深信服防火墙和第三方设备IPSEC VPN对接
  

新手053854 98851人觉得有帮助

{{ttag.title}}
“当前已有100+用户参与投稿,共计发放奖励100000+“



本文章以AF7.5.5版本为基准进行编写。

1.概述
1.1.测试目的
此方案介绍了某公司防火墙和第三方国密设备的ipsec vpn测试。
1.2.测试安排
测试时间
测试地点
测试人员
测试人员电话
1.3.测试规范
此方案为比较全面的测试用例,测试前,需要仔细核对需要测试的功能项,无需测试的内容进行相应的删减测试前,确认测试环境是否已准备完成;测试中,需要对所测试内容的过程/结果与用户逐一确认,同时进行相应的截图留存,为后续输出测试报告做准备;测试后,整体测试报告交由相关人员进行结果确认。

2.测试准备
2.1.某公司准备
准备工作
详细描述
确认客户方项目测试负责人、测试时间、测试地点
测试前电话和客户确认项目测试相关联系人信息、测试时间和测试地点。
确认测试方案是否匹配
测试前根据《某公司下一代防火墙测试方案》和《某公司下一代防火墙需求与环境确认表》确认客户需求是否与方案匹配,匹配则使用此方案。
确认测试环境并告诉客户测试风险点
测试前电话和客户确认测试环境需求及协调客户提前准备测试环境;并和客户说明现网测试涉及设备调试上架,会导致网络中断,避免影响现网业务,建议在合适时间或搭建环境测试。
测试前设备例行烤机
测试前需要在某公司进行例行烤机,烤机结果和硬件部确认,如果烤机有异常,反馈市场申请更换测试设备。
测试前设备例行检查
测试前根据《某公司下一代防火墙检查表》对设备进行例行检查,检查异常并无法修复的联系产品专家处理。
涉及工具和环境准备
名称
用途
数量
防火墙设备
如无高可用性测试,可以只准备1台
1
2.2.客户准备
准备工作
详细描述
确定项目测试负责人、测试时间、测试地点
确定项目测试负责人、测试时间和测试地点,便于和厂商工程师对接。
协助完成需求、方案确认
协助厂商工程师完成需求和方案确认,便于现场测试顺利进行。
测试环境准备
提前准备测试环境;如果在真实环境测试,需先了解测试对现网影响。
测试主机
装有终端安全管理平台客户端PC*1
测试设备
支持国密算法的第三方厂商设备

3.环境部署
3.1.拓扑规划
4.国密算法IPSEC VPN测试
4.1.某公司防火墙加密卡激活
使用某公司初始化工具ETC TOOL激活加密卡
根据国家商用密码合规要求,设备账号体系采用“三权分立”的管理模式,使用system账号密码登录初始化工具,激活加密卡。
  将初始化成功的加密卡插入设备的USB接口,使用system账号登录设备控制台。


4.2.某公司防火墙IPSEC VPN配置
4.2.1第一阶段 IKE
配置第一阶段相关参数(如下图),采用预共享密钥方式,ISAKMP认证算法选择SM3算法,加密算法选择SM1算法(SM1和SM4可选),模式采用主动模式。
4.2.
4.2.1第一阶段 IKE
配置第一阶段相关参数(如下图),采用预共享密钥方式,ISAKMP认证算法选择SM3算法,加密算法选择SM1算法(SM1和SM4可选),模式采用主动模式。

4.2.2第二阶段 IPSEC SA
配置出入站策略,即感兴趣流。配置出入站对应IP网段。
安全选项:此次测试中认证算法使用SM3,加密算法使用SM1。
4.3.迈普IPSEC VPN配置
4.3.1第一阶段 IKE
迈普路由器SSH登录命令行配置:对应参数和某公司防火墙保持一致,采用预共享密钥。
4.3.2第二阶段 IPSEC SA
配置ipsec sa提议和crypto tunnel参数,采用IP地址为两方标识,使用主动模式,并配置对应的感兴趣流。
4.4.IPSEC VPN连通性测试
4.4.1某公司IPSEC VPN状态查看
控制台:【IPSEC VPN设置】→【运行状态】查看IPSEC VPN运行情况:成功建立
4.4.2迈普路由器 IPSEC VPN状态查看
命令行查看状态:成功建立
4.4.3 IPSEC VPN连通性测试
在PC1上ping PC2,网络可达,表明采用国密算法的IPSEC VPN正常工作。

打赏鼓励作者,期待更多好文!

打赏
6人已打赏

Sangfor2419 发表于 2020-11-26 20:07
  
感谢楼主分享,755版本作为特殊版本,对于安全性有了进一步的提升,同时配置ipsecvpn也支持特殊的密码算法,楼主的帖子将对接过程很详细的展示出来,对大家后续进行相关工作有较大的帮助,期待楼主有更加精彩的分享~
新手741261 发表于 2020-11-19 11:36
  
感谢分享
新手031815 发表于 2020-11-19 11:56
  
楼主这篇分享能给大家提供很大的帮助,很有参考和实战价值,棒棒的
新手517842 发表于 2020-11-19 13:52
  
很有参考和实战价值,棒棒的
guafeng00 发表于 2020-11-20 08:31
  
学习学习
不知冬 发表于 2020-11-20 09:11
  

感谢分享
marco 发表于 2020-11-21 20:48
  
感谢分享
一一氵 发表于 2020-11-21 23:46
  
感谢分享
小丁 发表于 2020-11-22 09:41
  
学习了,感谢分享
一一氵 发表于 2020-11-22 12:49
  

感谢分享
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
干货满满
技术笔记
新版本体验
产品连连看
GIF动图学习
2023技术争霸赛专题
技术咨询
功能体验
标准化排查
秒懂零信任
自助服务平台操作指引
信服课堂视频
通用技术
社区帮助指南
答题自测
安装部署配置
上网策略
运维工具
SANGFOR资讯
技术晨报
项目案例
深信服技术支持平台
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
测试报告
日志审计
问题分析处理
流量管理
每日一记
云计算知识
用户认证
原创分享
解决方案
sangfor周刊
VPN 对接
专家分享
技术顾问
信服故事
SDP百科
功能咨询
终端接入
授权
设备维护
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版达人

新手68983...

本周分享达人

零和一网络

本周提问达人