深信服标准IPSec和第三方Router OS对接案例
  

刘Sir Lv2发表于 2018-12-31 03:50

本帖最后由 刘Sir 于 2018-12-31 03:49 编辑

一、概述:

  本项目为鄂东南地区一个连锁商超行业,大大小小的门店大概有将近200个,大门店和总部之间采用专线和ROS L2TP进行VPN组网,默认走专线,专线出问题走L2TP,小门店采用电信和移动的ADSL作为出口,通过ROS L2TP进行组网,减少专线的投资费用,默认走电信,电信线路Down了走移动线路,实现链路冗余。
  因业务发展需要,要对移动用户、供应商、业务运维人员等进行安全管控,打算在原有的组网基础上,对门店各个ROS设备和总部的深信服VPN设备进行IPSec对接,提高数据安全级别,原有的L2TP作为备选链路。因论坛关于深信服IPSec和第三方设备对接的案例方案帖,基本没有关于ROS这块的相关对接介绍,故导致本帖的产生,此为前言,已给各位看官交代清楚,勿拍砖。

二、网络逻辑拓扑

ros.png


  总部Sangfor设备为网关部署,有固定IP,分支机构ROS设备为网关部署,通过ADSL拨号上网,需要实现Sangfor设备和ROS设备的IPSecVPN对接,使得分支机构的192.168.168.0/23网段能够访问总部的172.16.200.0/24服务器网段

三、Sangfor设备配置

1、第一阶段

1.png
2.png

2、第二阶段

3.png
4.png

3、安全选项

5.png
至此,Sangfor设备的配置已经全部完成。

四、ROS设备配置

1、第一阶段
winbox进入IP------IPSec------Peers

11.png

新增一条新规则

12.png

切换至Advance标签
15.png

切换至Encryption标签
550475c28da07518f3.png


2、第二阶段
配置Proposals

448825c28dc137e9c8.png

配置完成后,切换至Policies标签,新增一条新规则
7085c28dc7fd4df9.png

切换至Action标签
873485c28dcef5b5db.png


可在ROS上看到两端设备对接成功的相关信息
586445c291bd676346.png
340865c291b9f31a3f.png

至此,ROS设备的第二阶段基本调试完成,但发现分支ROS端的局域网无法访问到总部端局域网,而总部局域网却可以访问到分支端局域网,这是因为ROS做了伪装上网,ROS端的局域网访问总部局域网的数据包达到ROS后,找不到目标地址为总部局域网子网段的路由条目,直接被伪装后从默认出接口发出,都不给IPSec隧道匹配的机会,知道原因后,就好办了,在分支机构的ROS上,在Srcnat伪装策略之前,做一个源地址为本地子网,目的地址为总部子网的Srcnat放行策略,这样的话,匹配到这条策略的数据包就不会被伪装了。

649185c28e41bede97.png
546235c28e42a66cc7.png
22875c28e45649c7c.png

五、测试验证

总部Sangfor设备能看到连接建立,日志也显示第二阶段的SA协商完成,网络间的连接已经建立。
269365c28e71bc9009.png
258445c28e5eb0a533.png

分支已经可以Ping通总部服务器
393115c28e9896b2da.png

至此,针对Sangfor和ROS设备IPSec对接部分的整个配置就全部完成了,希望这个帖子能帮助到需要的人,分享精神需要不断的流传下去,另外打个小广告,小榕软件实验室又可以访问了,榕哥又回来了,原来的网址成了Blog(http://www.netxeyes.com)。
漂流做字 纯属消遣 漫漫长夜 无心睡眠!
QQ:749549
欢迎各位坛友交流!

喜欢这篇分享吗?喜欢就给楼主打点赏吧!点个赞也是极大的鼓励!

发帖可获得5S豆;若您的分享被加精或推荐优秀等,将获得更多S豆奖励,了解更多S豆奖励信息

完善手机号和公司名称,让服务更省心更便捷!立即完善

18785081716 Lv4发表于 2019-1-7 10:11
  
感谢分享
Luoxiaoxin Lv3发表于 2019-1-7 16:30
  
感谢分享
闲吃萝卜 Lv4发表于 2019-1-8 10:03
  
感谢,学习了
蓝海 Lv8发表于 2019-1-8 10:32
  
点赞!!!!!!!!!!!!!
北方翱翔 Lv5发表于 2019-1-8 11:45
  
感谢分享
,学习了
天一蓝去看海 Lv7发表于 2019-1-8 17:46
  
铁汁,你这个重点是不是最后的广告
15106296861 Lv3发表于 2019-1-9 11:53
  
要多来点这样的干货
新手756451 Lv8发表于 2019-1-10 08:59
  
感谢,学习了
鬼子姜 Lv6发表于 2019-1-10 09:17
  
真棒,感谢分享