日本高清免费一本视频100禁_在线不卡欧美精品一区二区三区_国产一区二区好的精华液_中文综合在线_国产啊啊啊视频在线观看_大地资源网免费观看高清

IT之道-艾銻知道

您當前位置: 主頁 > 資訊動態 > IT知識庫 >

網絡運維|防火墻的IPSecVPN典型應用案例


2020-06-11 17:18 作者:艾銻無限 瀏覽量:
網絡運維|防火墻的IPSecVPN典型應用案例
大家好,我是一枚從事IT外包網絡安全運維工程師,今天和大家分享的是網絡安全設備維護相關的內容,在這里介紹下防火墻點到多點的IPSecVPN應用實例,網絡安全運維,從Web管理輕松學起,一步一步學成網絡安全運維大神。
網絡維護是一種日常維護,包括網絡設備管理(如計算機,服務器)、操作系統維護(系統打補丁,系統升級)、網絡安全(病毒防范)等。+
北京艾銻無限科技發展有限公司為您免費提供給您大量真實有效的北京網絡維護服務,北京網絡維修信息查詢,同時您可以免費資訊北京網絡維護,北京網絡維護服務,北京網絡維修信息。專業的北京網絡維護信息就在北京艾銻無限+
+
北京網絡維護全北京朝陽豐臺北京周邊海淀、大興、昌平、門頭溝、通州、西城區、燕郊、石景山、崇文、房山、宣武、順義、平谷、延慶全北京網絡維護信息
 

 配置點到多點場景下的IPSec

點到多點多用于一個總部與多個分支建立IPSec的場景。本節介紹如何使用Web界面完成點到多點場景下的IPSec隧道配置。

配置IPSec策略

在點到多點場景中,本端希望與多臺VPN網關、客戶端(便攜計算機、手機、平板電腦等等設備)同時建立多條IPSec隧道,實現這些設備或所連私網的互聯。這些設備的IP地址通常是不固定的,也沒有可用的域名。
這種場景經常用于總部與出差員工之間建立VPN。它要求總部擁有固定的IP地址或域名,由出差員工發起訪問。
要配置這種場景的IPSec策略,需要在配置前至少完成以下工作:
  • 獲取可能接入的設備類型。不同的設備類型將使用不同的協議。VPN網關使用IPSec協議,客戶端通常使用L2TP over IPSec協議或者IKEv2協議。
  • 總部網關的管理員與出差員工協商一段字符串作為密鑰(預共享密鑰方式)或者使用相同的證書認證體系(RSA簽名方式、RSA數字信封方式或SM2數字信封方式)。
  • 配置相應的用戶組及其認證方式。移動終端接入時都要進行用戶認證,以保證其合法性。在配置IPSec策略前需要提前創建好相應的用戶組。
  • 設定為對端分配的私網IP地址范圍。這種場景下通常需要總部為接入的設備分配一個私網地址,以使其可以與總部內網內的網絡設備正常通信。
  1. 選擇“VPN > IPSec > IPSec”。
  2. 單擊“新建”,建立一條IPSec策略。
  3. 選擇“場景”為“點到多點”。
  4. 可選:配置IPSec策略的基本信息。
參數 說明
策略名稱 輸入IPSec策略的名稱。
本端接口 從下拉列表中選擇應用IPSec策略的接口。該接口應為本端與對端相連的接口,通常為設備的公網接口。本端將使用該接口與對端建立隧道。
本端接口IP地址 從下拉列表中選擇本端設備與對端設備建立隧道所使用的IP地址。當“本端接口”配置了多個IP地址時,可以從中任選一個,只要對端可以正常訪問此IP地址即可。
在雙機熱備組網中,請選擇本端接口對應的虛擬IP。
  1. 根據實際需要接入的設備在“對端接入類型”中選擇客戶端類型。
    • 分支網關:使用IPSec協議接入的VPN網關。
    • L2TP over IPSec客戶端:使用L2TP over IPSec協議接入的客戶端。例如PC、iPhone/iPad、安卓設備等。
    • IKE V2客戶端:使用IKE v2協議接入的客戶端。例如PC(Win7)、無線AP等。
  2. 配置雙方相互校驗的校驗參數。
為了保證IPSec隧道的安全性,必須防止非法客戶端接入,因此需要通過一系列參數來對對端的合法性進行校驗。同時為了通過對端的合法性校驗,本端也需要提供一些相應的參數。
參數 說明
對端地址 輸入對端網關所使用的IP地址或域名,例如1.1.1.1或testl.com。
一般需要配置IP或域名,以限定可接入的對端。如果對端地址沒有固定的IP地址和域名,可以不輸入本參數。此時本端網關不能主動發起協商。
預共享密鑰 在此填入雙方管理員約定的密鑰字符串。
本端ID 本端ID用于標識本端設備的身份,供對端設備認證自身的合法性。需要與對端設備上設置的“對端ID”參數保持一致。
  • IP地址:使用“本端接口IP地址”作為本端ID,不可修改。
  • FQDN(域名):默認使用本端設備的設備名稱作為本端ID,可修改為其他字符串。
  • User-FQDN(電子郵件):默認使用本端設備的設備名稱作為本端ID,可修改為其他字符串。
對端ID 對端ID用于認證對端設備的身份。類型與值都需要與對端設備上設置的“本端ID”參數保持一致。
如果不需要認證,接受任意ID的請求,請選擇“接受任意對端ID”。
如果不限定ID類型,只要字符串匹配即可,請選擇“任意類型”。
  1. 可選:配置接入客戶端的用戶/用戶組信息。
當“對端接入類型”勾選了“L2TP over IPSec客戶端”或“IKE V2客戶端”時會出現本配置項。只有這兩種類型的接入客戶端才可以進行用戶認證。
參數 說明
用戶組 從下拉列表中選擇已經創建好的用戶組。
用戶地址池 輸入給接入用戶分配的私網地址范圍,例如192.168.1.1或者192.168.1.1-192.168.1.254。
如果用戶組尚未創建好,可以從下拉列表中選擇“新建用戶組”按鈕立即新建一個用戶組。
如果需要向現有用戶組中添加用戶,可以單擊“用戶組”右側的“配置”按鈕對用戶組進行修改。如下圖所示:

在彈出的“新建用戶組”或“修改用戶組”對話框中,單擊“本地用戶列表”中的“新建”按鈕,可以立即在該組中新建用戶。
參數 說明
用戶名 輸入該用戶的用戶名。
密碼 輸入該用戶的密碼。
確認密碼 重新輸入一遍該用戶的密碼。
分配固定IP 如果希望該用戶接入后總是得到同一個私網IP,可以輸入希望給其固定分配的私網IP地址。
該選項僅對L2TP用戶有效,對IKEv2用戶無效。
  1. 配置待加密的數據流。
本場景中,系統會自動匹配需要加密的數據流,不需要配置“待加密的數據流”。
根據需要可以選擇配置是否進行“反向路由注入”。開啟“反向路由注入”后,設備將把到達對端保護的網段的路由自動引入到路由表,從而不用管理員手工配置路由。此功能一般在與多個分支對接的總部網關上配置。
輸入注入路由的“優先級”,從而更靈活地應用路由管理策略。例如,如果設備上還有其它方式配置的到達相同目的地址的路由,可以為它們指定相同優先級來可實現負載分擔,也可指定不同優先級來實現路由備份。
  1. 可選:配置安全提議中高級參數。
    • 通常如果需要支持的終端類型特別多,可以不在總部側限定允許接入的安全提議參數。此時只需要勾選“安全提議”中“接受對端提議”即可保證總部與所有客戶端之間正常建立隧道。勾選之后表示如果對端發起隧道建立請求,本端完全接受對端提議的算法參數,以保證隧道協商成功。此時的隧道安全性由對端配置決定,本端不需要配置高級參數。
    • 如果總部對安全提議有特殊要求,則可以調整本端的對應參數以保證安全性。
取消勾選“安全提議”中“接受對端提議”,展開“高級”。
其中算法類參數所提供的多個選擇,在列表中位置越高,代表其安全性越高。如果該參數支持多選,那么實際協商時將根據參數在列表中位置從高到低依次嘗試,直至協商成功。
參數 說明
IKE參數
IKE版本 選擇“v1”或“v2”來確定與對端進行IKE協商時所使用的協議版本。關于IKE不同版本的詳細信息,請參見IPSec安全聯盟。
同時選擇兩種版本表示可響應v1和v2兩個版本的IKE請求,但是主動發起請求時只使用v2版本。
協商模式 選擇IKE的協商模式。關于協商模式的詳細信息,請參見IKEv1協商安全聯盟的過程(階段1)。
  • 自動:在響應協商時可接受主模式和野蠻模式,在發起協商時使用主模式。
  • 主模式:強制使用主模式協商。主模式更安全。
  • 野蠻模式:強制使用野蠻模式協商。野蠻模式更快速。
加密算法 選擇保證數據不被竊取的加密算法。關于加密算法的詳細信息,請參見加密。
認證算法 選擇保證數據發送源可靠的認證算法。關于認證算法的詳細信息,請參見驗證。
完整性算法 當“IKE版本”選擇了“v2”時會出現本參數。
使用IKEv2版本時,選擇保證數據不被篡改的完整性算法。關于完整性算法的詳細信息,請參見驗證。
DH組 選擇密鑰交換方法。關于密鑰交換方法的詳細信息,請參見密鑰交換。
SA超時時間 為了保證隧道的安全,避免其在公網上存在過久,增加被攻擊的風險,可以設定一個超時時間。當一定時間內隧道內沒有流量可以自動拆除隧道,等后續有流量時再重新建立。
輸入超時時間,單位為秒。
IPSec參數
封裝模式 選擇IPSec的封裝模式。關于封裝模式的詳細信息,請參見封裝模式。
  • 自動:當設備作為發起端時,采用隧道模式封裝報文;當設備作為接收端時,可以接受隧道模式和傳輸模式兩種封裝模式。
  • 隧道模式:只保護報文載荷部分,常用于VPN網關之間建立隧道。
  • 傳輸模式:保證整個報文,常用于移動終端與VPN網關建立隧道。
安全協議 選擇IPSec的安全協議。關于安全協議的詳細信息,請參見安全協議。
  • AH:提供對整個報文的認證能力,但是不提供加密能力。
  • ESP:提供對報文載荷的加密和認證能力。
  • AH-ESP:提供對整個報文的加密和認證能力。
ESP加密算法 當“安全協議”選擇“ESP”或“AH-ESP”后會出現本參數。
選擇保證數據不被竊取的加密算法。關于加密算法的詳細信息,請參見加密。
ESP認證算法 當“安全協議”選擇“ESP”或“AH-ESP”后會出現本參數。
選擇保證數據發送源可靠的認證算法。關于認證算法的詳細信息,請參見驗證。
AH認證算法 當“安全協議”選擇“AH”或“AH-ESP”后會出現本參數。
選擇保證數據發送源可靠的認證算法。關于認證算法的詳細信息,請參見驗證。
PFS 選擇密鑰交換方法。關于密鑰交換方法的詳細信息,請參見密鑰交換。
組號越大密鑰越長,安全性越高。選擇“NONE”表示不進行額外的密鑰交換。
SA超時 IPSec隧道將在建立時間或者傳輸流量大小達到閾值時重新協商以保證安全性。
在“基于時間”中輸入重協商間隔時間。在“基于流量”中輸入流量閾值。只要IPSec隧道建立后,滿足其中任意一個條件,IPSec SA就會開始重協商。重協商不會導致當前隧道中斷。
DPD狀態檢測
檢測方式 開啟“DPD狀態檢測”后,設備會自動發送DPD報文檢測對端是否存活,以便及時拆除錯誤的隧道。
可以有兩種檢測方式:
  • 周期性發送:“檢測時間間隔”內未收到對端報文則發送一次DPD報文。
  • 需要時才發送:“檢測時間間隔”內未收到對端報文,且本端需要通信時發送一次DPD報文。
對于使用IKEv1的隧道,此功能需要兩端同時開啟或關閉。在發送DPD報文后,在“重傳時間間隔”內未收到回應報文,會被記錄為一次失敗時間。當連續發生五個失敗事件后,則認為對端已經失效,設備會自動拆除隧道。
對于使用IKEv2的隧道,此功能只需一端開啟就可檢測成功。發送DPD報文的間隔時間不按照“重傳時間間隔”,而是以指數形式增長(發送DPD報文1后,隔1秒發報文2,再隔2秒發報文3,再隔4秒發報文4,依次類推),一直到間隔64秒后發送報文8。如果還收到回應報文,在報文8發送后的128秒時,隧道會被自動個拆除。整個過程耗時約半個小時。
檢測時間間隔 輸入“檢測時間間隔”,單位為秒。
重傳時間間隔 輸入“重傳時間間隔”,單位為秒。僅對IKEv1有效。
NAT穿越 當兩端之間存在NAT設備時,請選擇此選項。
開啟NAT穿越功能后,設備會在普通IPSec報文基礎上增加UDP頭封裝。當IPSec報文經過NAT設備時,NAT設備會對該報文的外層IP頭和增加的UDP報頭進行地址和端口號轉換。這樣NAT設備對報文IP的轉換就不會破壞原始IPSec報文的完整性,使其可以被對端網關正常接收。
  1. 單擊“應用”,新配置的IPSec策略將出現在策略列表中。

查看當前配置支持接入的設備類型

由于在IPSec的協商過程中,雙方參數的一致性非常重要,所以設備提供了“推薦對端配置”功能。此功能可以列出能夠協商成功的對端配置,可以導出該配置發送給對端網關的管理員參考配置。
  1. 在IPSec策略的“新建”和“修改”界面,點擊位于界面右側中間位置的“推薦對端配置”按鈕,如下圖所示。
  1. 在界面右側會展開顯示推薦對端配置的簡要信息。單擊展開區域右上角的“導出”按鈕,將詳細配置介紹導出成網頁文件保存至本地,如下圖所示。
  1. 將導出的網頁文件發送給對端網管的管理員參考。
 
以上文章由北京艾銻無限科技發展有限公司整理

相關文章

IT外包服務
二維碼 關閉
主站蜘蛛池模板: 亚洲福利第一页_中文综合在线_国内精品视频网站_亚洲午夜视频在线_亚洲国产精品午夜在线观看_亚洲成人av一区二区_一女4p三黑人免费视频_国产精品无码AV天天爽播放器 | 亚洲视频三_久草在线视频看看_中国业余老太性视频_91.com在线_精品无码一区二区三区的天堂_久久久久久久亚洲国产精品87_成在线人免费视频_成人久久久久爱 | 欧美成人精品一区_国产人妻熟女在线观看_天天干天天干天天干天天干天天干_av综合久久_一本之道伊人_日韩爽妇网_免费日韩_亚洲国产成人高清在线播放 | 久久综合九色综合欧美婷婷_我们的2018在线完整免费观看_噼里啪啦国语在线播放中文版_日本一区二区无卡高清视频_中文字字幕在线精品乱码_成人性影院_欧美成人精品不卡视频在线观看_玖玖热综合一区二区三区 | 亚洲精品TV久久久久久久久久_天堂网资源WWW_日本新janpanese乱熟_午夜666_国产高清视频一区三区_日皮视频免费看_亚洲热在线视频_a人片中文字幕一区二区 | 色欲蜜桃AV无码中文字幕_2018天天操天天干_青青草一区二区_豆花视频免费网站入口_aⅴ成年女人毛片免费观看_日本网站一区二区三区_久草久干_免费无码av片在线观看 | 精品无码久久久久久久久久_国产jjizz一区二区三区视频_婷婷一级片_国产在线看片网站_国产AV午夜精品一区二区三区_免费一级在线观看_亚洲一二区制服无码中字_人人妻人人澡人人爽精品日本 | 精品久久久久久中文字幕一区二区_亚洲国产五月综合网_97影院午夜伦不卡_综合色在线_国产99视频精品免费视频76_久久官网_久久无吗视频_国产免费高清视频在线一区二区 | 俺也来俺也去俺也射_午夜精品久久久久久久久_国产高清一级毛片_日本线视频www_少妇粉嫩小泬白浆流出_99久久精品毛片免费_亚洲AV无码专区日韩乱码不卡_久久夜夜躁天天躁背后的原因 | 69xx视频在线播放_欧美日韩亚洲精品内裤_久久网日本_国产大奶子在线_91视频直接看_国产v综合v亚洲欧美久久_久草视频看看_中文一区二 | 久久久久影视_欧美亚洲日本一区_国产精品久久久久久久免费_六月婷色_精品日韩在线视频_麻豆文化传媒www网站入口_精品国产美女a久久9999_亚欧美一区二区 | 亚洲人a成www在线影院_久久动漫在线观看_亚洲再线_AV无码爆乳护士在线播放_五月天婷亚洲天综合网鲁鲁鲁_japansex久久高清精品_成人cosplay福利网站18禁_国产欧美日韩亚洲更新 | 成年免费a级毛片免费看丶_99久久爱re热6在播放_99网站_99精品99久久久久久宅男_国产超碰在线_亚洲春色在线视频_国内露脸8mav_日日插夜夜操 | 女同免费观看码_法国精品熟妇多毛bhd_国产精品伊人影院_国产精品∧V在线观看_日本肥老太肥506070_国产精品久久久久久婷婷_谁有毛片_四虎影视免费观看 | 日本久久艹_亚洲中文无码永久免费_一区二区三区精品在线视频_玩弄放荡人妻少妇系列视频_天天爽天天爽夜夜爽毛片_成人丝袜激情一区二区_日本肉体裸XXXXBBBB_cao久久 | jizzjizz欧美69巨大_久久青色_日韩一区二区三区精品视频第3页_久久九七_国产精品久久毛片A片_日韩精品中文字幕在线_97久久精品久久免费观看_天堂在线资源中文在线观看 | 成人区一区_国产欧美日韩一区二区加勒比_中文无码乱人伦中文视频在线V_亚洲精品大片_欧美成人在线视频_91火爆视频_亚洲国产成人精品无码区在线秒播_青青操视频在线观看 | 亚洲三级毛片_91超在线_久久久久久久久久艹_天天操中文字幕_japanese老熟妇乱子伦视频_国产在线视频欧美_精品一区日韩_国产日韩欧美综合在线 | 国产免费一区二区三区VR_亚洲AV无码不卡无码_美女裸体无遮挡免费视频网站_亚洲AV无码成H在线观看_国产免国产免费_久久无码字幕中文久久无码_精品一区二区久久久久久久网站_美女让男人桶爽免费视频 | 国产精品美女久久久婷婷网站_久欠精品国国产99国产精2021_国产精品久久久久久久久果冻传媒_去看片在线_国产一级淫片a级在线播放_日本91av视频_欧美女优一区_野花视频最新免费完整在线观看 | 91在线免费观看网站_欧美一区二区三区xxxx监狱_成人国产片免费_日韩一二区在线观看_亚洲国产精品不卡av在线_97澡人人澡人澡人人澡天天_五月婷av综合网色伊人苍井空_四虎WWW成人影院观看 | 精品国产亚洲第一区二区三区_高清国产在线观看_日本最新免费二区三区_a级片观看_亚洲一级不卡_国产呦VA在线观看_日韩人妻无码精品—专区_中国少妇嫖妓BBWBBW | 国产九一视频_妺妺晚上吃我精子黄文_国产一级黄色片视频_裸体洗澡偷拍一区二区_亚洲熟妇自偷自拍另欧美_亚洲天堂av网_国产精品精东影业_日韩久久久久久久久久久 aaa在线观看_澳门黄色毛片_污网站在线浏览_91成人午夜在线精品_无码精品A片一区二区_AV在线播放日韩亚洲欧_久久久国产精品亚洲一区_色网站免费看 | 国产成人精品无码A区在线观看_日本黄色免费在线_妺妺窝人体色WWW在线_91一区视频_天堂一区一卡二卡视频_老师洗澡让我吃她胸视频_国产精产国品一二AAA片_国产综合?V一区二区三区无码 | 欧美黄在线观看_你懂的91_欧美激情aaaa_xxxx内射美国老太太_91国内视频在线观看_欧美一级一区_免费国产精品久久久久久_日本tubesex人妻 | 国产乡下三级全黄三级BD_日本在线观看一区二区_www国产精品com_亚洲精品色在线网站_国产人成在线视频_成全世界免费高清观看_在线黑人抽搐潮喷_抽插丰满内射高潮视频 | 日韩久久一区二区_亚洲精品国产黑色丝袜_日韩精品一区二区久久_亚洲精品激情_免费无码AV污污污在线观看_日本在线A一区视频高清视频_伊人色爱_国产成人99av超碰超爽 | 亚洲国产精品成人综合色在线_中文字幕国语版毛片免费_精品视频第一页_国内高清久久久久久_亚洲精品国产suv_成人毛片视频免费_欧美成人综合视频_一区二区三区在线 | av免费网页_久久久无码a片观看免费_亚洲做爰日本做爰_7799精品天天综合网_97精品在线播放_99热手机在线_亚洲色图啪啪_日韩欧美在线中文字幕 | 精品嫩草_无码爆乳超乳中文字幕在线_超碰在线99_av中出_亚洲高清视频在线观看_顶级少妇做爰高潮_黄色一级片免费网站_AV天堂久久天堂色综合 | 91精品久久久久久9s密挑_久久精品爱爱_国产成人免费av_成人免费AV一区二区三区_97在线观看_一级片中文_欧美精品第十页_黄片毛片在线观看 | 丰满人妻熟妇乱又仑精品_色精品一区二区三区_91精品午夜窝窝看片_sss海量视频在线观看_亚洲高清视频免费观看_中文字幕亚洲欧美专区_草草影院第一页yyccc_亚洲国产七七久久桃花 | 国产精品久久免费_日韩av免费一区二区_a人片在线观看苍苍影院_亚洲日本无码AA在线播放_一区二区亚洲_久久久精品视频免费看_看毛片网_伊人久久久AV老熟妇色 | 久久久久国产精品视频_欧美色第一页_韩国精品久久久_自拍偷自拍亚洲精品播放_亚洲AV中文无码乱人伦在线咪咕_疾速追杀4免费高清完整在线观看_欧美一级性爱免费观看_亚洲国产美女精品久久久久 | 日韩和欧美一区二区_中国极品少妇xxxxx_久久国产精品二国产精品中国洋人_久久狼人大香伊蕉国产_欧美亚洲免费_一个色亚洲_成人欧美一区二区三区黑人牛_日本怡春院一区二区三区 | 国内一区二区三区在线观看_亚洲中文字幕av无码专区_久久中文字幕无码A片不卡男同_18成禁人视频免费网站_亚洲欧洲精品专线_精品亚洲国产专区在线观看_欧美疯狂xxxxbbbb牲交_伊人色综合一区二区三区 | 亚洲欲色欲色xxxxx在线观看_亚洲国产视频精品_国产精品亚洲视频_久久精品男女_国产国产成年年人免_亚洲精品无码久久久久久_影视免费观看_一边吃奶一边摸做爽视频 | aaa在线观看_澳门黄色毛片_污网站在线浏览_91成人午夜在线精品_无码精品A片一区二区_AV在线播放日韩亚洲欧_久久久国产精品亚洲一区_色网站免费看 | 91嫩草国产线免费观看_欧美日产亚洲国产精品_国产视频午夜_成人永久免费网站在线观看_逼逼操操_国产精品国产精品不卡_国产98色在线_亚洲精品一区国产精品 男人j桶进女人p无遮挡免费的视频_亚洲kkk4444在线观看_极品少妇被啪到呻吟喷水_国产精品臀控福利在线观看_97视频国产自在自线2020_视频h在线_国产成人午夜福利r在线观看观看_午夜福利啪啪片 | 玖玖国产_亚洲va天堂va在线va欧美_久久狠狠亚洲综合_中文字幕精品亚洲无线码二区_黄色一级片中国_九九视频精品视频在线观看视频_色香久久_伦xxxx在线 | 九九视频精品全部免费播放_国产51人人成人人人人爽色哟哟_全职猎人1999在线动漫免费观看_91好色视频_九色在线网站_超碰97人人草_亚洲成AV人片高潮喷水_黄色成人在线播放 |