#2022争霸赛*干货满满#华为防火墙与深信服AF对接IPSEC
  

无赖叫兽 58855人觉得有帮助

{{ttag.title}}
本帖最后由 无赖叫兽 于 2022-9-16 14:23 编辑

一、概况

某客户新建分支Y要与总部建立IPSEC对接,实现分支可以访问总部的一些业务。总部出口是深信服AF,版本为6.X,很老的一台防火墙,过段时间打算换;其另外一个分支是一所学校,暂名为技校A。技校A有一台出口防火墙是深信服7.X版本的AF,总部与技校A之间通过专线打通,专线均接在出口AF上。现在客户想用技校A的AF与分支Y的华为防火墙对接IPSEC,分支Y可以访问总部的业务。

二、基本网络拓扑
三、分支Y端华为防火墙基本配置

3.1 授权及基本情况

  授权信息可以通过邮件发给license.huawei.com申请授权,或自行申请


  当然也可以在线激活,防火墙本身能上网的话。


  3.2 接口配置


  3.3 路由配置


  3.4 对象添加


  自定义服务:


  3.5 安全策略

  访问控制:做IPSEC主要是放通UDP500和4500,untrust到local也需要放通。
  安全防护策略:略。
  注:local区域为华为或华三自带本地区域,为特殊区域,凡是由防火墙主动发出的报文均可认为是从local区域中发出,凡是需要防火墙响应并处理(而不是转发)的报文均可认为是由local区域接收。

  3.6 源地址转换与目的地址转换

  源地址主要用于内网上网,目的地址转换,因为是在出口部署的IPSEC,UDP500和4500不需要转换,其他端口映射有客户自行映射,规则如果是默认拒绝的话,需要先放通规则再映射。

四、IPSEC对接配置

  技校A出口

  在ETH2口勾选VPN,并且将需要对接IPSEC的外网IP放在首位。


  此处也是出口,不需要映射UDP500与4500端口

基本配置:
   预共享秘钥为123

IPSEC的三个阶段

  第一阶段

  技校A


  添加内网接口

  


  分支Y
   

   第二阶段:配置感兴趣流

   注:感兴趣流为总部内网地址段,对接IPSEC隧道为分支Y与技校A。感兴趣流需要一致,即技校A的入栈是分支Y的出栈,技校A的出栈是分支Y的入栈。

   技校A端

   

   分支Y端

   

  注:华为端感兴趣流不能引用,ver1版本IPSEC是这样的,需要挨个填15对,另外优先级需要手动修改小于60。

    第三阶段:匹配加密

    技校A端

      技校A的AF版本比较老,可以在安全选项里新增与对方华为一样的加密方式。
    可以新增一个,如图:
   
   

     并且在AF里放通应用控制策略。

    分支Y端
   

    检查两边加密提议一样。

    隧道打通,如图:


五、业务互通

  5.1 总部与分支Y主机互通

  业务是在总部,跨了个网,感兴趣流配的也是总部的网段,现在只需保证这些网段的路由丢给专线就可以了,下一跳为对端即技校A的专线地址。在总部AF上起路由:


  另外,在总AF做好应用控制策略,允许分支Y五个网段访问总部内网的三个网段。


  两边测试可以互ping。

5.2 分支Y可以访问总部业务

  虽然两边可以互ping了,但是分支Y访问不了总部业务,提示需要172.16.10.1验证。


   考虑到10.1这个地址是总部专线的地址,于是将分支Y内网网段全部在总部AF里加白,之后访问业务正常了。

六、总结

  华为防火墙与深信服防火墙对接IPSEC,采用的是第三方对接,两边提议、版本、预共享秘钥、算法等等都要一样,如果出现隧道建立失败的情况可以查看深信服这端的DLAN日志,慢慢调试,虽然原理简单,但是真正要实现业务互通还是有点难度的。

打赏鼓励作者,期待更多好文!

打赏
26人已打赏

七嘴八舌bar 发表于 2022-9-19 15:35
  
专家点评:感谢楼主分享!文章介绍了AF与第三方防火墙的IPSEC VPN对接,内容详细,逻辑清晰,图文并茂,具备推广价值!
无赖叫兽 发表于 2022-9-15 12:35
  
自己顶下!
carson 发表于 2022-9-15 12:57
  
学习了,膜拜大佬!!!
嘀嘀柠柠 发表于 2022-9-15 16:47
  

学习了,膜拜大佬!!!
新手443722 发表于 2022-9-16 16:44
  
大佬强啊 学习了  有个问题请教你下
何晓可 发表于 2022-9-16 16:57
  
学习了,学习了,学习了
新手270950 发表于 2022-9-16 17:42
  
每天学习一点,每天进步一点。
白鹭先生 发表于 2022-9-18 14:13
  
感谢楼主分享经验,努力学习中!
新手780102 发表于 2022-9-18 15:27
  
感谢分享有助于工作和学习!
发表新帖
热门标签
全部标签>
每日一问
技术盲盒
技术笔记
干货满满
技术咨询
产品连连看
新版本体验
功能体验
标准化排查
自助服务平台操作指引
GIF动图学习
2023技术争霸赛专题
通用技术
运维工具
信服课堂视频
秒懂零信任
技术晨报
用户认证
社区帮助指南
答题自测
深信服技术支持平台
安装部署配置
上网策略
SDP百科
设备维护
每日一记
项目案例
玩转零信任
畅聊IT
专家问答
技术圆桌
在线直播
MVP
网络基础知识
升级
安全攻防
测试报告
日志审计
问题分析处理
流量管理
云计算知识
原创分享
解决方案
sangfor周刊
VPN 对接
SANGFOR资讯
专家分享
技术顾问
信服故事
功能咨询
终端接入
授权
资源访问
地址转换
虚拟机
存储
迁移
加速技术
排障笔记本
产品预警公告
信服圈儿
S豆商城资讯
技术争霸赛
「智能机器人」
追光者计划
答题榜单公布
纪元平台
卧龙计划
华北区拉练
天逸直播
以战代练
山东区技术晨报
文档捉虫活动
齐鲁TV
华北区交付直播
每周精选

本版版主

396
135
63

发帖

粉丝

关注

本版达人

新手61940...

本周建议达人

BGP网络

本周分享达人

BGP网络

本周提问达人