深信服VPN与天融信防火墙野蛮模式IPSEC VPN对接
  

萌大爷 13435

{{ttag.title}}
本帖最后由 萌大爷 于 2015-11-17 16:10 编辑

某公司VPN与某公司防火墙野蛮模式IPSEC VPN对接
单臂模式部署一定要注意前端防火墙的设置,路由/安全策略/NAT等,特别是NAT,最近两次排错都涉及到它。

一次是(mig--山石防火墙<---------->某公司AF),故障现象为两端成功建立vpn,日志没报错,但是ping不通对端。
前置防火墙源地址转换里,有一条用于代理内网上网的nat策略,源是内网网段,目的是所有流量,一些品牌例如山石跟某公司不同,没有区域选择,导致lan-lan流量也转换,也就是把内网数据包源地址先转换成wan口,再去访问mig,这样肯定是有问题的。
解决办法是目的流量里 把所有流量 改成 到达wan接口的流量。

另一次是这个案例里,(ssl vpn--锐捷防火墙<---------->某公司防火墙),故障现象为第一阶段协商失败,提示检查第一阶段高级设置。
根据对端设备日志显示,是前端防火墙源地址nat做错了,本来应该是nat成WANIP2出去的结果是按接口地址(WANIP1)nat出去了,目的地址映射是WANIP2转换成vpn设备内网口地址,对端设备IPSEC VPN第一阶段里也是设置为WANIP2
解决办法是新建/修改源地址转换策略,地址转换为 对端设备里第一阶段里设置的对端地址(数据包出去的IP要匹配策略)。


两个附件,一个是两边设备的配置截图,一个是某公司防火墙IPSEC vpn的手册。

天融信.part01.rar (200 KB, 下载次数: 395)

天融信.part02.rar (200 KB, 下载次数: 257)

天融信.part03.rar (200 KB, 下载次数: 223)

天融信.part04.rar (200 KB, 下载次数: 229)

天融信.part05.rar (200 KB, 下载次数: 240)

天融信.part06.rar (200 KB, 下载次数: 232)

天融信.part07.rar (155.51 KB, 下载次数: 253)

打赏鼓励作者,期待更多好文!

打赏
1人已打赏

Sangfor_闪电回_朱丽 发表于 2015-11-18 09:19
  
楼主善于总结并乐于分享,值得大家学习~~~
在做第三方对接时,大多都是去看两边的参数,出入站策略这些配置,这些细节容易被忽略,非常感谢楼主的经验分享!
另外,上面说是两个附件,但实际看到了7个? 而且前六个大小都一样,是重复了么?
头像被屏蔽
新手494742 发表于 2019-4-30 23:12
  
提示: 作者被禁止或删除 内容自动屏蔽
Misel 发表于 2019-5-5 10:30
  
好帖,赞一个!!!
新手147804 发表于 2019-5-6 06:48
  
我的沙发没了,wwwww
发表新帖
热门标签
全部标签>
每日一问
新版本体验
纪元平台
GIF动图学习
功能体验
产品连连看
安装部署配置
标准化排查
安全效果
高手请过招
社区新周刊
测试报告
【 社区to talk】
每周精选
信服课堂视频
答题自测
技术笔记
西北区每日一问
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
场景专题
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案

本版版主

127
322
359

发帖

粉丝

关注

本版达人

你咋不高兴

本周建议达人

壹加壹网络

本周分享达人