深信服AF与华为USG防火墙做第三方IPsec对接案例
  

kmyd 168632人觉得有帮助

{{ttag.title}}
本帖最后由 kmyd 于 2015-11-26 17:13 编辑



组网拓朴见上图,二端都是固定IP。


华为USG防火墙命令行配置:

//IPsec感兴趣数据流配置
acl number 3000     
rule 5 permit ip source 192.168.0.0 0.0.0.255 destination 192.168.10.0 0.0.0.255

//第一阶段参数配置和AF的参数方式一致
ike proposal 1   
encryption-algorithm 3des     //配置IKE安全提议中使用的加密算法为3des
dh group2                     //DH群组2
sa duration 3600              //SA超时时间为3600
#
ike peer ike261115182368
exchange-mode auto            //协商模式为自动
pre-shared-key %$%$>MUmGhf(*.kFC~26z~uX)MD;%$%$    //预共享密钥,和AF一致
ike-proposal 1                         //引用已配置的IKE安全提议
undo version 2                         //去使能IKE版本2,也就是用IKE版本1
remote-id-type none                    //不校验对端ID类型
remote-address 200.200.200.2           //对端地址
undo nat traversal                     //去使能NAT穿越

//第二阶段参数配置和AF的参数方式一致
ipsec proposal prop26111518236
encapsulation-mode auto              //配置报文的封装模式为自动
esp authentication-algorithm sha1    //ESP认证算法为sha1
esp encryption-algorithm 3des       //ESP加密算法为3des
#
ipsec policy ipsec2611151823 1 isakmp
security acl 3000                  //配置安全策略引用的ACL为3000
pfs dh-group2                     //配置安全策略进行协商时使用PFS特性
ike-peer ike261115182368          //在安全策略中引用IKE对等体
alias IPSEC
proposal prop26111518236         //安全策略中引用的IPSec安全提议
sa duration traffic-based 1843200    //SA基于流量超时为1843200
sa duration time-based 3600         //SA基于时间超时为3600

//IPSEC应用在外网接口
interface Ethernet0/0/0
ip address 100.100.100.2 255.255.255.0
ipsec policy ipsec2611151823 auto-neg

//IPSEC的流量不做NAT转换, policy 0是不做NAT转换的策略, policy 1是内网地址转换的策略。
nat-policy interzone trust untrust outbound
policy 0
  action no-nat
  policy source 192.168.0.0 mask 24
  policy destination 192.168.10.0 mask 24

policy 1
  action source-nat
  policy source 192.168.0.0 mask 24
  easy-ip Ethernet0/0/0

华为USG防火墙WEB配置:


某公司配置:
第一阶段配置:
第二阶段配置:
入站策略
出站策略,完美密钥向前保密对应华为防火墙的PFS。
安全选项:

测试结果:
华为防火墙IPSEC的状态

某公司AF的状态


打赏鼓励作者,期待更多好文!

打赏
3人已打赏

空城旧梦 发表于 2015-12-1 21:17
  
我也用ENSP和AF做过对接环境模拟,楼主写的好详细
Sangfor_闪电回_小狒 发表于 2015-12-8 09:29
  
好贴!!赞!!
罗延磊 发表于 2016-7-20 18:01
  
楼主牛逼啊!好好学习学习
晨曦之光 发表于 2016-8-1 10:48
  
楼主牛,学习了
qianggang727361 发表于 2016-12-6 09:48
  
此贴值得学习
秋天的宥 发表于 2017-10-23 11:08
  
楼主牛,学习了
新手349645 发表于 2018-7-26 15:07
  
某公司不要做 源 目 ip地址 不进行nat转换设置吗????
新手291584 发表于 2019-4-30 23:16
  
这个问题也一直困扰着我
成都成寿科技 发表于 2019-5-5 10:35
  
吃瓜群众来围观一下
发表新帖
热门标签
全部标签>
每日一问
技术笔记
功能体验
技术咨询
新版本体验
2023技术争霸赛专题
干货满满
技术盲盒
标准化排查
产品连连看
GIF动图学习
技术晨报
信服课堂视频
安装部署配置
自助服务平台操作指引
运维工具
秒懂零信任
每日一记
用户认证
通用技术
安全攻防
答题自测
云计算知识
SDP百科
设备维护
深信服技术支持平台
畅聊IT
sangfor周刊
资源访问
排障笔记本
社区帮助指南
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
上网策略
测试报告
日志审计
问题分析处理
流量管理
原创分享
解决方案
VPN 对接
项目案例
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
迁移
地址转换
虚拟机
存储
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人