网易首页 > 网易号 > 正文 申请入驻

三台华为防火墙配置ipsec,实现三地局域网互联

0
分享至

某同行的客户有此需求:一个总部,两个异地分公司,三台华为防火墙,要求三地局域网互联,服务器之间要互相备份重要数据,任意地点的用户,都能访问不同办公地点的服务器资源。

要说最省钱的方法,肯定是ipsec,华为防火墙自带的功能,安全又好用,不用白不用。

真实的环境配置完成了,还原到模拟器就简单点吧,拓扑图如下:

一、总部防火墙(FW1)的配置:

1、配置接口IP,允许ping,允许https登录

interface GigabitEthernet0/0/0

undo shutdown

ip binding vpn-instance default

ip address 192.168.65.2 255.255.255.0

alias GE0/METH

service-manage https permit

service-manage ping permit

interface GigabitEthernet1/0/0

undo shutdown

ip address 10.1.1.2 255.255.255.252

alias O

service-manage https permit

service-manage ping permit

ipsec policy ipsec1151952173

interface GigabitEthernet1/0/1

undo shutdown

ip address 192.168.100.1 255.255.255.252

alias i

service-manage https permit

service-manage ping permit

interface GigabitEthernet1/0/2

undo shutdown

ip address 192.168.10.1 255.255.255.0

service-manage ping permit

2、将接口放到相应的安全区域

firewall zone trust

set priority 85

add interface GigabitEthernet0/0/0

add interface GigabitEthernet1/0/1

firewall zone untrust

set priority 5

add interface GigabitEthernet1/0/0

firewall zone dmz

set priority 50

add interface GigabitEthernet1/0/2

3、配置静态路由

ip route-static 0.0.0.0 0.0.0.0 10.1.1.1

ip route-static 192.168.8.0 255.255.252.0 192.168.100.2

4、配置安全策略

security-policy

rule name internet *允许dmz、local、trust访问untrust

source-zone dmz

source-zone local

source-zone trust

destination-zone untrust

action permit

rule name 8to20&28 *允许总部局域网与两个分公司的局域网

source-zone trust

destination-zone untrust

source-address 192.168.8.0 mask 255.255.252.0

destination-address 192.168.20.0 mask 255.255.252.0

destination-address 192.168.28.0 mask 255.255.252.0

action permit

rule name 20&28to8 *允许两个分公司的局域网访问总部的局域网

source-zone untrust

destination-zone trust

source-address 192.168.20.0 mask 255.255.252.0

source-address 192.168.28.0 mask 255.255.252.0

destination-address 192.168.8.0 mask 255.255.252.0

action permit

rule name Untrust2Local *允许untrust区域访问防火墙本身(Local),ipsec必须有此策略

source-zone untrust

destination-zone local

action permit

rule name dmz *允许trust和untrust区域访问dmz区域,因为服务器在DMZ区域

source-zone trust

source-zone untrust

destination-zone dmz

action permit

5、配置ipsec

不好意思,配置ipsec的命令真不熟,而且也很麻烦,所以就用web配置了;

如上图所示,选择“点到多点”,因为有两个分公司;策略名称随便写一个,本地接口就是互联网接口,连接光猫那个;本端地址就是电信运营商给的固定IP;预共享密码自定义;本端ID,这里选择为IP地址,对端ID就不填写了,多个分公司无法填写,如果分公司是PPPOE的宽带,更是没办法填写。

加密的数据流,源地址是填写总部本地局域网,目的地址,我这里自定义了一个地址组,就是包含了两个分公司的局域网。

反向路由注入,记得勾选上,不然就得手写去往分公司的静态路由了;

IKE和IPSec参数,看情况自定义,保持三地相同即可,如果是不同品牌的防火墙要互联,那就要看清楚了,肯定需要有个折中的方案,无法保持一致就不能联网了。

下面这个图片,是三台防火墙全部配置完成后,ipsec连接成功后的截图,目前来说,暂时是看不到这个的。

顺便看一下,命令行配置完成的安全策略,是什么样子的:

配置安全策略,用web界面也很方便的,点几下鼠标,输入相应网段就行。

二、分公司防火墙(FW2、FW3)的配置

配置都差不多类似,就不重复贴出来了,看看ipsec配置的不同之处吧:

三、检测配置效果

三地IPSec配置完成,且已经成功连接,检测一下效果,是否达到预期目标:

1、用PC1 ping PC3和PC6,都能ping通,表示三地局域网已经成功互联;

2、用PC5 ping Server1和Server2,也都能ping通,进一步证明三地局域网已经成功互联,并且DMZ区域的服务器正常提供服务,异地访问没问题了。

补充说明:各个VLAN都是/24的掩码长度,安全策略以及静态路由里面的/22,是为了减少路由条目,并不是写错了,之前在其他文章中有网友提出疑问,今天顺便再一次解释,其实这也是常用的手段,并不新鲜。

特别声明:以上内容(如有图片或视频亦包括在内)为自媒体平台“网易号”用户上传并发布,本平台仅提供信息存储服务。

Notice: The content above (including the pictures and videos if any) is uploaded and posted by a user of NetEase Hao, which is a social media platform and only provides information storage services.

相关推荐
热点推荐
乌军创历史 俄遭巨大打击

乌军创历史 俄遭巨大打击

小新在洗手间
2024-06-17 17:17:04
世卫组织:将疫苗接种作为政治武器会带来严重后果

世卫组织:将疫苗接种作为政治武器会带来严重后果

新华社
2024-06-19 19:52:06
4年1.895亿!西亚卡姆将顶薪续约步行者 今年率队打进东决

4年1.895亿!西亚卡姆将顶薪续约步行者 今年率队打进东决

醉卧浮生
2024-06-19 21:38:14
陈晓评论区沦陷!网友劝他别做渣男,陈妍希最新动态还戴着婚戒

陈晓评论区沦陷!网友劝他别做渣男,陈妍希最新动态还戴着婚戒

萌神木木
2024-06-19 16:32:25
106国参加瑞士和会:中方拒绝参会,与世界文明为伍,勿忘雅尔塔

106国参加瑞士和会:中方拒绝参会,与世界文明为伍,勿忘雅尔塔

大风文字
2024-06-03 10:27:47
野鸡机构与外交豁免权

野鸡机构与外交豁免权

寰宇大观察
2024-06-19 14:58:35
外蒙古有多离谱,“性旅游业”带动经济, 沦落为风俗业大国

外蒙古有多离谱,“性旅游业”带动经济, 沦落为风俗业大国

青栀伊人
2024-06-18 21:57:53
一对情侣与领导吃烧烤,领导把男方灌醉,与女方去厕所偷偷接吻

一对情侣与领导吃烧烤,领导把男方灌醉,与女方去厕所偷偷接吻

一个岛岛
2024-06-18 22:52:05
马斯克:一面是天才一面是疯子,从小混乱的家庭关系让他无法正常

马斯克:一面是天才一面是疯子,从小混乱的家庭关系让他无法正常

照见古今
2024-01-06 18:43:16
黄奇帆谈趋势:到2024年底,我国极有可能出现的6个新趋势!

黄奇帆谈趋势:到2024年底,我国极有可能出现的6个新趋势!

校长侃财
2024-06-19 12:01:46
股价跌破2元!实控人带头紧急宣布:增持!

股价跌破2元!实控人带头紧急宣布:增持!

证券时报e公司
2024-06-19 20:45:29
美女主持蔡云咏:18年被C罗坚韧的眼神吸引,从此迷上了他

美女主持蔡云咏:18年被C罗坚韧的眼神吸引,从此迷上了他

懂球帝
2024-06-19 06:32:09
说“计划生育政策没有强迫性”“郭美美与红十字会无关”是同一人

说“计划生育政策没有强迫性”“郭美美与红十字会无关”是同一人

雪中风车
2024-06-19 04:11:42
如何看待普京访问朝鲜?网友:历史告诉俄罗斯,只有东方才是救星

如何看待普京访问朝鲜?网友:历史告诉俄罗斯,只有东方才是救星

大东北的小豆包
2024-06-19 14:46:39
突发!美联储深夜公开最新利率决议,美国经济或将迎来剧变

突发!美联储深夜公开最新利率决议,美国经济或将迎来剧变

前沿天地
2024-06-19 13:42:24
小米汽车叫小米,为什么华为汽车叫问界?网友:出事方便甩锅

小米汽车叫小米,为什么华为汽车叫问界?网友:出事方便甩锅

三言四拍
2024-06-19 07:23:13
中国发出警告:90天内不支付358亿赔偿金,18艘军舰就别想要了

中国发出警告:90天内不支付358亿赔偿金,18艘军舰就别想要了

星辰故事屋
2024-06-09 17:09:59
西方紧盯普京亚洲行

西方紧盯普京亚洲行

环球时报国际
2024-06-19 08:06:08
社会上流行着“不欠祖国只欠父母”的思想,非常可怕

社会上流行着“不欠祖国只欠父母”的思想,非常可怕

雪莉故事汇
2024-06-18 08:56:23
欧盟政坛大变,默克尔重出江湖,冯德莱恩拒绝下台,马克龙很心碎

欧盟政坛大变,默克尔重出江湖,冯德莱恩拒绝下台,马克龙很心碎

墨兰史书
2024-06-19 19:09:49
2024-06-20 03:08:49
IT狂人日志
IT狂人日志
IT,擅写技术类短文或趣事
127文章数 2197关注度
往期回顾 全部

科技要闻

618观察:谁为高强度的低价竞争买单?

头条要闻

丁进勇辞去越共中央政治局委员和河内市委书记职务

头条要闻

丁进勇辞去越共中央政治局委员和河内市委书记职务

体育要闻

欧洲杯最大的混子,非他莫属

娱乐要闻

黄一鸣“杀疯了” 直播间卖大葱养孩子

财经要闻

深化科创板改革 证监会发布八条措施

汽车要闻

双肾格栅变化大/内饰焕新 新一代宝马X3官图发布

态度原创

教育
健康
手机
亲子
公开课

教育要闻

你好高校 | 对话北京航空航天大学

晚餐不吃or吃七分饱,哪种更减肥?

手机要闻

苹果iOS 18允许第三方App录制空间视频,仅支持iPhone 15 Pro系列

亲子要闻

宝宝看到对面小朋友们在打篮球也跟着模仿动作有模有样。

公开课

近视只是视力差?小心并发症

无障碍浏览 进入关怀版