深信服VPN与天融信防火墙野蛮模式IPSEC VPN对接
  

萌大爷 11321

{{ttag.title}}
本帖最后由 萌大爷 于 2015-11-17 16:10 编辑

某公司VPN与某公司防火墙野蛮模式IPSEC VPN对接
单臂模式部署一定要注意前端防火墙的设置,路由/安全策略/NAT等,特别是NAT,最近两次排错都涉及到它。

一次是(mig--山石防火墙<---------->某公司AF),故障现象为两端成功建立vpn,日志没报错,但是ping不通对端。
前置防火墙源地址转换里,有一条用于代理内网上网的nat策略,源是内网网段,目的是所有流量,一些品牌例如山石跟某公司不同,没有区域选择,导致lan-lan流量也转换,也就是把内网数据包源地址先转换成wan口,再去访问mig,这样肯定是有问题的。
解决办法是目的流量里 把所有流量 改成 到达wan接口的流量。

另一次是这个案例里,(ssl vpn--锐捷防火墙<---------->某公司防火墙),故障现象为第一阶段协商失败,提示检查第一阶段高级设置。
根据对端设备日志显示,是前端防火墙源地址nat做错了,本来应该是nat成WANIP2出去的结果是按接口地址(WANIP1)nat出去了,目的地址映射是WANIP2转换成vpn设备内网口地址,对端设备IPSEC VPN第一阶段里也是设置为WANIP2
解决办法是新建/修改源地址转换策略,地址转换为 对端设备里第一阶段里设置的对端地址(数据包出去的IP要匹配策略)。


两个附件,一个是两边设备的配置截图,一个是某公司防火墙IPSEC vpn的手册。

天融信.part01.rar (200 KB, 下载次数: 392)

天融信.part02.rar (200 KB, 下载次数: 254)

天融信.part03.rar (200 KB, 下载次数: 220)

天融信.part04.rar (200 KB, 下载次数: 226)

天融信.part05.rar (200 KB, 下载次数: 237)

天融信.part06.rar (200 KB, 下载次数: 229)

天融信.part07.rar (155.51 KB, 下载次数: 250)

打赏鼓励作者,期待更多好文!

打赏
1人已打赏

Sangfor_闪电回_朱丽 发表于 2015-11-18 09:19
  
楼主善于总结并乐于分享,值得大家学习~~~
在做第三方对接时,大多都是去看两边的参数,出入站策略这些配置,这些细节容易被忽略,非常感谢楼主的经验分享!
另外,上面说是两个附件,但实际看到了7个? 而且前六个大小都一样,是重复了么?
新手494742 发表于 2019-4-30 23:12
  
这个问题也一直困扰着我
Misel 发表于 2019-5-5 10:30
  
好帖,赞一个!!!
新手147804 发表于 2019-5-6 06:48
  
我的沙发没了,wwwww
发表新帖
热门标签
全部标签>
每日一问
技术笔记
技术咨询
功能体验
新版本体验
2023技术争霸赛专题
干货满满
技术盲盒
标准化排查
产品连连看
技术晨报
GIF动图学习
信服课堂视频
安装部署配置
运维工具
深信服技术支持平台
秒懂零信任
自助服务平台操作指引
答题自测
安全攻防
每日一记
用户认证
通用技术
云计算知识
SDP百科
畅聊IT
sangfor周刊
资源访问
排障笔记本
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
迁移
地址转换
虚拟机
存储
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版达人

adds

本周建议达人

无极剑圣

本周分享达人

新手25642...

本周提问达人