-
1、预共享密钥更新-单独更新预共享密钥会在下一次IKE协商时生效,最长等待一个IKE的生命周期;2、两端协商策略不一致-IKE中的认证算法、加密算法、版本、DH组、协商模式;-IPSec中的认证算法、加密算法、封装格式、PFS算法;-特别注意PFS和云下配置一致,部分设备默认关闭了PFS配置;3、感兴趣流-两端ACL配置不互为镜像;-云下的ACL配置不能采用地址组名称,要使用真实的IP地址+掩码;4、NAT配置-云下子网访问云上子网配置为NONAT;-云下公网IP不能被二次NAT为设备的接口IP;5、安全策略-放行云下子网访问云上子网的所有协议;-放行两个公网IP间的ESP、AH及UDP的500和4500端口;6、路由配置-添加访问云上子网的出接口路由为隧道接口或IPSec协商出口;-注意出接口的下一跳ARP解析要可达;
shangwubadian
发表于2020-08-28 15:22:23
2020-08-28 15:22:23
最后回复
shangwubadian
2020-08-28 15:22:23
5461 0 -
作者 : 华为云VPN服务团队DPD(Dead Peer Detection,对等体存活检测)用于检测对端是否存活。本端主动向对端发送DPD请求报文,对对端是否存活进行检测。若本端在DPD报文的重传时间间隔内未收到对端发送的DPD回应报文,则重传DPD请求报文,根据重传次数进行重传之后,若仍然没有收到对端的DPD回应报文,则认为对端离线,删除该IKE SA和对应的IPSec SA。DPD报文是一个双向交换的消息,该消息包含通知载荷(notify)和Hash载荷(hash)。发起者发送的通知载荷携带R-U-THERE消息,相当于一个Hello报文,响应者发送的通知载荷携带R-U-THERE-ACK消息,相当于一个ACK报文。不同设备缺省发出的DPD报文的载荷顺序可能不同,而两端IKE对等体的DPD报文中的载荷顺序需要一致,否则对等体存活检测功能无效。IKE对等体间进行IPSec通信时,除DPD报文中的载荷顺序需要匹配外,DPD检测中其它配置本端和对端不需要匹配,当IKE对等体间有正常的IPSec流量时,不会发送DPD消息,只有当一段时间内收不到对端发来的IPSec报文时,才发送DPD消息。DPD的核心配置包含检测模式、检测时间、报文格式等,以华为设备为例,配置DPD的方法有全局配置和IKE对等体两种方式,IPSec通信时,优先使用IKE对等体的DPD配置参数,若对等体未配置DPD,则采用全局DPD配置。检测模式:分为按需和周期性检测,华为设备缺省没有配置全局检测模式。按需型:当本端需要向对端发送IPSec报文时,如果当前距离最后一次收到对端的IPSec报文的时长已超过DPD空闲时间,则触发DPD检测,本端主动向对端发送DPD请求报文。周期型:如果当前距离最后一次收到对端的IPSec报文的时长已超过DPD空闲时间,则本端主动向对端发送DPD请求报文。检测时间:包含DPD空闲时间、DPD报文重传间隔和重传次数,华为设备缺省情况下全局DPD空闲时间、DPD报文重传间隔和重传次数分别为30秒、15秒和3次。报文格式:有seq-hash-notify和seq-notify-hash两种,华为设备缺省情况下,IKE对等体的DPD报文中的载荷顺序为seq-hash-notify。注意:若IPSec两端未配置DPD报文,当隧道内无流量时,会等待SA的生命周期到期,到期前会发起硬协商,若协商未成功则拆除SA,直至下次数据流触发协商才能恢复SA。如果因为网络原因一端拆除SA,另一端没有拆除SA,会导致业务流量不通,需要等待SA生命周期老化或手工清除SA华为云DPD配置说明:检测模式按需;检测时间空闲时间30s,重传间隔15s,重传次数3次;报文格式seq-hash-notify。
shangwubadian
发表于2020-08-28 11:54:33
2020-08-28 11:54:33
最后回复
shangwubadian
2020-08-28 11:54:33
7412 0 -
华为云VPN服务团队1、VPN适用哪些场景① 云内:不同region的两个VPC互联,同region请用对等连接或CC相连;② 云间:连接华为云与友商云;③ 云到IDC:对接客户IDC,云下IDC的数量无限制;2、VPN对接要求① 设备:具备固定的公网IP,支持标准的ipsec VPN;② 子网规划:两端的子网规划不能冲突,注意本端VPC子网不能包含远端子网;③ 配置:完成云上资源创建,以云上资源创建为基础,配置对端设备;④ 配额:创建网关和连接的数量需在该账号的配额范围内;⑤ 连接数:指可以对接的对端数量,可以理解为连接对端IDC数据中心的数量;3、VPN特性说明版本:ikev1 v2,使用IKEv2建立连接,二阶段子网请使用明细的IP+掩码表示,暂不支持地址组名称设置;协商模式:主模式、野蛮模式,深信服NAT穿越场景仅支持野蛮模式;协商参数:console界面提供丰富的认证、加密参数,ikev2的PRF和完整性算法与IKE 认证算法相同,部分局点支持关闭PFS group算法;计费模式:按需、包周期,按需资源可转包周期,包周期不可转按需;计费方式:按流量、按带宽,按流量和按带宽不能互换,请在购买网关前确认;DPD配置:模式:按需,发送时间:30s-15s-3次,封装格式:seq-hash-notify;MSS分段:1300;NAT穿越:默认开启,支持对端NAT穿越;4、VPN连接如何发起协商协商前检查:确认公网链路正常,两端协商策略一致,PSK一致,ACL互为镜像(即本端的源就是对端的目标);数据流协商:两端子网访问数据流触发协商,访问公网IP无法触发协商,请验证两侧均可发起协商;注意:云下对接设备为防火墙时,请在安全策略中配置noNAT放行云下子网访问云上子网,云上VPC安全组放行入方向的云下子网访问;5、常见连接中断原因① 无流量,sa生命周期超时;② 带宽超限,云下设备DPD超时;③ ACL不匹配,重协商中断;④ 修改配置导致中断,注意:修改PSK会在下一次IKE协商时生效,最长一个IKE生命周期;⑤ 公网异常抖动;⑥ 云下配置错误,如从云下发起协商不成功;6、可参考的对接配置指导(详细对接指导见附件链接)① 云内:VPN+vpc-peering、VPN+CC、VPN+Snat等(注意子网规划不能冲突);② 云间:对接AWS(只能华为云发起协商)、对接Ali(多子网使用IKEv2对接)、对接腾讯云等;③ 对接IDC:华为USG、深信服、华三secpath、openswan、strangswan、飞塔、思科ASA、思科ISR、山石、PaloAlto等;
shangwubadian
发表于2020-07-29 14:32:47
2020-07-29 14:32:47
最后回复
shangwubadian
2020-07-29 14:36:49
8543 1 -
作者 : 华为云VPN服务团队1. 连接拓扑组网信息a) 用户出口网关IP:2.2.2.2b) 用户IDC子网网段:192.168.0.0/24c) 华为云VPC创建的VPN网关IP:3.3.3.3d) 华为云VPC子网网段:172.16.0.0/24e) 华为云VPC创建SNAT使用的EIP:4.4.4.4f) 跨云访问的目标网段:8.8.8.8特殊说明:a) 跨云访问的目标IP必须提前获取,华为云暂不支持目标网段为ANY。b) 跨境访问时账号需具备跨境权限 2. 配置步骤2.1 配置VPN用户VPN网关:2.2.2.2用户本端子网:192.168.0.0/24用户远端子网:172.16.0.0/24,8.8.8.8/32 华为云VPN网关:3.3.3.3华为云本端子网:172.16.0.0/24,8.8.8.8/32华为云远端子网:192.168.0.0/24备注:创建流程请详细参考创建VPN网关和创建VPN连接。2.2 SNAT配置首先购买EIP,然后购买NAT网关最后按照如下信息创建SNAT规则EIP:4.4.4.4VPC子网:172.16.0.0/24云专线/云连接子网:192.168.0.0/24路由表添加:目标网段8.8.8.8/32 下一跳指向SNAT网关备注:购买配置流程请详细参考申请和绑定弹性公网IP和添加SNAT规则。3. 结果验证略
shangwubadian
发表于2020-05-28 19:59:03
2020-05-28 19:59:03
最后回复
shangwubadian
2020-05-28 19:59:03
4761 0 -
作者 : 华为云VPN服务团队1. 组网拓扑云下华为USG为客户的出口防火墙,通过该设备配置VPN与华为云VPC连通,两端的子网信息和连接方式如下拓扑所示。 云下客户侧 网关:8.1.1.77 子网:192.168.77.0/24华为云侧 网关:9.1.1.9 子网:192.168.9.0/242. 协商策略两端建立VPN连接使用华为云缺省策略,策略详情见下图。3. USG配置3.1 IPSec基础配置登录防火墙管理页面,选择“网络-IPSec”进行新建IPSec连接,详情见下图所示。虚拟系统:选择默认即可策略名称:客户自行指定本端接口:配置对接本端公网IP的接口本端地址:本端公网IP对端地址:对端公网IP认证方式:预共享密钥本端ID与对端ID:IP地址,并填入对应的公网IP待加密数据流:源地址为云下子网,目标地址为云上子网,请勿使用地址组名称配置 安全提议:按照华为云策略配置,要求两端配置信息一致DPD:勾选DPD,选择按需发送,配置信息默认即可 3.2 路由配置点击“网络-路由-静态路由”,新建一条目的为华为云子网的静态路由,下一跳指向本地出接口网关IP。协议类型:IPv4源虚拟路由器:选择默认的public目的地址/掩码:云端子网地址目的虚拟路由器:选择默认的public出接口:本端公网IP配置的接口下一跳:本端公网地址下一跳其余配置默认即可,存在多出口时,须额外添加访问云端公网IP从此出接口流出的路由 3.3 NAT配置点击“策略-NAT策略-源NAT”,新建一条本地子网访问华为云不做NAT的策略。源安全区域:本端子网所在安全区域目的区域:华为云子网所在安全区域,一般为untrust转换前源地址:本端子网目的地址:华为云对端子网服务:any转换方式:不做NAT转换为确保该策略优先匹配,请将该策略置顶请注意接口地址出外网不做NAT。例如已配置缺省策略:源区域为any,访问目标区域any,出口转换为接口地址。请额外添加一条NAT策略:源区域为local,目标区域为any,转换方式为不做NAT转换,并将 该策略置于缺省策略之上。3.4 安全策略配置点击“策略-安全策略-安全策略”,新建一条本地子网访问华为云的放行策略。源安全区域:本端子网所在区域源安全区域:本端子网所在安全区域目的区域:华为云子网所在安全区域,一般为untrust转换前源地址:本端子网目的地址:华为云对端子网服务:any动作:允许为确保该策略优先匹配,请将该策略置顶4. 配置验证完成配置后,请选择“网络-IPSec-IPSec”在对应连接上选择诊断来发现连接协商。连接状态详细在“IPSec-监控”中查看,诊断示意截图如下数据面验证略。
shangwubadian
发表于2020-05-25 18:59:26
2020-05-25 18:59:26
最后回复
shangwubadian
2020-05-25 18:59:26
6805 0 -
作者 : 华为云VPN服务团队1. 需求说明1.1 组网拓扑客户云下使用linux操作系统与华为云VPC进行IPsecVPN连通,两端的子网信息和连接方式如下拓扑所示。云下客户侧 网关:1.1.1.1 子网:192.168.1.0/24,192.168.2.0/24,192.168.3.0/24华为云侧 网关:2.2.2.2 子网:192.168.241.0/24,192.168.242.0/241.2 协商策略两端建立VPN连接使用华为云缺省策略,策略详情见下图。备注:演示客户侧配置使用其它VPC的ECS,请在安装openswan的ECS网卡上关闭同源检测;同时设置VPC内部路由,访问用户侧子网指向安装OPENSWAN的ECS网卡。2. 环境准备2.1 软件安装Openswan命令:yum install openswanStrongswan命令:yum install strongswan说明:1)安装交互过程选择“Y”,出现“Complete!”提示即完成安装;2)openswan的配置文件放置在/etc目录中,为方便调试,建议在/etc/ipsec.d目录下创建新的conf和secrets文件;3)Strongswan的配置文件放/etc/strongswan目录中,配置过程只需编辑目录下的ipsec.conf和ipsec.secrets文件即可。2.2 开启数据转发vim /etc/sysctl.conf net.ipv4.ip_forward = 1 //编辑修改内容 net.ipv4.ip_forward = 1 net.ipv4.conf.default.rp_filter = 0 net.ipv4.conf.default.accept_source_route = 0sysctl -a | egrep "ipv4.*(accept|send)_redirects" | awk -F "=" '{print$1"= 0"}' >> /etc/sysctl.conf //关闭icmp重定向 Disable ICMP redirection /sbin/sysctl –p //执行命令,生效转发配置命令2.3 配置安全策略查询命令iptables –L说明:IPSec协商需要放行的端口:UDP下的500与4500,IP下的50与51.3. 配置Openswan3.1 配置预共享密钥确保openswan安装目录下的ipsec.sercets文件包含include/etc/ipsec.d/*.sercetsvim /etc/ipsec.d/open_ipsec.secrets //创建并编辑open_ipsec.secrets文件1.1.1.1 2.2.2.2 : psk "ipsec-key"格式【本地用于连接的IP+空格+远端网关IP+空格+英文冒号+空格+PSK+预共享密钥】注意:冒号的两边都有空格,PSK大小写均可,密钥用英文双引号。3.2 配置ipsec连接确保openswan安装目录下的ipsec.conf和include/etc/ipsec.d/*.confvim /etc/ipsec.d/ipsec.conf //创建并编辑open_ipsec.conf文件conn %default //定义所有连接的缺省配置authby=secret //定义认证方式为PSKcompress=no //关闭压缩auto=start //可选择add、route和startikev2=never //关闭IKEv2版本,开启IKEv2时配置为yeskeyexchange=ike // ike密钥交换方式ike=aes128-sha1;modp1536 //按照对端配置定义ike阶段算法和groupikelifetime=86400s // ike阶段生命周期left=b.b.b.x //真实主机IP,存在NAT创越时为私网IP leftid=1.1.1.1 //本地标识IDright=2.2.2.2 //远端VPN网关IPphase2=esp //二阶段传输格式phase2alg=aes128-sha1;modp1536 //按照对端配置定义ipsec阶段算法和grouppfs=yes //开启PFSsalifetime=3600s //二阶段生命周期type=tunnel //开启隧道模式dpddelay=15 //dpd重传间隔dpdtimeout=45 //dpd超时时间dpdaction=restart_by_peer //dpd超时动作conn tunnelleftsubnets={192.168.241.0/24 192.168.242.0/24} //本地子网rightsubnets={192.168.1.0/24 192.168.2.0/24 192.168.3.0/24} //远端子网说明:1、 华为云默认开启DPD检测功能,dpd-type为按需 dpd-msg为seq-hash-notify,IKE对等体的DPD空闲时间、DPD报文重传间隔和重传次数分别为30秒、15秒和3次。2、 多子网参数在subnet后加s,参数值使用{},子网网段之间使用空格隔开。3、 多子网与华为云对接,请使用IKEv1协商。4. 调试Openswan4.1 配置校验Openswan校验命令为ipsec verify,回显无明显报错即可。若回显信息出现如下报错:Checking rp_filter [ENABLED] /proc/sys/net/ipv4/conf/default/rp_filter [ENABLED] /proc/sys/net/ipv4/conf/lo/rp_filter [ENABLED] /proc/sys/net/ipv4/conf/eth0/rp_filter [ENABLED] /proc/sys/net/ipv4/conf/eth1/rp_filter [ENABLED] /proc/sys/net/ipv4/conf/ip_vti01/rp_filter [ENABLED]通过如下命令解决echo 0 > /proc/sys/net/ipv4/conf/all/rp_filterecho 0 > /proc/sys/net/ipv4/conf/default/rp_filterecho 0 > /proc/sys/net/ipv4/conf/eth0/rp_filterecho 0 > /proc/sys/net/ipv4/conf/eth1/rp_filterecho 0 > /proc/sys/net/ipv4/conf/lo/rp_filterecho 0 > /proc/sys/net/ipv4/conf/ip_vti01/rp_filter4.2 启动服务Openswan配置调试验证无误后,使用如下启动命令协商IPSec连接的建立。service ipsec stop/start /restart //关闭、启动或重启服务启动openswan后回显信息如下图所示4.3 结果验证查到查询状态命令ipsec –status,末尾显示信息如下图所示,可见建立6条IPSec连接。两端ECS之间互ping访问正常,测试截图略。5. 配置Strongswan5.1 配置预共享密钥编辑Strongswan安装目录下的ipsec.sercets文件:vim /etc/ipsec.d/open_ipsec.secrets1.1.1.1 2.2.2.2 : psk "ipsec-key"格式【本地用于连接的IP+空格+远端网关IP+空格+英文冒号+空格+PSK+预共享密钥】注意:PSK只能为大写,密钥用英文双引号。5.2 配置ipsec连接编辑Strongswan安装目录下的ipsec.conf:vim /etc/strongswan/ipsec.conf config setupconn %default //定义所有连接的缺省配置authby=psk //定义认证方式为PSKauto=start //可选择add、route和startkeyexchange=ikev2 // ike密钥交换方式,使用V1是参数值为ikev1ike=aes128-sha1-modp1536! //按照对端配置定义ike阶段算法和groupikelifetime=24h // ike阶段生命周期leftid=1.1.1.1 //本地标识IDright=2.2.2.2 //远端VPN网关IPesp =aes128-sha1-modp1536! //按照对端配置定义ipsec阶段算法和groupsalifetime=1h //二阶段生命周期type=tunnel //开启隧道模式dpddelay=15 //dpd重传间隔dpdtimeout=45 //dpd超时时间dpdaction=restart //dpd超时动作conn tunnel1leftsubnet=192.168.241.0/24 //本地子网1rightsubnet=192.168.1.0/24 //远端子网1conn tunnel2leftsubnet=192.168.241.0/24 //本地子网1rightsubnet=192.168.2.0/24 //远端子网2conn tunnel3leftsubnet=192.168.241.0/24 //本地子网1rightsubnet=192.168.3.0/24 //远端子网3conn tunnel4leftsubnet=192.168.242.0/24 //本地子网2rightsubnet=192.168.1.0/24 //远端子网1conn tunnel5leftsubnet=192.168.242.0/24 //本地子网2rightsubnet=192.168.2.0/24 //远端子网2conn tunnel6leftsubnet=192.168.242.0/24 //本地子网2rightsubnet=192.168.3.0/24 //远端子网3说明:1、 华为云默认开启DPD检测功能,dpd-type为按需 dpd-msg为seq-hash-notify,IKE对等体的DPD空闲时间、DPD报文重传间隔和重传次数分别为30秒、15秒和3次。2、 Strongswan多子网协商可将网段表达为leftsubnet={192.168.241.0/24,192.168.242.0/24},参数值使用{},子网之间使用英文逗号隔开,对接华为云暂不支持该种配置方式。6. 调试Strongswan6.1 启动服务Strongswan在启动服务时会校验配置信息,若配置错误会给定错误的行和错误参数。启动strongswan命令如下。service strongswan stop/start /restart //关闭、启动或重启服务启动strongswan后回显信息如下图所示6.2 结果验证查询状态命令service strongswan status,末尾显示信息如下图所示两端ECS之间互ping访问正常。注意:本例中将openswan和strongswan安装在同一台ECS中,连接对端的网关IP相同,故两个服务不可同时开启,请确保同一时刻只有一个ipsec程序运行。推荐您使用strongswan进行ipsec搭建!!!
-
类似于PPTP VPN这种
-
作者 : 华为云VPN服务团队一、拓扑说明如图拓扑所示,本地IDC连接公网IP为133.133.133.2,子网网段为192.168.0.0/24,华为云VPC子网为172.16.0.0/24。假设您在华为云购买的VPN网关IP为139.139.139.2,现需要通过创建VPN连接来连通本地局域网与华为云的VPC子网。华为云端的VPN连接资源策略配置按照缺省信息配置,详见下图本实例以华为云端VPN配置信息为基础,详细介绍用户侧山石防火墙设备的VPN配置。二、山石防火墙配置1、配置IPSec VPN选择顶部页签【网络】>>左侧【VPN】>>【IPSecVPN】>【P1提议】。点击新建,自主命名提议,选择提议参数设置与华为云相同,配置如下;选择【P2提议】。点击新建,自主命名提议,选择提议参数设置与华为云相同,配置如下; 选择【VPN对端列表】。点击新建,自主命名对端配置,接口选择互联公网口、模式与华为云相同,类型选择静态IP,对端IP填入139.139.139.2,提议1调用已配置的P1提议,预共享密钥与华为云配置相同,配置如下; 对端配置的高级配置选择默认即可,类型选择双向。选择【IKE VPN列表】。点击新建,自主命名IKE VPN配置,对端选项调用已配置的对端列表,隧道模式选择tunnel,调用P2提议,代理ID中填入感兴趣流信息,配置如下;IKE VPN高级配置可选择启用自动连接,其它配置默认即可。2、添加静态路由在创建路由前先在接口中创建一个tunnel接口,然后选择左侧【路由】>>【目的路由】,点击新建路由。目标网段为华为云VPC子网,接口选择IPSec隧道调用的隧道接口,下一跳选择接口(tunnel口),网关不填,优先权和路由权值默认,详细配置如下图所示;3、配置NAT规则选择顶部页签【策略】>>左侧【NAT】>>【源NAT】,点击新建,基本设置中配置源地址、目标地址出接口,服务选择any,转换为选择不转换;完成该NAT配置后,请将该策略配置置顶,确保策略生效。4、配置安全策略规则选择顶部页签【策略】>>左侧【安全策略】,点击新建,基本配置中选择源安全域、源IP地址段,目标安全域、目标地址段,服务选择any,操作选择允许;完成该安全策略配置后,请将该条策略置顶,确保策略生效。5、验证IPSec配置完成后,可进入【网络】>>左侧【VPN】>>【IPSec VPN】,选择右侧IPSec VPN 监控来查看已经创建VPN连接状态,数据面验证略。
-
作者 : 华为云VPN服务团队一、拓扑说明如图拓扑所示,本地IDC连接Internet的物理接口为ethernet1/1,其公网IP为133.133.133.2,本地IDC子网网段为192.168.0.0/16,华为云VPC子网为172.16.0.0/24。假设您在华为云购买的VPN网关IP为139.139.139.2,现需要通过创建VPN连接来连通本地局域网与华为云的VPC子网。华为云端的VPN连接资源策略配置按照缺省信息配置,详见下图本实例以华为云端VPN配置信息为基础,详细介绍用户侧PaloAlto防火墙设备的VPN配置。 二、Palo Alto配置1、配置IKE加密选择顶部页签【网络】>>左侧【网络配置文件】>>【IKE加密】,点击左下角【添加】,在弹出页签中命名该配置文件,如IKE-huawei,并选择与华为云相同的算法,具体配置信息如下图所示;2、配置IKE网关选择顶部页签【网络】>>左侧【网络配置文件】>>【IKE网关】,点击左下角【添加】,在弹出页签中命名该配置文件,如IKE-GW;选择与华为云端一致的版本,如ikeV1;地址类型选择V4,接口选择连接公网接口,地址为本地接口IP,对端设备IP选择静态,对应对端IP为华为云VPN网关IP,选择验证类型为预共享密钥,并输入与华为侧相同的密钥信息,标识信息可不配置,若配置请选择IP地址,详细配置如下图所示;在IKE网关的高级配置中,选择交换模式与华为云侧相同,调用IKE加密配置文件,推荐开启失效对端检测,检测配置缺省即可,详细配置见下图;3、配置IPsec加密选择顶部页签【网络】>>左侧【网络配置文件】>>【IPSec加密】,点击左下角【添加】,在弹出页签中命名该配置文件,如ipsec-huawei,并选择与华为云相同的算法,具体配置信息如下图所示;4、创建隧道接口选择顶部页签【网络】>>左侧【接口】>>【隧道】,点击左下角【添加】,隧道名称系统自动生成,为方便辨识可为改隧道添加注释信息,并同步为隧道接口指定虚拟路由器和安全区域。图示虚拟路由器和安全区域是已经预先完成创建的,详细配置信息如下图所示;5、创建IPSec隧道选择顶部页签【网络】>>左侧【IPSec隧道】,点击左下角【添加】,隧道名称自行设置,如IPSEC,接口选择第四步创建的隧道接口,地址类型选择V4,类型选择自动键,调用之前配置的IKE网关和IPSec加密文件,详细配置如下图所示;完成IPSec常规配置后,单击代理ID,添加感兴趣流配置,指定本地子网和远端子网信息,协议选择任何,详细配置如图所示;6、添加静态路由选择顶部页签【网络】>>左侧【虚拟路由器】>>【静态路由】,点击左下角【添加】,名称自行设置,如huaweiyun;目标网段为华为云VPC子网,接口选择IPSec隧道调用的隧道接口,下一跳选择无,管理距离和跃点数默认即可,详细配置如下图所示;7、配置NAT规则选择顶部页签【策略】>>左侧【NAT】,点击左下角【添加】,常规设置中只配置名称即可,如ipsec-nonat;原始数据包中指定数据源区域、目标区域和源地址段、目标地址段,接口和服务选择any。注意区域选择要与子网实际划入区域匹配,详细配置如下图所示;在转换后的数据包中指定源地址转换类型为None;完成该NAT配置后,请将该策略配置置顶,确保策略生效。8、配置安全策略规则选择顶部页签【策略】>>左侧【安全】,点击左下角【添加】,常规设置中只配置名称即可,如IPSec_to_huaweiyun;指定安全策略的源地址为云下IDC的子网网段指定安全策略的源地址为云上VPC的子网网段设置策略动作为ALLOW完成该安全策略配置后,请将该条策略置顶,确保策略生效。9、配置提交Palo Alto完成配置后,并非立即生效,需要在导航栏右侧进行提交操作,配置提交后修改的配置信息才会生效,提交按钮如下图所示点击提交后,系统会提示是否继续提交,请在提交配置前进行变更信息预览和验证,待验证通过后再进行提交操作。10、验证IPSec配置完成后,可进入【网络】>>左侧【IPSec隧道】来查看已经创建的隧道列表信息,其中状态颜色绿色表示当前连接正在工作,即连接已经active,数据面验证略。
shangwubadian
发表于2019-12-17 15:59:02
2019-12-17 15:59:02
最后回复
shangwubadian
2019-12-17 15:59:02
7096 0 -
作者 : 华为云VPN服务团队一、连接组网说明 拓扑说明:通过在华为云和阿里云之间建立VPN连接,实现云间的数据传输。华为云VPC信息:VPN网关139.139.139.2 云端子网:192.168.10.0/24,192.168.20.0/24阿里云VPC信息:VPN网关39.39.39.2 云端子网:172.16.10.0/24,172.16.20.0/24对接策略:二、阿里云VPN配置登录阿里云账号,进入控制台后选择产品与服务中的专有网络VPC页面,按顺序分别创建专有网络、交换机、VPN等服务,然后创建ECS实例,验证与华为云数据面的连通性。1、创建专有网络选择专有网络,在右侧页签中点击创建专有网络,输入VPC名称并选择网段,同时创建交换机(即子网网段),本次对接须创建172.16.10.0/24和172.16.20.0/24两个交换机。创建过程如下图所示。2、创建VPN①、创建VPN网关选择VPN,在右侧页签中点击创建VPN网关,如下图所示。在弹出VPN网关创建页面中输入名称、选择地域、VPC(即已创建的专有网络)、带宽规格,并明确功能配置和计费周期,右侧会实时显示配置信息和应付的费用信息。本对接实例名称为ali-ipsec,地域选择北京,带宽选择5M,功能配置仅开启IPsec-VPN,购买时长选择一个月,然后点击立即购买,系统会自动跳转至付费页面,付费完成后VPN网关创建成功。②创建用户网关选择VPN下的用户网关,在右侧点击创建用户网关,在最右侧的弹出页签自主命名网关名称,输入华为云侧的VPN网关IP为139.139.139.2后点击确定,配置过程如下图所示。③创建IPsec连接选择VPN下的IPsec连接,在右侧点击创建IPsec连接,在最右侧的弹出页签自主命名连接名称,如TO-HW;选择VPN网关(本端网关)为第①步创建的ali-ipsec;用户网关选择为第②步创建的用户网关(远端网关)华为云;本端网段现在第一个交换机子网,远端子网选择第一个远端子网;选择配置立即生效;配置过程如下图所示。打开高级配置,修改高级配置(即VPN连接的协商策略)与预设配置信息一致,配置过程如下图所示。特殊配置说明:阿里云与华为云对接时,若两端的子网数为1对1的情况,完成上面配置即完成了IPsec VPN的连接配置。若两端子网为多对多的情况,在华为云侧建立一个IPsec连接即可,本端子网和远端子网按照实际配置,本对接实例中,华为云IPsec连接配置的本端子网为192.168.10.0/24和192.168.20.0/24,远端子网为172.16.10.0/24和172.16.20.0/24。阿里云需要创建4条连接,每条连接的本端子网和远端子网分别为172.16.10.0/24与192.168.10.0/24、172.16.10.0/24与192.168.20.0/24、172.16.20.0/24与192.168.10.0/24、172.16.20.0/24与192.168.20.0/24。华为云VPN连接配置截图如下图所示阿里云IPsec连接配置截图如下图所示3、添加目的路由完成VPN连接创建后,系统会自动弹出 “IPsec连接创建成功,是否去VPN网关中发布路由?”点击确定自动跳转,点击取消继续创建IPsec连接。若点击取消后,添加VPN网关路由请点击“VPN网关”,在VPN网关列表中选中需要添加路由的网关实例ID并单击,在跳转的新界面点击添加路由条目,逐步设置目标网段为192.168.10.0/24,下一跳类型为IPsec连接,下一跳为TO-HW连接对应的网关ID,发布到VPC和权重按照缺省配置。添加第二个网段的路由条目请重复以上步骤,配置截图见下图。完成路由条目添加后列表信息显示如下图所示。至此阿里云IPsec VPN配置完成,阿里云连接会自动向华为云发起连接协商,验证数据的连通性需要在专有网络中创建ECS实例。三、验证VPN连接数据通信在数据面测试之前,请确认华为云和阿里云ECS所属安全组入方向均放通的ICMP报文。此实例分别从华为云192.168.10.10 ECS ping阿里云ECS 172.16.10.33和172.16.20.33,192.168.20.20 ECS ping阿里云ECS 172.16.10.33和172.16.20.33;或从阿里云ECS 172.16.10.33 ping华为云ECS 192.168.10.10和192.168.20.20,172.16.20.33 ping华为云ECS 192.168.10.10和192.168.20.20;均可以正常通信。测试截图略。
shangwubadian
发表于2019-12-02 12:07:35
2019-12-02 12:07:35
最后回复
shangwubadian
2019-12-02 12:07:35
10236 0 -
尊敬的华为云客户:华为云计划自2019/10/25 00:00:00起对虚拟专用网络(VPN)产品计费模型以及产品功能进行升级。升级时间和局点分别如下:西南-贵阳一区域:2019/10/25 00:00:00非洲-约翰内斯堡区域:2019/10/30 00:00:00升级后,新版VPN产品将具备以下功能:1、控制台新增VPN网关设置,可以方便的添加多个连接。2、VPN提供带宽保障,带宽大小可调,并提供按带宽计费和按流量计费两种方式。3、新VPN产品采用连接+带宽的形式收费,其连接价格如下:贵阳一:规格价格单位连接数每小时单价VPN连接元/连接0-5个0.0835个以上0.22约翰内斯堡:规格价格单位每小时单价VPN连接元/连接0.36升级后,存量VPN网关影响:1、存量VPN连接将不再支持新购,若您已经购买,可继续使用,且价格不变。2、存量VPN网关不支持添加VPN连接。若您需要将存量网关切换为新版网关,可提交工单,我们将协助您进行切换。请留意您的业务情况,相关事宜做好安排。给您带来的不便,敬请谅解。感谢您对华为云的支持!
-
作者 : 华为云VPN服务团队 通过创建VPN连接来实现企业数据中心的上云对接时,除了本地IPsec设备需要配置VPN的基础协商信息外,还需要调整企业网其它设备的配置,进而确保对应的数据流可以封装在VPN隧道中。推荐客户完成相应的连接保活数据配置,防止VPN连接在使用过程中出现异常中断现象。本文按照5种常见的企业组网拓扑,分别讲述每种拓扑下网络设备须要调整的配置。其中VPN的“基础配置”和“连接保活配置”为各组网拓扑的公共配置。 一、VPN基础配置IKE阶段(一阶段):IKE协商策略与云端一致,两端标识推荐选择IP地址启用DPD配置,超时次数不少于5次NAT穿越场景的本端地址标识选用NAT映射公网IPIPsec阶段(二阶段):IPsec协商策略与云端一致推荐使用“子网+掩码”格式 配置VPN感兴趣流(ACL),IKE V1版本勿使用地址对象配置分网段配置二阶段协商策略的设备,每个子网网段都配置PFS,参数与云端一致备注: 1、首次使用华为云VPN服务,建议按照“创建VPN网关--->创建VPN连接--->配置云下设备”的步骤进行配置2、云下设备配置可参考华为云中VPN连接对应的“下载对端配置”进行配置二、VPN连接保活配置开启VPN设备主动协商确认VPN连接可由云上、云下分别协商成功后,开启云下设备主动发起协商配置配置保活数据两侧子网中分别选择Linux主机部署ping shell脚本,进行互ping保活连接,shell脚本见下图云下也可以在本地子网网关设备上开启数据探测进行保活,例如USG设备的NQA,配置信息如下nqa test-instance huaweiyun icmptest-type icmp //指定探测类别为PINGdestination-address ipv4 X.X.X.X //华为云子网IPsource-address ipv4 x.x.x.x //本设备存在的本地子网IPfrequency 3 //指定两次探测的时间间隔,未配置只探测一次interval seconds 2 //两个数据包发送的间隔timeout 2 //指定单次探测包超时时间probe-count 5 //每个探测周期发送的包数量vpn-instance vpn2 //探测报文绑定的VPN实例start now //立即启用此NQA探测备注: 1、请创建独立的目录存储Ping Shell脚本,脚本执行命令为: ./ping.sh x.x.x.x >>/dev/null &2、Ping两端的公网网关IP无法触发连接协商,请务必选择一端主机Ping另外一端主机私网IP3、设备的Ping保活命令请配置在本地子网网关设备上,且探测的源地址、目标地址在VPN感兴趣流内三、组网结构下的配置指引以下组网中,若使用防火墙配置VPN时,配置方法均以USG产品为例。部分友商设备在使用防火墙配置VPN时,无需配置子网路由、安全策略和源NAT,特说明。组网一组网说明:出口设备配置VPN,本地子网的网关位于出口设备主要设备:防火墙(路由器)组网拓扑:见下图网络配置调整内容:安全策略(非防火墙无此策略): 云下IDC子网访问云端子网出方向策略放行,服务为ANY 云下本端网关IP与云端网关IP互访双向策略放行,服务: UDP-500、4500,IP-ESP、AH NAT策略: 本地子网访问云端子网不做NAT 本地接口访问华为云公网IP地址不可以被NAT路由配置:添加路由:目标网络为云端子网,下一跳指向出口缺省网关IP组网二组网说明:出口设备配置NAT,内网独立设备配置VPN,NAT穿越场景主要设备:防火墙(路由器)、VPN防火墙设备组网拓扑:见下图网络配置调整内容:安全策略(非防火墙无此策略): VPN设备:云下IDC子网访问云端子网出方向策略放行,服务为ANY VPN设备:VPN设备与云上公网IP互访双向放行服务: UDP-500、4500,IP-ESP、AH 出口防火墙:云下VPN设备的映射IP与云上公网IP互访双向放行服务: UDP-500、4500,IP-ESP、AH NAT策略: VPN设备源NAT:本地子网访问云端子网不做NAT(部分厂家设备无需此配置) 防火墙NAT:推荐使用独立IP进行一对一NAT,无独立IP时须确保源NAT和目标NAT为同一公网IP 单独源NAT:VPN设备IP访问云端网关IP时进行NAT为本端网关公网IP 单独目标NAT:云端网关IP访问本端网关公网IP,NAT至VPN设备的IP路由配置: VPN设备:添加目标网络为云端子网,下一跳指向出口设备组网三组网说明:多出口,出口设备配置VPN,本地子网网关不在出口设备上主要设备:防火墙(路由器)、核心交换机组网拓扑:见下图网络配置调整内容:安全策略(非防火墙无此策略): 云下IDC子网访问云端子网出方向策略放行,服务为ANY 防火墙本地接口与云上公网IP互访双向放行服务: UDP-500、4500,IP-ESP、AHNAT策略: 源NAT:本地子网访问云端子网不做NAT(部分厂家设备无需此配置) 防火墙本地接口访问华为云公网IP地址不可以被NAT路由配置: 核心交换机设备:添加目标网络为云端子网,下一跳指向出口设备 出口防火墙设备:添加目标网络为云端子网,下一跳指向与华为云建立IPsec连接的接口下一跳IP组网四组网说明:多出口,VPN旁路接入,NAT映射场景,本地多区域子网主要设备:防火墙、 VPN设备、核心交换机组网拓扑:见下图网络配置调整内容:安全策略: 云下IDC子网1与云端子网互访双向策略放行(区域Trust与VPN ),服务为ANY 云下IDC子网2与云端子网互访双向策略放行(区域DMZ与VPN ),服务为ANY 云下VPN设备的映射IP与云上公网IP互访双向放行服务: UDP-500、4500,IP-ESP、AHNAT策略: 推荐使用独立IP进行一对一NAT,无独立IP时须确保源NAT和目标NAT为同一公网IP 单独源NAT:VPN设备IP访问云端网关IP时进行NAT为本端网关公网IP 单独目标NAT:云端网关IP访问本端网关公网IP,NAT至VPN设备的IP路由配置: 核心交换机:添加目标网络为云端子网,下一跳指向出口防火墙设备 出口防火墙:添加目标网络为云端公网IP,下一跳指向建立IPsec连接接口的出口网关IP 出口防火墙:添加目标为云端子网,下一跳指向VPN设备组网五组网说明:多出口,VPN旁路接入,NAT映射场景,出口链路负载,组网多安全设备主要设备:负载均衡、防火墙、 VPN设备、核心交换机组网拓扑:见下图网络配置调整内容:负载设备: 推荐使用独立IP进行一对一NAT,无独立IP时须确保源NAT和目标NAT为同一公网IP 单独源NAT:VPN设备IP访问云端网关IP时进行NAT为本端网关公网IP 单独目标NAT:云端网关IP访问本端网关公网IP,NAT至VPN设备的IP 添加访问云端公网IP的明细路由从本端映射IP对应接口流出,不做负载安全策略: 出口防火墙:云下IDC子网访问云端子网出方向策略放行( 区域Trust与VPN ),服务为ANY 出口防火墙:VPN设备与云上公网IP互访双向放行( 区域Untrust与VPN ),服务UDP-500、4500,IP-ESP、AH路由配置: 核心交换机设备:添加目标网络为云端子网,下一跳指向防火墙设备 防火墙设备:添加目标网络为云端子网,下一跳指向VPN设备 备注:防火墙缺省路由指向负载设备,专用VPN设备缺省路由指向防火墙
-
尊敬的华为云客户:为了提高VPN服务质量,华为云计划于2019/08/08 00:00-06:00(北京时间)对华北-北京四VPN服务进行升级,升级详情如下:升级内容:华北-北京四升级VPN服务。升级影响:在升级过程中,北京时间00:00-03:00用户无法购买和修改VPN连接;VPN网络将中断2次,第一次中断1-2分钟,第二次个别用户中断1分钟左右。如您有不中断传输的操作需求,请您避开升级时间段。给您带来的不便,敬请谅解。感谢您对华为云的支持!
-
作者 : 华为云VPN服务团队对接需求:通过在华为云和腾讯云之间建立VPN连接,实现云间的数据传输。一、连接拓扑拓扑说明: 华为云端网络信息:VPN网关11.11.11.11 云端子网:10.10.10.0/24 腾讯云端网络信息:VPN网关22.22.22.22 云端子网:10.20.20.0/24 二、华为云配置①创建VPC,设置网络和子网信息后创建VPN网关和连接。 连接本端网关11.11.11.11,本端子网10.10.10.0/24 连接远端网关22.22.22.22,远端子网10.20.20.0/24 连接策略选用华为云缺省配置②华为云VPN连接缺省策略配置说明 为确保协商信息一致,请在腾讯云创建VPN通道时使用上图协商信息进行配置。三、腾讯云VPN配置登录腾讯云账号,进入云产品的私有网络页面,选择VPN连接,分别进行创建VPN网关、对端网关、VPN通道,然后创建去往华为云VPC子网路由(默认您以及完成了VPC、子网及服务器的创建)。① 创建VPN网关 选择VPN连接下的VPN网关页签,在右侧窗口选择地区后点击新建,输入网关的名称,选择创建网关对应的VPC子网以及带宽和计费方式后进行创建。② 创建对端网关 选择对端网关进行新建,输入对端网关名称的公网IP即可。 ③ 创建VPN通道-基本配置 创建VPN通道分为基本配置、SPD配置、IKE配置、IPsec配置四个步骤。如下图为创建VPN通道的基本配置步骤。 在基本配置界面请输入创建通道的名称,选择地域,VPC私有子网,已创建的VPN网关,对端网关(选择②创建的对端网关,也可在此步骤进行新建)和预共享密钥。 ④ 创建VPN通道-SPD配置 添加本端子网(腾讯与子网)和远端子网(华为云子网)的信息,多个子网点击新增一行配置。 ⑤ 创建VPN通道-IKE配置 请修改IKE策略与华为云IKE策略一致,将不一致信息修改为红色字体内容。 ⑥ 创建VPN通道-IPsec配置 请修改IPsec策略与华为云IPsec策略一致,将不一致信息修改为红色字体内容。 ⑦ 修改子网路由策略 增加去往华为云子网的路由,下一跳类型为VPN网关,下一跳为②创建的VPN网关名称。 ⑧ 确认服务器调用的安全组放行了入放行的ICMP协议。五、验证连接 从华为云ECS服务器ping腾讯云服务器主机IP地址,或从腾讯云服务器主机ping华为云ECS服务器IP,以触发VPN连接的建立。
-
作者 : 华为云VPN服务团队一、拓扑说明如下图拓扑所示,华为USG防火墙与H3C SecPath防火墙通过建立IPsec VPN连接,实现两台主机间互访。两台防火墙之间建立IPsec VPN使用的策略配置与华为云缺省策略配置相同,本实例等同于华为云的虚拟专用网络与云下H3C防火墙(或华为USG防火墙)使用IKE Version 2 建立VPN连接的过程(华为云使用IKEv2协商IPSec时,感兴趣流配置请使用明细网段,请勿使用地址组)。华为USG防火墙连接运营商出口的IP为21.1.1.100/24,网关为21.1.1.1;H3C SecPath防火墙连接运营商出口的IP为21.2.2.100/24,网关为21.2.2.1;防火墙分别启用了loopback接口来模拟PC主机,IP地址分别为21.21.21.21/32和22.22.22.22/32。建立IPsec VPN连接的详细策略配置见图示说明。本实例分别指导H3C SecPath防火墙与华为USG防火墙IPsec VPN详细配置。二、H3C SecPath防火墙配置1、基础网络配置interface GigabitEthernet1/0/2.100 //互联internet接口 vlan-type dot1q 1ip address 21.2.2.100 255.255.255.0security-zone name Untrust import interface GigabitEthernet1/0/2.100 //将接口划入untrust区域interface LoopBack1000 //模拟主机IP接口 ip address 22.22.22.22 255.255.255.255object-group ip address local22 //定义本端地址对象,local22为名称,地址对象用于安全策略配置 security-zone Local //声明此地址处于local区域 0 network host address 22.22.22.22object-group ip address remote21 //定义远端地址对象,remote21为名称,地址对象用于安全策略配置 security-zone Untrust //声明此地址处于untrust区域 0 network host address 21.21.21.21security-policy ip //配置IP访问策略,确认感兴趣流不被NATrule 1 name ipsec100 //放行本地22到远端21的访问 action pass counting enable source-zone Local //客户现场环境多为trust,本配置为Local destination-zone Untrust source-ip local22 destination-ip remote21rule 2 name ipsec101 //放行远端21到本地22的访问 action pass counting enable source-zone Untrust destination-zone Local source-ip remote21 destination-ip local222、IKE 策略配置ikev2 proposal 220 encryption aes-cbc-128 integrity sha256 dh group5 prf sha1dis ikev2 proposal default //查询ike v2提议的缺省配置IKEv2 proposal : default Encryption: AES-CBC-128 3DES-CBC Integrity: SHA1 MD5 PRF: SHA1 MD5 DH Group: MODP1536/Group5 MODP1024/Group2 ikev2 keychain peerv2 //创建IKEv2密钥,并命名为peerv2 peer name2100 //命名peer名称为name2100,名称本地有效 address 21.1.1.100 255.255.255.255 //配置远端IP pre-shared-key local plaintext key123 //配置共享密钥 pre-shared-key remote plaintext key123ikev2 profile ikev2100 //创建ikev2版本的profile,并命名为ikev2100 authentication-method local pre-share //指定本端认证方式 authentication-method remote pre-share //指定远端认证方式 keychain peerv2 //调用密钥配置 identity local address 21.2.2.100 //本端地址标识 match local address 21.2.2.100 //本端地址 match remote identity address 21.1.1.100 255.255.255.255 //远端地址标识ikev2 policy ikepolicyv2100 //创建ikev2policy,并命名为ikepolicyv2100 proposal 220 //调用ikev2提议220 match local address 21.2.2.100 //指定本端地址3、IPsec 策略配置acl advanced 3999 //配置ACL,定义感兴趣流,请务必使用子网+掩码的方式配置感兴趣流 rule 0 permit ip source 22.22.22.22 0 destination 21.21.21.21 0ipsec transform-set ipsec-set //IPsec Proposal,缺省封装模式为Tunnel esp encryption-algorithm aes-cbc-128 esp authentication-algorithm sha1pfs dh-group5 //华为云必须使能PFSipsec policy map-ipsec 100 isakmp //配置ipsec策略,使用IKE策略建立连接 transform-set ipsec-set //调用IPsec Propsal security acl 3999 //调用ACL 3999 local-address 21.2.2.100 //本端地址 remote-address 21.1.1.100 //远端地址 ikev2-profile ikev2100 //调用ike策略配置 sa duration time-based 3600 //配置生命周期4、出接口应用IPsec策略interface GigabitEthernet1/0/2.100 ipsec apply policy map-ipsec5、路由配置ip route-static 21.1.1.0 255.255.255.0 21.2.2.1 //配置远端网关路由,真实客户场景无需此条配置,缺省路由可达ip route-static 21.21.21.21 255.255.255.255 21.2.2.1 //21.2.2.1出接口网关IP6、结果验证ping -a 22.22.22.22 21.21.21.21 //以本端主机为源ping远端主机display ikev2 sa //每一对子网间建立一条SAipsec验证略,详细信息见与一阶段配置结果相同。三、华为USG防火墙配置★★★华为IKEV1变V2只需修改一条命令即可:在IKE PEER视图下使用命令undo version 1关闭版本1,其它配置不变★★★1、基础网络配置interface GigabitEthernet1/0/7.100 //互联internet接口 vlan-type dot1q 1ip address 21.1.1.100 255.255.255.0firewall zone untrust add interface GigabitEthernet1/0/7.100 //将接口划入untrust区域 interface LoopBack2222 //模拟主机IP接口 ip address 21.21.21.21 255.255.255.255ip address-set local21 type object //定义本端地址对象,local21为名称,地址对象用于安全策略配置address 0 21.21.21.21 mask 32ip address-set remote22 type object //定义远端地址对象,remote22为名称,地址对象用于安全策略配置 address 0 22.22.22.22 mask 32security-policy //配置IP访问策略,确认感兴趣流不被NATrule name policy-ipsec100 //放行本地21到远端22的访问 policy logging source-zone local //客户现场环境多为trust,本配置为Local destination-zone untrust source-address address-set local21 destination-address address-set remote22 action permit rule name policy-ipsec101 //放行远端22到本地21的访问 policy logging source-zone untrust destination-zone local source-address address-set remote22 destination-address address-set local21 action permit2、IKE 策略配置ike proposal 1024 //配置ike提议,1024为提议编号,华为设备IKE提议不区分版本encryption-algorithm aes-128 //ikev1、ikev2使用dh group5 //ikev1、ikev2使用authentication-algorithm sha1 //仅ikev1使用authentication-method pre-share //ikev1、ikev2使用integrity-algorithm hmac-sha2-256 //仅ikev2使用prf hmac-sha1 //仅ikev2使用display ike proposal defaultIKE Proposal: Default Authentication Method : PRE_SHARED Authentication Algorithm : SHA2-512 SHA2-384 SHA2-256 Encryption Algorithm : AES-256 AES-192 AES-128 Diffie-Hellman Group : MODP-2048 SA Duration(Seconds) : 86400 Integrity Algorithm : HMAC-SHA2-256 Prf Algorithm : HMAC-SHA2-256ike peer ike21.2.2.100 undo version 1 //关闭ikev1 启用V2版本 pre-shared-key key123 //预共享密钥 ike-proposal 1024 //调用ike proposal remote-address 21.2.2.100 //远端地址3、IPsec 策略配置acl number 3999 //配置ACL,定义感兴趣流,请务必使用子网+掩码的方式配置感兴趣流 rule 5 permit ip source 21.21.21.21 0 destination 22.22.22.22 0ipsec proposal ipsec21.2.2.100 //配置传输协议及参数,缺省封装模式为tunnel esp authentication-algorithm sha1 esp encryption-algorithm aes-128ipsec policy ipsec100 100 isakmp //配置ipsec策略,使用IKE策略建立连接 security acl 3999 //调用ACL 3999 pfs dh-group5 //华为云必须使能PFS ike-peer ike21.2.2.100 //调用ike策略配置 proposal ipsec21.2.2.100 //调用IPsec Propsal tunnel local 21.1.1.100 //本端地址4、出接口应用IPsec策略interface GigabitEthernet1/0/7.100 ipsec policy ipsec1005、路由配置ip route-static 21.2.2.0 255.255.255.0 21.1.1.1 //配置远端网关路由,真实客户场景无需此条配置,缺省路由可达ip route-static 22.22.22.22 255.255.255.255 21.1.1.1 //21.1.1.1出接口网关IP6、结果验证ping -a 21.21.21.21 22.22.22.22 //以本端主机为源ping远端主机display ike sa remote 21.2.2.100 //每一对子网间建立一条SAipsec验证略,详细信息见与一阶段配置结果相同。
上滑加载中
推荐直播
-
华为云码道Agent集成与鸿蒙实战2026/08/11 周二 19:00-21:00
王一男-华为云码道产品规划专家;李炎-华为云码道产品专家;彭江敏-华为云鸿蒙端云一体化开发专家
本次直播带你解读华为云码道7月份产品新特性、新功能。更有专家演示码道Agent Space × 钉钉机器集成实战,从0到1打通消息通道;码道鸿蒙端云一体化实战,快速搭建员工签到系统。
回顾中 -
华为云开发者AI素养直播课·第三期2026/08/21 周五 16:00-18:00
林华鼎-华为云AI开发者运营负责人;念擎-华为云AI开发者运营案例开发专家
本期直播内容:AI六层能力首次详细解读 + 新一代华为云开发者空间亮相 + 校园案例直播带练
回顾中
热门标签