深信服防火墙和第三方设备IPSEC VPN对接
  

新手053854 100881人觉得有帮助

{{ttag.title}}
“当前已有100+用户参与投稿,共计发放奖励100000+“



本文章以AF7.5.5版本为基准进行编写。

1.概述
1.1.测试目的
此方案介绍了某公司防火墙和第三方国密设备的ipsec vpn测试。
1.2.测试安排
测试时间
测试地点
测试人员
测试人员电话
1.3.测试规范
此方案为比较全面的测试用例,测试前,需要仔细核对需要测试的功能项,无需测试的内容进行相应的删减测试前,确认测试环境是否已准备完成;测试中,需要对所测试内容的过程/结果与用户逐一确认,同时进行相应的截图留存,为后续输出测试报告做准备;测试后,整体测试报告交由相关人员进行结果确认。

2.测试准备
2.1.某公司准备
准备工作
详细描述
确认客户方项目测试负责人、测试时间、测试地点
测试前电话和客户确认项目测试相关联系人信息、测试时间和测试地点。
确认测试方案是否匹配
测试前根据《某公司下一代防火墙测试方案》和《某公司下一代防火墙需求与环境确认表》确认客户需求是否与方案匹配,匹配则使用此方案。
确认测试环境并告诉客户测试风险点
测试前电话和客户确认测试环境需求及协调客户提前准备测试环境;并和客户说明现网测试涉及设备调试上架,会导致网络中断,避免影响现网业务,建议在合适时间或搭建环境测试。
测试前设备例行烤机
测试前需要在某公司进行例行烤机,烤机结果和硬件部确认,如果烤机有异常,反馈市场申请更换测试设备。
测试前设备例行检查
测试前根据《某公司下一代防火墙检查表》对设备进行例行检查,检查异常并无法修复的联系产品专家处理。
涉及工具和环境准备
名称
用途
数量
防火墙设备
如无高可用性测试,可以只准备1台
1
2.2.客户准备
准备工作
详细描述
确定项目测试负责人、测试时间、测试地点
确定项目测试负责人、测试时间和测试地点,便于和厂商工程师对接。
协助完成需求、方案确认
协助厂商工程师完成需求和方案确认,便于现场测试顺利进行。
测试环境准备
提前准备测试环境;如果在真实环境测试,需先了解测试对现网影响。
测试主机
装有终端安全管理平台客户端PC*1
测试设备
支持国密算法的第三方厂商设备

3.环境部署
3.1.拓扑规划
4.国密算法IPSEC VPN测试
4.1.某公司防火墙加密卡激活
使用某公司初始化工具ETC TOOL激活加密卡
根据国家商用密码合规要求,设备账号体系采用“三权分立”的管理模式,使用system账号密码登录初始化工具,激活加密卡。
  将初始化成功的加密卡插入设备的USB接口,使用system账号登录设备控制台。


4.2.某公司防火墙IPSEC VPN配置
4.2.1第一阶段 IKE
配置第一阶段相关参数(如下图),采用预共享密钥方式,ISAKMP认证算法选择SM3算法,加密算法选择SM1算法(SM1和SM4可选),模式采用主动模式。
4.2.
4.2.1第一阶段 IKE
配置第一阶段相关参数(如下图),采用预共享密钥方式,ISAKMP认证算法选择SM3算法,加密算法选择SM1算法(SM1和SM4可选),模式采用主动模式。

4.2.2第二阶段 IPSEC SA
配置出入站策略,即感兴趣流。配置出入站对应IP网段。
安全选项:此次测试中认证算法使用SM3,加密算法使用SM1。
4.3.迈普IPSEC VPN配置
4.3.1第一阶段 IKE
迈普路由器SSH登录命令行配置:对应参数和某公司防火墙保持一致,采用预共享密钥。
4.3.2第二阶段 IPSEC SA
配置ipsec sa提议和crypto tunnel参数,采用IP地址为两方标识,使用主动模式,并配置对应的感兴趣流。
4.4.IPSEC VPN连通性测试
4.4.1某公司IPSEC VPN状态查看
控制台:【IPSEC VPN设置】→【运行状态】查看IPSEC VPN运行情况:成功建立
4.4.2迈普路由器 IPSEC VPN状态查看
命令行查看状态:成功建立
4.4.3 IPSEC VPN连通性测试
在PC1上ping PC2,网络可达,表明采用国密算法的IPSEC VPN正常工作。

打赏鼓励作者,期待更多好文!

打赏
6人已打赏

Sangfor2419 发表于 2020-11-26 20:07
  
感谢楼主分享,755版本作为特殊版本,对于安全性有了进一步的提升,同时配置ipsecvpn也支持特殊的密码算法,楼主的帖子将对接过程很详细的展示出来,对大家后续进行相关工作有较大的帮助,期待楼主有更加精彩的分享~
新手946516 发表于 2021-1-16 00:37
  
我遇到这种情况了,希望你能帮助我,电话17503514033
暗夜星空 发表于 2020-12-4 09:06
  
学习一下
新手260505 发表于 2020-11-30 09:05
  

感谢分享
gqce 发表于 2020-11-29 09:54
  
感谢分享
林庚 发表于 2020-11-23 10:40
  
楼主的文章图文并茂,清晰易懂,看完这波操作可以轻松上手了,如遇到问题再向楼主请教~
暖暖的毛毛 发表于 2020-11-23 10:34
  
文章优秀,楼主很细心,写出来了某公司设备与迈普的设备做第三方对接各自设备的详细配置过程以及验证效果图,带给读者很多的知识,让我们更加深入的了解了第三方对接,建议楼主将访问对端服务器的效果图对比结果展示一下,访问过程中是否存在丢包延迟等问题之类的,以及如何解决,比如可以ping通的,但是无法访问,看不到页面之类的,让我们能够懂得排查思路,谢谢~
新手984758 发表于 2020-11-23 09:40
  
感谢分享,学习了!!!
用户名找不到 发表于 2020-11-23 09:08
  
楼主的实施方案规划有序,书写清晰明了 ,给社区那些没有实施过的兄弟有很大的帮助,感谢分享!
发表新帖
热门标签
全部标签>
每日一问
2024年技术争霸赛
技术盲盒
安装部署配置
技术笔记
每周精选
2023技术争霸赛专题
产品连连看
干货满满
技术咨询
信服课堂视频
秒懂零信任
功能体验
自助服务平台操作指引
运维工具
文档捉虫活动
功能咨询
通用技术
GIF动图学习
新版本体验
问题分析处理
每日一记
SDP百科
标准化排查
排障笔记本
畅聊IT
答题自测
专家问答
技术圆桌
测试报告
用户认证
解决方案
VPN 对接
项目案例
地址转换
存储
技术争霸赛
卧龙计划
技术晨报
在线直播
MVP
网络基础知识
升级
安全攻防
上网策略
日志审计
流量管理
云计算知识
原创分享
sangfor周刊
SANGFOR资讯
专家分享
技术顾问
信服故事
终端接入
授权
设备维护
资源访问
虚拟机
迁移
加速技术
产品预警公告
玩转零信任
信服圈儿
S豆商城资讯
「智能机器人」
追光者计划
深信服技术支持平台
社区帮助指南
答题榜单公布
纪元平台
华北区拉练
天逸直播
以战代练
山东区技术晨报
齐鲁TV
华北区交付直播
北京区每日一练

本版达人

新手68983...

本周分享达人

零和一网络

本周提问达人