深信服VPN与天融信防火墙野蛮模式IPSEC VPN对接
  

萌大爷 12531

{{ttag.title}}
本帖最后由 萌大爷 于 2015-11-17 16:10 编辑

某公司VPN与某公司防火墙野蛮模式IPSEC VPN对接
单臂模式部署一定要注意前端防火墙的设置,路由/安全策略/NAT等,特别是NAT,最近两次排错都涉及到它。

一次是(mig--山石防火墙<---------->某公司AF),故障现象为两端成功建立vpn,日志没报错,但是ping不通对端。
前置防火墙源地址转换里,有一条用于代理内网上网的nat策略,源是内网网段,目的是所有流量,一些品牌例如山石跟某公司不同,没有区域选择,导致lan-lan流量也转换,也就是把内网数据包源地址先转换成wan口,再去访问mig,这样肯定是有问题的。
解决办法是目的流量里 把所有流量 改成 到达wan接口的流量。

另一次是这个案例里,(ssl vpn--锐捷防火墙<---------->某公司防火墙),故障现象为第一阶段协商失败,提示检查第一阶段高级设置。
根据对端设备日志显示,是前端防火墙源地址nat做错了,本来应该是nat成WANIP2出去的结果是按接口地址(WANIP1)nat出去了,目的地址映射是WANIP2转换成vpn设备内网口地址,对端设备IPSEC VPN第一阶段里也是设置为WANIP2
解决办法是新建/修改源地址转换策略,地址转换为 对端设备里第一阶段里设置的对端地址(数据包出去的IP要匹配策略)。


两个附件,一个是两边设备的配置截图,一个是某公司防火墙IPSEC vpn的手册。

天融信.part01.rar (200 KB, 下载次数: 394)

天融信.part02.rar (200 KB, 下载次数: 256)

天融信.part03.rar (200 KB, 下载次数: 222)

天融信.part04.rar (200 KB, 下载次数: 228)

天融信.part05.rar (200 KB, 下载次数: 239)

天融信.part06.rar (200 KB, 下载次数: 231)

天融信.part07.rar (155.51 KB, 下载次数: 252)

打赏鼓励作者,期待更多好文!

打赏
1人已打赏

新手147804 发表于 2019-5-6 06:48
  
我的沙发没了,wwwww
Misel 发表于 2019-5-5 10:30
  
好帖,赞一个!!!
头像被屏蔽
新手494742 发表于 2019-4-30 23:12
  
提示: 作者被禁止或删除 内容自动屏蔽
Sangfor_闪电回_朱丽 发表于 2015-11-18 09:19
  
楼主善于总结并乐于分享,值得大家学习~~~
在做第三方对接时,大多都是去看两边的参数,出入站策略这些配置,这些细节容易被忽略,非常感谢楼主的经验分享!
另外,上面说是两个附件,但实际看到了7个? 而且前六个大小都一样,是重复了么?
发表新帖
热门标签
全部标签>
技术盲盒
每日一问
安全效果
干货满满
西北区每日一问
技术笔记
新版本体验
【 社区to talk】
功能体验
技术咨询
标准化排查
2023技术争霸赛专题
产品连连看
GIF动图学习
信服课堂视频
每周精选
自助服务平台操作指引
秒懂零信任
技术晨报
技术圆桌
通用技术
答题自测
安装部署配置
原创分享
玩转零信任
场景专题
升级&主动服务
社区新周刊
POC测试案例
畅聊IT
专家问答
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
北京区每日一练
故障笔记
排障那些事
高手请过招
高频问题集锦
全能先锋系列
云化安全能力

本版达人

adds

本周建议达人

无极剑圣

本周分享达人

新手25642...

本周提问达人