深信服AF与华为USG防火墙做第三方IPsec对接案例
  

kmyd 253592人觉得有帮助

{{ttag.title}}
本帖最后由 kmyd 于 2015-11-26 17:13 编辑



组网拓朴见上图,二端都是固定IP。


华为USG防火墙命令行配置:

//IPsec感兴趣数据流配置
acl number 3000     
rule 5 permit ip source 192.168.0.0 0.0.0.255 destination 192.168.10.0 0.0.0.255

//第一阶段参数配置和AF的参数方式一致
ike proposal 1   
encryption-algorithm 3des     //配置IKE安全提议中使用的加密算法为3des
dh group2                     //DH群组2
sa duration 3600              //SA超时时间为3600
#
ike peer ike261115182368
exchange-mode auto            //协商模式为自动
pre-shared-key %$%$>MUmGhf(*.kFC~26z~uX)MD;%$%$    //预共享密钥,和AF一致
ike-proposal 1                         //引用已配置的IKE安全提议
undo version 2                         //去使能IKE版本2,也就是用IKE版本1
remote-id-type none                    //不校验对端ID类型
remote-address 200.200.200.2           //对端地址
undo nat traversal                     //去使能NAT穿越

//第二阶段参数配置和AF的参数方式一致
ipsec proposal prop26111518236
encapsulation-mode auto              //配置报文的封装模式为自动
esp authentication-algorithm sha1    //ESP认证算法为sha1
esp encryption-algorithm 3des       //ESP加密算法为3des
#
ipsec policy ipsec2611151823 1 isakmp
security acl 3000                  //配置安全策略引用的ACL为3000
pfs dh-group2                     //配置安全策略进行协商时使用PFS特性
ike-peer ike261115182368          //在安全策略中引用IKE对等体
alias IPSEC
proposal prop26111518236         //安全策略中引用的IPSec安全提议
sa duration traffic-based 1843200    //SA基于流量超时为1843200
sa duration time-based 3600         //SA基于时间超时为3600

//IPSEC应用在外网接口
interface Ethernet0/0/0
ip address 100.100.100.2 255.255.255.0
ipsec policy ipsec2611151823 auto-neg

//IPSEC的流量不做NAT转换, policy 0是不做NAT转换的策略, policy 1是内网地址转换的策略。
nat-policy interzone trust untrust outbound
policy 0
  action no-nat
  policy source 192.168.0.0 mask 24
  policy destination 192.168.10.0 mask 24

policy 1
  action source-nat
  policy source 192.168.0.0 mask 24
  easy-ip Ethernet0/0/0

华为USG防火墙WEB配置:


某公司配置:
第一阶段配置:
第二阶段配置:
入站策略
出站策略,完美密钥向前保密对应华为防火墙的PFS。
安全选项:

测试结果:
华为防火墙IPSEC的状态

某公司AF的状态


打赏鼓励作者,期待更多好文!

打赏
4人已打赏

孙中华 发表于 2022-9-15 08:55
  
果然是高手在民间,楼主帖子写的不错,很有参考价值,还想看更多精彩分享,期待楼主下一篇好帖!
黄世兵 发表于 2021-7-27 22:23
  
楼主你好,深信服端是拨号,华为端是固定IP,除了部署模式选野蛮模式外,其他的和本贴是否大致一致.求教.
新手486484 发表于 2021-4-29 08:07
  
看下别人的经验,挺不错的
头像被屏蔽
新手031815 发表于 2020-3-12 11:26
  
提示: 作者被禁止或删除 内容自动屏蔽
头像被屏蔽
新手031815 发表于 2020-3-9 10:14
  
提示: 作者被禁止或删除 内容自动屏蔽
一个无趣的人 发表于 2020-3-1 20:36
  
已关注楼主,分享的经验对我很有帮助!
头像被屏蔽
新手741261 发表于 2020-2-25 11:22
  
提示: 作者被禁止或删除 内容自动屏蔽
ie5000 发表于 2019-5-6 09:20
  
感谢分享
头像被屏蔽
新手350724 发表于 2019-5-6 06:52
  
提示: 作者被禁止或删除 内容自动屏蔽
发表新帖
热门标签
全部标签>
每日一问
2025年技术争霸赛
新版本体验
GIF动图学习
功能体验
产品连连看
标准化排查
纪元平台
高手请过招
【 社区to talk】
安全效果
信服课堂视频
安装部署配置
VPN 对接
SDP百科
北京区每日一练
西北区每日一问
社区新周刊
畅聊IT
答题自测
专家问答
技术笔记
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
每日一记
运维工具
用户认证
原创分享
解决方案
sangfor周刊
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
排障笔记本
产品预警公告
玩转零信任
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
2023技术争霸赛专题
卧龙计划
华北区拉练
天逸直播
以战代练
秒懂零信任
技术晨报
平台使用
技术盲盒
山东区技术晨报
文档捉虫
齐鲁TV
华北区交付直播
每周精选
2024年技术争霸赛
场景专题
故障笔记
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力
专家说
热门活动
产品动态
行业实践
产品解析
关键解决方案
声音值千金
工具体验官

本版版主

35
42
46

发帖

粉丝

关注

0
3
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人