔GerberBearGrylls戈博UltimateMultiTool多功能工具钳000
- 考研英语单词5500冲刺装用
- 江苏省建湖县汇文实验初中教育集团2022-2022学年八年级下学期六
- 2022-2022学年广东省深圳市罗湖区八年级(上)期末物理试卷
- 安徽绿色建筑设计评价标识自评估报告(新版本)
- 高中心理健康教育_发现我的长板——优势能力探索教学设计学情分
- 三国杀比赛策划书通用范本
- 公卫执业医师资格考试历年真题各科汇总版(含答案)
- 笔记女王的手帐活用术
- 中国碳酸铯行业深度调研及投资前景预测报告2022-2022
- ubuntu server上搭建LAMP环境
- 4名顶尖学霸传授学习真经用亲身经历讲述成才之路
- 新编人教a版必修5学案:2.5等比数列的前n项和(1)(含答案)
- MC68HC811A0VFN1中文资料