本帖最后由 阿飞007 于 2020-1-13 15:48 编辑
我方为设备SSLVPN 版本M7.6.1 ,mdlan版本M6.0,部署模式单臂部署。对方设备为锐捷EG易网关,型号为EG3230,部署模式为网关部署。第三方标准ipsecVPN对接需要有第三方对接的授权,即我方设备要有分支机构数目。同时需要对端设备支持标准ipsecVPN。
客户网络出口为深信服防火墙AF,简易拓扑如下: 因为VPN是单臂模式,所以需要在出口AF做端口映射,即映射VPN设备lan口的UDP500 ,UDP4500。如下图: ipsecVPN对接按照设备提供的步骤进行即可,先协商两端设备配置第一阶段参数:两端设备都有公网ip,本端为单臂部署选择野蛮模式。其他参数两端保持一致
注:协商模式两端都选择野蛮模式,存活时间保持一致,D-H群:MODP1024群(2)对应锐捷设备 DH组group2,算法都配置为3DES MD5,身份类型(验证方式)都为FQDN,两端ID保持一致sangfor ruijie. 我端启用DPD后默认使用periodic机制 ,对端需要也启用periodic方式。两端保持一致都未配置完美向前保密(PFS),其中对方第一阶段配置参数中有使用到转换集1,这个对应我方设备的安全选项参数(这里以对方参数esp-aes-128 esp-sha-hmac为主,我方进行修改,协议选择ESP,加密算法选择aes,认证算法我方SHA1就是128位),。在第二阶段配置出站策略时记得修改默认安全选项为修改过的安全选项。我方设备出入站策略采用子网加掩码的方式,入站策略中将要访问本端的对端网段加入进来,出站策略将要访问对端的本端网段添加进来即可。对方锐捷设备上面需要填写本地网段和总部网段即可(因为本端只有3个网段,对端有9个网段,所以总共有27条连接通道)。配置完成后查看VPN日志和运行状态
ping对端内网网段网关测试正常
测试两端业务互访也正常 |