西红柿煮番茄的猫 发表于 2024-6-24 10:19
  
每天坚持打卡学习签到!!
#原创分享#记一次与华为路由器的ipsec对接
  

你是不是傻丶 10585

{{ttag.title}}
#原创分享#记一次与华为路由器的ipsec对接
应用背景如下:
1.总部为某公司防火墙,出口路由部署,有固定ip
2.分支为华为路由器,内网路由串进去的,出口ip不固定
基于这种对接条件,选择了ipsec对接,以野蛮模式实现对接
下边开始配置
华为防火墙的配置:
选定vpn对接接口,ike版本选择ikev1(截止到AF8.0.10,AF第三方对接只支持ikev1)
这里由于pfs(完美密钥向前推)进有选择dh群,而某公司设备没有相应的dh群选择,所以双方未开启pfs
在acl中添加允许相互访问的网段
某公司设备配置如下:
建立第一阶段,参数与华为设备保持一致
第二阶段写好允许访问的出入站策略,安全选项的加密方式对照华为设备匹配
接下来就能看到两端互联隧道已经建立正常了
下边我们开始测试数据传输有没有问题
由华为端pc设备ping某公司端下联设备,提示请求超时
按照思路我们先排查路由走向,tracert 某公司端下联设备,第一跳指到了华为路由器,接下来就顺着公网路线出去了,没有显示数据包丢给相应的隧道,后续联系华为原厂工程师支持
经排查,华为没有vpn接口的说法,数据对接接口为设备wan口,华为方反馈要排除出接口nat转换掉vpn的数据,否则在出路由设备时,会导致地址转换,数据已正常上网流量转发出去。

ps:最好开启dpd配置,并以流量触发的形式发起链接,经测试自动触发存在一天后隧道中断不能自动协商的现象

打赏鼓励作者,期待更多好文!

打赏
2人已打赏

发表新帖
热门标签
全部标签>
【 社区to talk】
安全效果
高手请过招
新版本体验
每日一问
原创分享
故障笔记
GIF动图学习
技术笔记
社区新周刊
技术咨询
功能体验
秒懂零信任
产品连连看
标准化排查
网络基础知识
每日一记
2023技术争霸赛专题
纪元平台
社区帮助指南
技术晨报
北京区每日一练
信服课堂视频
专家问答
技术圆桌
排障笔记本
通用技术
自助服务平台操作指引
技术盲盒
每周精选
场景专题
西北区每日一问
故障案例库
畅聊IT
答题自测
在线直播
MVP
安装部署配置
升级
安全攻防
上网策略
测试报告
日志审计
问题分析处理
流量管理
运维工具
云计算知识
用户认证
解决方案
sangfor周刊
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
产品预警公告
干货满满
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
深信服技术支持平台
答题榜单公布
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
2024年技术争霸赛
排障那些事
升级&主动服务
高频问题集锦
POC测试案例
全能先锋系列
云化安全能力

本版版主

1
3
10

发帖

粉丝

关注

398
143
63

发帖

粉丝

关注

5
9
7

发帖

粉丝

关注

0
2
1

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人