深信服AF与华为USG防火墙做第三方IPsec对接案例
  

kmyd 166792人觉得有帮助

{{ttag.title}}
本帖最后由 kmyd 于 2015-11-26 17:13 编辑

QQ图片20151126160306.png


组网拓朴见上图,二端都是固定IP。


华为USG防火墙命令行配置:

//IPsec感兴趣数据流配置
acl number 3000     
rule 5 permit ip source 192.168.0.0 0.0.0.255 destination 192.168.10.0 0.0.0.255

//第一阶段参数配置和AF的参数方式一致
ike proposal 1   
encryption-algorithm 3des     //配置IKE安全提议中使用的加密算法为3des
dh group2                     //DH群组2
sa duration 3600              //SA超时时间为3600
#
ike peer ike261115182368
exchange-mode auto            //协商模式为自动
pre-shared-key %$%$>MUmGhf(*.kFC~26z~uX)MD;%$%$    //预共享密钥,和AF一致
ike-proposal 1                         //引用已配置的IKE安全提议
undo version 2                         //去使能IKE版本2,也就是用IKE版本1
remote-id-type none                    //不校验对端ID类型
remote-address 200.200.200.2           //对端地址
undo nat traversal                     //去使能NAT穿越

//第二阶段参数配置和AF的参数方式一致
ipsec proposal prop26111518236
encapsulation-mode auto              //配置报文的封装模式为自动
esp authentication-algorithm sha1    //ESP认证算法为sha1
esp encryption-algorithm 3des       //ESP加密算法为3des
#
ipsec policy ipsec2611151823 1 isakmp
security acl 3000                  //配置安全策略引用的ACL为3000
pfs dh-group2                     //配置安全策略进行协商时使用PFS特性
ike-peer ike261115182368          //在安全策略中引用IKE对等体
alias IPSEC
proposal prop26111518236         //安全策略中引用的IPSec安全提议
sa duration traffic-based 1843200    //SA基于流量超时为1843200
sa duration time-based 3600         //SA基于时间超时为3600

//IPSEC应用在外网接口
interface Ethernet0/0/0
ip address 100.100.100.2 255.255.255.0
ipsec policy ipsec2611151823 auto-neg

//IPSEC的流量不做NAT转换, policy 0是不做NAT转换的策略, policy 1是内网地址转换的策略。
nat-policy interzone trust untrust outbound
policy 0
  action no-nat
  policy source 192.168.0.0 mask 24
  policy destination 192.168.10.0 mask 24

policy 1
  action source-nat
  policy source 192.168.0.0 mask 24
  easy-ip Ethernet0/0/0

华为USG防火墙WEB配置:

usg1.png
usg-2.png
usg-3.png

某公司配置:
第一阶段配置:
AF-1.png
第二阶段配置:
入站策略
AF-2.png
出站策略,完美密钥向前保密对应华为防火墙的PFS。
AF-3.png
安全选项:
af-4.png

测试结果:
华为防火墙IPSEC的状态
usg-4.png

某公司AF的状态
af-5.png


打赏鼓励作者,期待更多好文!

打赏
3人已打赏

空城旧梦 发表于 2015-12-1 21:17
  
我也用ENSP和AF做过对接环境模拟,楼主写的好详细
Sangfor_闪电回_小狒 发表于 2015-12-8 09:29
  
好贴!!赞!!
罗延磊 发表于 2016-7-20 18:01
  
楼主牛逼啊!好好学习学习
晨曦之光 发表于 2016-8-1 10:48
  
楼主牛,学习了
qianggang727361 发表于 2016-12-6 09:48
  
此贴值得学习
秋天的宥 发表于 2017-10-23 11:08
  
楼主牛,学习了
新手349645 发表于 2018-7-26 15:07
  
某公司不要做 源 目 ip地址 不进行nat转换设置吗????
新手291584 发表于 2019-4-30 23:16
  
这个问题也一直困扰着我
成都成寿科技 发表于 2019-5-5 10:35
  
吃瓜群众来围观一下
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
每周精选
技术笔记
干货满满
技术咨询
新版本体验
信服课堂视频
标准化排查
产品连连看
安装部署配置
功能体验
自助服务平台操作指引
秒懂零信任
GIF动图学习
2023技术争霸赛专题
通用技术
社区帮助指南
技术晨报
安全攻防
每日一记
玩转零信任
天逸直播
华北区交付直播
深信服技术支持平台
畅聊IT
答题自测
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人