-
作者 : 华为云VPN服务团队一、拓扑说明如下图拓扑所示,华为USG防火墙与H3C SecPath防火墙通过建立IPsec VPN连接,实现两台主机间互访。两台防火墙之间建立IPsec VPN使用的策略配置与华为云缺省策略配置相同,本实例等同于华为云的虚拟专用网络与云下H3C防火墙(或华为USG防火墙)使用IKE Version 1 建立VPN连接的过程。华为USG防火墙连接运营商出口的IP为21.1.1.100/24,网关为21.1.1.1;H3C SecPath防火墙连接运营商出口的IP为21.2.2.100/24,网关为21.2.2.1;防火墙分别启用了loopback接口来模拟PC主机,IP地址分别为21.21.21.21/32和22.22.22.22/32。建立IPsec VPN连接的详细策略配置见图示说明。本实例分别说明了H3C SecPath防火墙与华为USG防火墙IPsec VPN详细配置。二、H3C SecPath防火墙配置1、基础网络配置interface GigabitEthernet1/0/2.100 //互联internet接口 vlan-type dot1q 1ip address 21.2.2.100 255.255.255.0security-zone name Untrust import interface GigabitEthernet1/0/2.100 //将接口划入untrust区域interface LoopBack1000 //模拟主机IP接口 ip address 22.22.22.22 255.255.255.255object-group ip address local22 //定义本端地址对象,local22为名称 security-zone Local //声明此地址处于local区域 0 network host address 22.22.22.22object-group ip address remote21 //定义远端地址对象,remote21为名称 security-zone Untrust //声明此地址处于untrust区域 0 network host address 21.21.21.21 security-policy ip //配置IP访问策略,确认感兴趣流不被NATrule 1 name ipsec100 //放行本地22到远端21的访问 action pass counting enable source-zone Local //客户现场环境多为trust,本配置为Local destination-zone Untrust source-ip local22 destination-ip remote21rule 2 name ipsec101 //放行远端21到本地22的访问 action pass counting enable source-zone Untrust destination-zone Local source-ip remote21 destination-ip local222、IKE 策略配置ike proposal 200 //配置ike提议,200为提议编号 encryption-algorithm aes-cbc-128 dh group5 dis ike proposal //H3Cike proposal 缺省信息,在查询IKE当前ike proposal时,缺省配置不显示Priority Authentication Authentication Encryption Diffie-Hellman Duration method algorithm algorithm group (seconds) 200 PRE-SHARED-KEY SHA1 AES-CBC-128 Group 5 86400 default PRE-SHARED-KEY SHA1 DES-CBC Group 1 86400ike keychain peer21.1.1.100 //配置预共享密钥,例如key123 pre-shared-key address 21.1.1.100 255.255.255.255 key simple key123ike profile ike21.1.1.100 //配置ike策略,缺省协商模式为main keychain peer21.1.1.100 //调用预共享密钥 local-identity address 21.2.2.100 //本端地址标识 match remote identity address 21.1.1.100 255.255.255.255 //远端地址标识 match local address 21.2.2.100 //本端地址 proposal 200 //调用ike proposal3、IPsec 策略配置acl advanced 3999 //配置ACL,定义感兴趣流 rule 0 permit ip source 22.22.22.22 0 destination 21.21.21.21 0ipsec transform-set ipsec-set //IPsec Proposal,缺省封装模式为Tunnel esp encryption-algorithm aes-cbc-128 esp authentication-algorithm sha1 pfs dh-group5 //华为云必须使能PFSipsec policy ipsec21.1.1.100 100 isakmp //配置ipsec策略,使用IKE策略建立连接 transform-set ipsec-set //调用IPsec Propsal security acl 3999 //调用ACL 3999 local-address 21.2.2.100 //本端地址 remote-address 21.1.1.100 //远端地址 ike-profile ike21.1.1.100 //调用ike策略配置 sa duration time-based 3600 //配置生命周期4、出接口应用IPsec策略interface GigabitEthernet1/0/2.100 ipsec apply policy ipsec21.1.1.1005、路由配置ip route-static 21.1.1.0 255.255.255.0 21.2.2.1 //配置远端网关路由,真实客户场景无需此条配置,缺省路由可达ip route-static 21.21.21.21 255.255.255.255 21.2.2.1 //21.2.2.1出接口网关IPdis ip routing-table //查询当前路由表,确认路由配置成功 6、结果验证ping -a 22.22.22.22 21.21.21.21 //以本端主机为源ping远端主机display ike sadisplay ipsec sa 三、华为USG防火墙配置1、基础网络配置interface GigabitEthernet1/0/7.100 //互联internet接口 vlan-type dot1q 1ip address 21.1.1.100 255.255.255.0firewall zone untrust add interface GigabitEthernet1/0/7.100 //将接口划入untrust区域 interface LoopBack2222 //模拟主机IP接口 ip address 21.21.21.21 255.255.255.255ip address-set local21 type object //定义本端地址对象,local21为名称address 0 21.21.21.21 mask 32ip address-set remote22 type object //定义远端地址对象,remote22为名称 address 0 22.22.22.22 mask 32security-policy //配置IP访问策略,确认感兴趣流不被NATrule name policy-ipsec100 //放行本地21到远端22的访问 policy logging source-zone local destination-zone untrust source-address address-set local21 destination-address address-set remote22 action permit rule name policy-ipsec101 //放行远端22到本地21的访问 policy logging source-zone untrust destination-zone local source-address address-set remote22 destination-address address-set local21 action permit2、IKE 策略配置ike proposal 1024 //配置ike提议,1024为提议编号 encryption-algorithm aes-128 dh group5 authentication-algorithm sha1 authentication-method pre-share integrity-algorithm hmac-sha2-256 prf hmac-sha1 display ike proposal default //华为ike proposal缺省配置信息IKE Proposal: Default Authentication Method : PRE_SHARED Authentication Algorithm : SHA2-512 SHA2-384 SHA2-256 Encryption Algorithm : AES-256 AES-192 AES-128 Diffie-Hellman Group : MODP-2048 SA Duration(Seconds) : 86400 Integrity Algorithm : HMAC-SHA2-256 Prf Algorithm : HMAC-SHA2-256ike peer ike21.2.2.100 undo version 2 //关闭ikev2 pre-shared-key key123 //预共享密钥 ike-proposal 1024 //调用ike proposal remote-address 21.2.2.100 //远端地址3、IPsec 策略配置acl number 3999 //配置ACL,定义感兴趣流 rule 5 permit ip source 21.21.21.21 0 destination 22.22.22.22 0ipsec proposal ipsec21.2.2.100 //配置传输协议及参数,缺省封装模式为tunnel esp authentication-algorithm sha1 esp encryption-algorithm aes-128ipsec policy ipsec100 100 isakmp //配置ipsec策略,使用IKE策略建立连接 security acl 3999 //调用ACL 3999 pfs dh-group5 //华为云必须使能PFS ike-peer ike21.2.2.100 //调用ike策略配置 proposal ipsec21.2.2.100 //调用IPsec Propsal tunnel local 21.1.1.100 //本端地址4、出接口应用IPsec策略interface GigabitEthernet1/0/7.100 ipsec policy ipsec1005、路由配置ip route-static 21.2.2.0 255.255.255.0 21.1.1.1 //配置远端网关路由,真实客户场景无需此条配置,缺省路由可达ip route-static 22.22.22.22 255.255.255.255 21.1.1.1 //21.1.1.1出接口网关IPdisplay ip routing-table6、结果验证ping -a 21.21.21.21 22.22.22.22 //以本端主机为源ping远端主机display ike sa remote 21.2.2.100display ipsec sa remote 21.2.2.100
shangwubadian
发表于2019-05-10 23:34:52
2019-05-10 23:34:52
最后回复
shangwubadian
2019-05-10 23:34:52
6225 0 -
作者 : 华为云VPN服务团队一、拓扑说明如图拓扑所示,您本地数据中心子网网段为10.10.0.0/16,在华为云申购了VPC子网为172.16.0.0/24。假设您在华为云购买的VPN连接的网关IP为22.22.22.22,本地防火墙出口IP地址为11.11.11.11。通过VPN连接方式来连通本地网络到VPC子网。华为云端的VPN连接资源策略配置按照缺省信息配置,详见下图本实例以华为云端VPN配置信息为基础,详细介绍用户侧CISCO ISR设备的VPN配置。二、用户侧CISCO ASA设备配置说明1、基本配置 interface GigabitEthernet0/0 //连接运营商网络接口 nameif outside //命名接口 ip address 11.11.11.11 24object network local-10.10/16 //定义网络对象,local-10.10/16为对象名称 NAT配置使用subnet 10.10.0.0 255.255.0.0object network remote-172.16.0/24subnet 172.16.0.0 255.255.255.02、配置IPsecVPN2.1 IKEv1配置① 一阶段配置ASA设备上会存在多个ike策略配置,VPN连接建立过程中会逐个调用策略,直至两端配置匹配,本实例使用的IKE策略配置信息如下crypto ikev1 policy 10 authentication pre-shareencryption aeshash shagroup 5lifetime 86400tunnel-group 22.22.22.22 type ipsec-l2l // 建立隧道组类型为L2Ltunnel-group 22.22.22.22 ipsec-attributes // 配置隧道组参数ikev1 pre-shared-key key123 // key123为预共享密钥crypto ikev1 enable outside // 启用对外接口的IPsec协商② 二阶段配置access-list local-vpn extended permit ip 10.10.0.0 0.0.255.255 172.16.0.0 0.0.0.255 //local-vpn为ACL的名称crypto ipsec ikev1 transform-set ipsecpro esp-aes esp-sha-hmac //ipsecpro为二阶段提议名称crypto ipsec security-association lifetime seconds 3600crypto ipsec security-association pmtu-aging infinitecrypto map IPsec-VPN 111 match address local-vpn // IPsec-VPN二阶段策略名称,111为编号crypto map IPsec-VPN 111 set pfs group5 // 开启PFS,配置DH-group信息!!!crypto map IPsec-VPN 111 set peer 22.22.22.22crypto map IPsec-VPN 111 set ikev1 transform-set ipsecprocrypto map IPsec-VPN interface outside //将VPN应用在出接上,outside为出接口的名称使用IKEv2对接时华为云时,一阶段将IKE策略的V1变为V2,二阶段修改配置信息如下:2.2 IKEv2配置(同IKEv1差异配置用灰色标记)① 一阶段配置crypto ikev2 policy 10 encryption aesintegrity sha256 // 华为云侧integrity算法选择为sha2-256prf sha // prf选用华为云侧认证算法配置group 5lifetime seconds 86400tunnel-group 22.22.22.22 type ipsec-l2ltunnel-group 22.22.22.22 ipsec-attributesikev2 remote-authentication pre-shared-key key123ikev2 local-authentication pre-shared-key key123crypto ikev2 enable outside② 二阶段配置access-list local-vpn extended permit ip 10.10.0.0 0.0.255.255 172.16.0.0 0.0.0.255 //local-vpn为ACL的名称crypto ipsec ikev2 ipsec-proposal ipsecpro //ipsecpro为二阶段提议名称protocol esp encryption aesprotocol esp integrity sha-1crypto ipsec security-association lifetime seconds 3600crypto ipsec security-association pmtu-aging infinitecrypto map IPsec-VPN 111 match address local-vpn // IPsec-VPN二阶段策略名称,111为编号crypto map IPsec-VPN 111 set pfs group5 // 开启PFS,配置DH-group信息!!!crypto map IPsec-VPN 111 set peer 22.22.22.22crypto map IPsec-VPN 111 set ikev2 ipsec-proposal ipsecprocrypto map IPsec-VPN interface outside //将VPN应用在出接上,outside为出接口的名称3、添加子网路由route outside 0.0.0.0 0.0.0.0 11.11.11.1 1 //11.11.11.1为运营商提供的网关IProute outside 172.16.0.0 255.255.255.0 11.11.11.1 1 //本地不含目标172.16.0.0/24路由时,此配置可忽略注意:下一跳地址为缺省路由的下一跳IP;1) 目的网段与华为云VPC网段不一致,将导致前往华为云的流量无法路由到配置ipsec策略的公网口;2) 配置静态路由时指定出接口,而非指定下一跳;在ethernet类型的网络中,出接口会因为无法学习到对端的ARP信息而导致路由转发失败;3) 将路由的下一跳地址指定为华为云端的VPN网关地址;设备的路由信息无法自动迭代到缺省路由;由于VPN流量是要从公网口发出的,因此下一跳地址必须是运营商提供的网关地址。4、其它配置确认确认本地子网访问云端子网的数据被放行访问,且不做NAT,参考配置如下nat (inside,outside) source static local-10.10/16 local-10.10/16 destination static remote-172.16.0/24 remote-172.16.0/245、验证配置本地子网10.10.0.0/16和云端子网172.16.0.0/24可以互相访问,验证过程略。
shangwubadian
发表于2019-05-09 09:34:09
2019-05-09 09:34:09
最后回复
shangwubadian
2019-05-09 09:34:09
5877 0 -
作者 : 华为云VPN服务团队1. ACL配置。acl number 3666 vpn-instance vpn100 //3666为ACL编号 vpn100为VPN的实例名rule 5 permit ip source 192.168.0.0 0.0.0.255 destination 10.0.0 0.255.255.255 //192.168.0.0/24为云上子网,10.0.0.0/8为客户侧子网2. 创建ike proposal。ike proposal 100 //100为Ike proposal的名称dh group5authentication-algorithm sha1integrity-algorithm hmac-sha2-256sa duration 36003. 创建ike peer,并引用之前创建的ike proposal,其中对端IP地址是22.22.22.22。ike peer vpnikepeer_100 //vpnikeeer_100为创建Ike peer的名称pre-shared-key key123456 // key123456为您输入的预共享密码ike-proposal 100 //调用ike proposal配置信息undo version 2remote-address vpn-instance vpn100 22.22.22.22 //指定实例vpn100的远端地址sa binding vpn-instance vpn1004. 创建IPSec协议。ipsec proposal ipsecpro100 //创建名称为ipsecpro100的ipsec proposalencapsulation-mode tunnelesp authentication-algorithm sha15. 创建IPSec策略,并引用ike policy和ipsec proposal。ipsec policy vpnipsec100 1 isakmp //vpnipsec100为创建的名称,1为编号security acl 3666 //调用ACL,匹配感兴趣的数据流pfs dh-group5ike-peer vpnikepeer_100 //调用ike peer配置proposal ipsecpro64local-address 11.11.11.11 //11.11.11.11为您数据中心防火墙出口IP地址,V5版本命令为 tunnel local6. 将IPSec策略应用到相应的子接口上去。interface GigabitEthernet0/0/0ipsec policy vpnipsec100 //将vpnipsec100策略应用到接口
shangwubadian
发表于2019-04-25 19:09:49
2019-04-25 19:09:49
最后回复
shangwubadian
2019-04-25 19:09:49
4468 0 -
Openswan/Strongswan对接华为云VPN配置指南作者 : 华为云VPN服务团队文档中底色绿色代表命令,底色灰色代码命令显示信息,底色黄色为配置关注点一、拓扑说明本场景连接拓扑如下图所示,云端两个VPC。其中一个VPC购买VPN网关,另一个VPC购买ECS、 EIP并安装IPsec软件客户端,两个VPC间建立VPN连接。VPC1的VPN网关IP:11.11.11.11,本地子网192.168.200.0/24;VPC2的EIP为22.22.22.22,本地子网为192.168.222.0/24两端VPC中的ECS分别为192.168.200.200和192.168.222.222VPC1侧建立VPN连接资源策略采用华为云缺省配置信息,详见下图本实例以VPC1侧VPN配置信息为基础,详细介绍Linux中openswan与strongswan两种IPsec客户端VPN配置。二、配置步骤1、安装IPsecVPN客户端① 安装openswanyum install openswan安装交互过程选择“Y”,出现“Complete!”提示即完成安装,openswan的配置文件放置在/etc目录中,为方便调试,建议在/etc/ipsec.d目录下创建新的conf和secrets文件。② 安装strongswanyum install strongswan安装交互过程选择“Y”,出现“Complete!”提示即完成安装,strongswan的配置文件集中放置在/etc/strongswan目录中,配置过程只需编辑ipsec.conf和ipsec.secrets文件即可。2、开启IPv4转发vim /etc/sysctl.confnet.ipv4.ip_forward = 1 //编辑增加内容/sbin/sysctl –p //执行命令,生效转发配置命令3、iptables配置确认关闭firewall或允许数据流转发,查询命令iptables –Liptables -LChain INPUT (policy ACCEPT)target prot opt source destination Chain FORWARD (policy ACCEPT)target prot opt source destination Chain OUTPUT (policy ACCEPT)target prot opt source destination4、预共享密钥配置①openswanvim /etc/ipsec.d/open_ipsec.secrets //创建并编辑open_ipsec.secrets文件22.22.22.22 11.11.11.11 : psk "ipsec-key"格式【本地用于连接的IP+空格+远端网关IP+空格+英文冒号+空格+PSK+预共享密钥】注意:冒号的两边都有空格,PSK大小写均可,密钥用英文双引号。② 安装strongswanvim /etc/strongswan/ipsec.secrets //编辑ipsec.secrets文件22.22.22.22 11.11.11.11 : PSK "ipsec-key"格式与openswan相同,冒号的两边都有空格,PSK只能为大写,密钥用英文双引号。5、ipsec连接配置①openswanvim /etc/ipsec.d/open_ipsec.conf //创建并编辑open_ipsec.conf文件conn openswan_ipsec //定义连接名称为openswan_ipsecauthby=secret //定义认证方式为PSKauto=start //可选择add、route和startikev2=never //关闭IKEv2版本ike=aes128-sha1;modp1536 //按照对端配置定义ike阶段算法和groupkeyexchange=ike // ike密钥交换方式ikelifetime=86400s // ike阶段生命周期phase2=esp //二阶段传输格式phase2alg=aes128-sha1;modp1536 //按照对端配置定义ipsec阶段算法和groupcompress=no //关闭压缩pfs=yes //开启PFSsalifetime=3600s //二阶段生命周期type=tunnel //开启隧道模式left=192.168.222.222 //本地IP,nat场景选择真实的主机地址leftid=22.22.22.22 //本地标识IDleftsourceip=22.22.22.22 //存在nat源地址选择nat后IPleftsubnet=192.168.222.0/24 //本地子网leftnexthop=22.22.22.1 //nat场景下一跳选择nat后的网关IPright=11.11.11.11 //远端VPN网关IP rightid=11.11.11.11 //远端标识IDrightsourceip=11.11.11.11 //远端源地址选择VPN网关IPrightsubnet=192.168.200.0/24 //远端子网rightnexthop=%defaultroute //远端路由按缺省配置② 安装strongswanvim /etc/strongswan / ipsec.conf //编辑ipsec.conf文件config setupconn strong_ipsec //定义连接名称为strong_ipsecauto=route //可选择add、route和starttype=tunnel //开启隧道模式compress=no //关闭压缩leftauth=psk //定义本地认证方式为PSKrightauth=psk //定义远端认证方式为PSKikelifetime=86400s // ike阶段生命周期lifetime=3600s //二阶段生命周期keyexchange=ikev1 // ike密钥交换方式为版本1ike=aes128-sha1-modp1536! //按照对端配置定义ike阶段算法和groupesp=aes128-sha1-modp1536! //按照对端配置定义ipsec阶段算法和groupleftid=22.22.22.22 //本端标识IDleft=192.168.222.222 //本地IP,nat场景选择真实的主机地址leftsubnet=192.168.222.0/24 //本地子网rightid=11.11.11.11 //远端标识IDright=11.11.11.11 //远端VPN网关IPrightsubnet=192.168.200.0/24 //远端子网请特别关注conf中标记为黄色的配置项,配置完成后openswan可通过命令进行配置项校验,strongswan实在开启服务时进行校验。Openswan校验命令为ipsec verify,回显信息需要全部为OK。ipsec verify若回显信息出现如下报错:Checking rp_filter [ENABLED] /proc/sys/net/ipv4/conf/default/rp_filter [ENABLED] /proc/sys/net/ipv4/conf/lo/rp_filter [ENABLED] /proc/sys/net/ipv4/conf/eth0/rp_filter [ENABLED] /proc/sys/net/ipv4/conf/eth1/rp_filter [ENABLED] /proc/sys/net/ipv4/conf/ip_vti01/rp_filter [ENABLED]通过如下命令解决echo 0 > /proc/sys/net/ipv4/conf/all/rp_filterecho 0 > /proc/sys/net/ipv4/conf/default/rp_filterecho 0 > /proc/sys/net/ipv4/conf/eth0/rp_filterecho 0 > /proc/sys/net/ipv4/conf/eth1/rp_filterecho 0 > /proc/sys/net/ipv4/conf/lo/rp_filterecho 0 > /proc/sys/net/ipv4/conf/ip_vti01/rp_filter6、启动服务①openswanservice ipsec stop //关闭服务service ipsec start //启动服务service ipsec restart //重启服务openswan auto –down openswan_ipsec //关闭连接openswan auto –up openswan_ipsec //开启连接② strongswanservice strongswan stop //关闭服务service strongswan start //启动服务service strongswan restart //重启服务strongswan down strong_ipsec //关闭连接strongswan up strong_ipsec //开启连接 注意:每次修改配置都需要重启服务,并重新开启连接。7、结果验证①Openswan通过查询ipsec的状态,结果显示如下信息(摘录),查询状态命令ipsec --status②Strongswan通过strongswan statusall查询,可见连接启动时间通过VPC2安装有IPsec客户端的linux操作系统pingVPC1的主机。ping 192.168.222.222PING 192.168.222.222 (192.168.222.222) 56(84) bytes of data.64 bytes from 192.168.222.222: icmp_seq=1 ttl=62 time=3.07 ms64 bytes from 192.168.222.222: icmp_seq=2 ttl=62 time=3.06 ms64 bytes from 192.168.222.222: icmp_seq=3 ttl=62 time=3.98 ms64 bytes from 192.168.222.222: icmp_seq=4 ttl=62 time=3.04 ms64 bytes from 192.168.222.222: icmp_seq=5 ttl=62 time=3.11 ms64 bytes from 192.168.222.222: icmp_seq=6 ttl=62 time=3.71 ms
-
作者 : 华为云VPN服务团队一、拓扑说明如图拓扑所示,您本地数据中心的出口防火墙选用深信服设备,同时在DMZ区域旁路接入了一台IPsec VPN设备,通过VPN接入华为云网络时,您有两种选择:1、使用防火墙设备直接和云端建立VPN连接;2、使用DMZ区域的专用VPN设备结合NAT穿越与云端建立VPN连接;本指南介绍两种VPN接入方式的配置指导,相关信息说明如下:1、本地数据中心VPN设备私网IP 10.10.10.10/24;2、用户需要访问云上VPC的本地子网为10.0.0.0/16;3、NAT出口IP 11.11.11.2/24,公网网关11.11.11.1,VPN设备的NAT IP 11.11.11.11;4、云端VPN网关IP 22.22.22.22,云端子网172.16.0.0/16;现通过创建VPN连接方式来连通本地网络到VPC子网。华为云端的VPN连接资源策略配置按照如下图信息配置,使用DMZ区域专用的VPN设备进行NAT穿越连接时,协商模式修改为野蛮模式;使用防火墙进行连接协商模式选择缺省主模式或野蛮模式。本实例以华为云端VPN配置信息为基础,详细介绍用户侧深信服设备的VPN配置。二、深信服配置1、配置IPsecVPN① IKE一阶段配置选择【VPN】>>【IPsecVPN】>>【第三方对接】>>【第一阶段】,确认线路出口(深信服设备会针对该接口自动下发VPN路由信息),选择“新增”第一阶段在弹窗界面配置一阶段基本信息和高级配置项,配置界面如下图所示 基本信息设备名称:自主命名一阶段连接名称,二阶段会调用此设备名称下的相关配置设备地址类型:选择“对端是固定IP”固定IP:云端VPN网关IP,本实例IP为22.22.22.22认证方式:预共享密钥,即PSK,与云端密钥相同勾选启用设备,启用主动连接为可选配置高级配置ISAKMP存活时间:与云端相同86400s支持模式:深信服设备存在NAT穿越场景时推荐选择“野蛮模式”D-H群:与云端一致,选择“MODP1536群(5)”本端/远端身份类型:IP地址,身份ID选择网关IP,NAT场景选择NAT后的IP使用DMZ专用VPN设备选择开启NAT穿越,选择防火墙不开启NAT穿越DPD为必选配置,加密和认证算法与云端一致,华为云DPD格式为seq-hash-notify② IPsec二阶段配置选择【VPN】>>【IPsecVPN】>>【第三方对接】>>【第二阶段】,分别新增“入站策略”和“出站策略”,详细配置见下图所示;入站策略 策略名称:自主命名源IP类型:选择“子网和掩码”子网及掩码:填写流入本地的子网信息,多个子网逐条创建对端设备:调用IKE一阶段配置的对端IP,此处选择一阶段【设备名称】入站服务选择所有,生效时间选择全天,并启用该策略出站策略策略名称:自主命名策略源IP类型:选择“子网和掩码”子网及掩码:填写流出本地的子网信息,多个子网逐条创建对端设备:调用IKE一阶段配置的对端IP,此处选择一阶段【设备名称】SA生存时间:选择和云端一致的3600s出站服务选择所有,生效时间选择全天,并启用该策略密钥完美向前保密:启用,即开启PFS,此时深信服设备的DH group会与IKE阶段group相同 ③ 安全选项配置选择【VPN】>>【IPsecVPN】>>【第三方对接】>>【安全选项】,选择“新增”按钮,在弹出页面配置自定义名称,协议选择与云端相同的“ESP”,认证和加密算法也与云端配置相同,详细配置见下图所示2、配置路由选择【网络】>>【路由】>>【静态路由】后进行新增操作(不同类别设备的操作页面存在差异)。① 使用DMZ区域专用网络配置连接VPN设备使用原有缺省路由即可,对应VPN路由在IPsec配置时会自动生成;防火墙添加目标地址为云端子网,下一跳为VPN设备建立VPN连接的私网IP;② 使用防火墙配置VPN连接(该场景下不涉及专用网络配置)防火墙添加目标地址为云端子网,下一跳为出接口的公网IP3、配置策略及NAT选择【网络】>>【地址转换】进行新增操作,配置NAT信息;选择【访问控制】>>【应用控制策略】进行新增操作,配置访问策略。在本实例拓扑中,选择防火墙或DMZ区域专用网络,在策略及NAT配置同样存在不同之处。① 使用DMZ区域专用**配置连接,先配置网关地址两个方向的NAT信息WANàààDMZ(**所在区域)源地址ANY,目标地址11.11.11.11,源端口ANY,目标端口选择ICMP、UDP500、UDP4500,转换后IP10.10.10.10DMZàààWAN 源地址10.10.10.10,目标地址22.22.22.22,源端口ANY,目标端口选择ICMP、UDP500、UDP4500,转换后IP 11.11.11.11再配置云端子网和本地子网互访的两个方向放行策略WANàààLAN 源地址为172.16.0.0/24,目标地址为10.0.0.0/16,服务为ANY,策略为放行(不配置该网段访问的NAT)LANààà WAN 源地址为10.0.0.0/24,目标地址为172.16.0.0/16,服务为ANY,策略为放行(不配置该网段访问的NAT)② 使用防火墙配置VPN连接不需要配置NAT信息,仅配置子网间的放行策略,还需添加VPN连接建立的放行策略WANààà DMZ(**所在区域) 源地址为ANY,目标地址为11.11.11.2(防火墙出接口地址),服务为ICMP、UDP500、UDP4500,策略为放行DMZààà WAN 源地址为11.11.11.2,目标地址为ANY,服务为ICMP、UDP500、UDP4500,策略为放行4、配置验证本地子网与云上子网互访正常,详细过程略。
shangwubadian
发表于2019-04-19 03:58:06
2019-04-19 03:58:06
最后回复
shangwubadian
2019-06-03 15:44:44
10376 1 -
容器IP默认由HOST自动分配,有些业务场景需要固定容器的IP,可采用以下方法:1、通过SSH登录容器;2、使用命令行进行配置(修改命令中ip即可):echo -e "auto veth1 \niface veth1 inet static\naddress 192.168.100.251\nnetmask 255.255.255.0\ngateway 192.168.100.1\nbroadcast 192.168.100.255" > /etc/network/interfacespkill dhclientsudo /etc/init.d/networking restart注:若容器中已安装ip251/ip252/ip253/ip254等修改容器IP的APP,建议先卸载掉,卸载该类APP会恢复容器IP为HOST分配模式。ps:如在不配置nft映射直接登录容器请在PC上添加一条路由信息:用管理员身份打开C:\Windows\System32\cmd.exe,输入命令:route add 192.168.100.0 mask 255.255.255.0 192.168.1.99(设备ip)配置完可以使用命令行查询:route print ,是否存在一条192.168.100.0的路由信息然后在以太网属性中将默认网关设置为192.168.1.99这是就可以使用ssh登录容器ip了。
-
作者 : 华为云VPN服务团队一、拓扑说明如图拓扑所示,您本地数据中心存在多个互联网出口,当前指定11.11.11.11的物理接口和华为云的VPC建立VPN连接,本地子网网段为10.10.0.0/16,华为云VPC子网为172.16.0.0/24。假设您在华为云购买的VPN网关IP为22.22.22.22,现通过创建VPN连接方式来连通本地网络到VPC子网。华为云端的VPN连接资源策略配置按照缺省信息配置,详见下图本实例以华为云端VPN配置信息为基础,详细介绍用户侧飞塔防火墙设备的VPN配置。 二、Fortinet配置1、配置IPsecVPN①创建隧道选择【虚拟专网】>>【隧道】,为隧道命名,如ipsec,选择自定义VPN隧道进行创建。② 配置隧道基本信息按照云端网关IP配置网关IP地址为22.22.22.22,选择接口为连接VPN的数据流出接口,即本端11.11.11.11接口,版本选择1,mode选择主模式;③ 配置IKE一阶段选择一阶段的加密和认证算法与云端相同,删除多余配置信息,Diffe-Hellman组选择5,XAUTH选择禁用;④配置IPsec二阶段按照实际情况配置选择本地地址(本端子网10.10.0.0/16)和remote-address(远端子网172.16.0.0/24),选择“√”确认,二阶段策略配置信息同样须与云端信息一致。若您的组网中存在多个子网网段,则每两个云上云下的网段组合都需要配置独立的二阶段高级配置,尤其需要勾选“启用完全前向保密(PFS)”,如您云下有三个子网网段,云上有2个子网网段,二阶段需要添加6个云上云下网段地址组合配置,同时确保6个二阶段的高级配置信息一致。VPN隧道创建完成后会在物理接口port下自动生成一个VPN隧道接口;⑤完成IPsec隧道配置2、配置路由①添加静态路由添加去往云端VPC子网的出口路由,出接口为VPN接口,下一跳网关为出接口的网关。②配置多出口策略路由配置源地址为本地子网,目标地址为云端VPC的子网的策略路由,请调整策略路由的配置顺序,确保该策略路由优先调用。3、配置策略及NAT①本地访问云端策略流入接口选择trust,流出接口选择创建隧道生成的接口,源地址10.10.0.0/16,目的地址172.16.0.0/24,动作为允许访问,服务选择all,不开启NAT。②云端访问本地策略流入接口选择创建隧道生成的接口,流出接口选择trust,源地址172.16.0.0/24,目的地址10.10.0.0/16,动作为允许访问,服务选择all(也可过滤掉高危端口),不开启NAT。4、配置验证①本地VPN状态正常选择【虚拟专网】>>【监视器】>>【IPsec监视器】,查看当前VPN配置状态正常②云端VPN状态正常5、命令行配置①物理接口配置config system interface edit "port1" set vdom "root" set ip 11.11.11.11 255.255.255.0 set type physicalnext edit "ipsec" //隧道接口配置信息 set vdom "root" set type tunnel set interface "port1" //隧道绑定的物理接口 next end②接口划分区域配置config system zone edit "trust" set intrazone allow set interface "A1" next edit "untrust" set intrazone allow set interface "port1 " nextend③地址对象配置config firewall address edit "hw-172.16.0.0/24" set uuid f612b4bc-5487-51e9-e755-08456712a7a0 set subnet 172.16.0.0 255.255.255.0 //云端地址网段 next edit "local-10.10.0.0/16" set uuid 9f268868-5489-45e9-d409-5abc9a946c0c set subnet 10.10.0.0 255.255.0.0 //本地地址网段 next④IPsec配置config vpn ipsec phase1-interface //一阶段配置 edit "ipsec" set interface "port1" set nattraversal disable set proposal aes128-sha1 set comments "IPsec" set dhgrp 5 set remote-gw 22.22.22.22 set psksecret ENC dmFyLz1ol0【加密后预共享密钥】xfDQs21Bi9RA== nextendconfig vpn ipsec phase2-interface //二阶段配置 edit "IP-TEST" set phase1name "ipsec " set proposal aes128-sha1 set dhgrp 5 set keylifeseconds 3600 set src-subnet 10.10.0.0 255.255.0.0 set dst-subnet 172.16.0.0 255.255.255.0 nextend⑤访问策略配置config firewall policy edit 15 //策略编号15,流入至内网策略,未启用NAT set uuid 4f452870-ddb2-51e5-35c9-38a987ebdb6c set srcintf "ipsec" set dstintf "trust" set srcaddr "hw-172.16.0.0/24" set dstaddr "local-10.10.0.0/16" set action accept set schedule "always" set service "ALL" set logtraffic all next edit 29 //策略编号29,流出至云端策略,未启用NAT set uuid c2d0ec77-5254-51e9-80dc-2813ccf51463 set srcintf "trust" set dstintf "ipsec" set srcaddr "local-10.10.0.0/16" set dstaddr "hw-172.16.0.0/24" set action accept set schedule "always" set service "ALL" set logtraffic all next⑥路由配置config router static edit 24 //路由编号24,访问云端静态路由 set dst 172.16.0.0 255.255.255.0 set gateway 11.11.11.1 set distance 10 set device "port1"config router policyedit 2 //策略路由编号2,云下访问云端策略路由 set input-device "A1" set src "10.10.00/255.255.0.0" set dst "172.16.0.0/255.255.255.0" set gateway 11.11.11.1 set output-device "port1"
-
作者 : 华为云VPN服务团队本实例包含【桌面云+VPC建立VPN连接】【VPC+VPC建立VPN连接】两个场景,华为云端VPN连接采用缺省策略配置创建场景一:桌面云+VPC建立VPN连接桌面云安装客户端与VPC上的VPN网关互联① 受客户端限制,桌面云需为Windows操作系统;② 桌面云可Ping通云端VPC的VPN网关IP(Ping不通无法建立VPN连接);③ 云端完成VPC、子网和ECS配置;④ 云端完成VPN网关和连接配置;⑤ 桌面云完成TheGreenBow IPsec VPN Client客户端安装;场景一客户端配置步骤1、全局参数配置修改IKE和IPsec的默认生存时间(非关键配置步骤,选配),建议不勾选断线侦测;配置截图如下2、第一阶段配置在软件导航图标的【VPN配置】上点击右键,选择【新建第一阶段】,本实例中使用客户端软件已的第一阶段进行配置,配置信息如下: 接口:选择本地用于VPN连接的网卡接口 远端网关:VPC云端购买的VPN网关 预共享密钥:两端设置一致IKE:两端设置一致。加密【AES128】、验证【SHA-1】、密钥组【DH5(1536)】第一阶段高级信息按缺省配置,证书无需配置。若高级信息中配置本端和远端ID,推荐选择IP; 可选配置【本端ID】:IP地址 选择本端建立VPN的连接地址可选配置【远端ID】:IP地址 选择远端建立VPN的网关IPIKE阶段高级配置信息如下: 3、第二阶段配置在软件导航图标的第一阶段上点击右键,选择【新建第二阶段】,本实例中使用客户端软件已的第二阶段进行配置,配置信息如下:IPsec配置地址: VPN客户端地址:选择安装客户端桌面云的真实IP 地址类型:子网地址 远端LAN地址:VPC侧的子网 子网掩码:VPC侧的子网掩码ESP:两端设置一致。加密【AES128】、验证【SHA-1】、模式【隧道】PSF:两端配置一致。勾选PFS、群组【DH5(1536)】高级和脚本保持默认配置即可;Remote Sharing配置需要将VPC云端的ECS主机IP进行添加;注意:所有配置完成后请点击左上方保存按钮,后续修改配置信息请先保存再发起连接,否则更改配置信息不生效,建立连接在第二阶段页签点击右键,选择【开启隧道】,在调试过程中若修改过配置参数,请在保存后选择【工具】按钮的【重置IKE】,待IKE重置后再重新开启隧道。场景二:VPC+VPC建立VPN连接VPC1上的ECS安装客户端与VPC2上的VPN网关互联① VPC1上的Windows虚拟机需要购买EIP,安装客户端的ECS虚拟机必须为Windows(VPC1);② VPC1的虚拟机可Ping通VPC2上的VPN网关IP(Ping不通无法建立VPN连接)③ 完成两个Region的VPC、子网和ECS配置;④ 在VPC2完成VPN网关和VPN连接配置;⑤ VPC1中的Windows虚拟机安装TheGreenBow IPsec VPN Client客户端; 场景二客户端配置步骤1、全局参数配置修改IKE和IPsec的默认生存时间(非关键配置步骤,选配),建议不勾选断线侦测;2、第一阶段配置在软件导航图标的【VPN配置】上点击右键,选择【新建第一阶段】,本实例中使用客户端软件已的第一阶段进行配置,配置信息如下: 接口:选择本地用于VPN连接的网卡接口 远端网关:VPC云端购买的VPN网关 预共享密钥:两端设置一致IKE:与云端一致。加密【AES128】、验证【SHA-1】、密钥组【DH5(1536)】第一阶段高级信息按缺省配置,证书无需配置。在高级信息中配置本端和远端ID,推荐选择IP; //此配置区别于桌面云 ※必选配置【本端ID】:IP地址 选择本端建立VPN连接EIP※必选配置【远端ID】:IP地址 选择远端建立VPN的网关IPIKE阶段高级配置信息如下: 3、第二阶段配置在软件导航图标的第一阶段上点击右键,选择【新建第二阶段】,本实例中使用客户端软件已的第二阶段进行配置,配置信息如下:IPsec配置地址: VPN客户端地址:选择安装客户端虚拟机的真实IP 地址类型:子网地址 远端LAN地址:VPC侧的子网 子网掩码:VPC侧的子网掩码ESP:与云端配置一致。加密【AES128】、验证【SHA-1】、模式【隧道】PSF:与云端配置一致。勾选PFS、群组【DH5(1536)】高级和脚本保持默认配置即可;远程分享配置需要将VPC云端的ECS主机IP进行添加;注意:所有配置完成后请点击左上方保存按钮,后续修改配置信息请先保存再发起连接,否则更改配置信息不生效,建立连接在第二阶段页签点击右键,选择【开启隧道】,在调试过程中若修改过配置参数,请在保存后选择【工具】按钮的【重置IKE】,待IKE重置后再重新开启隧道。
shangwubadian
发表于2019-04-10 11:31:39
2019-04-10 11:31:39
最后回复
shangwubadian
2019-04-10 11:31:39
5557 0 -
作者 : 华为云VPN服务团队一、拓扑说明如图拓扑所示,您本地数据中心子网网段为10.10.0.0/16,在华为云申购了VPC子网为172.16.0.0/24。假设您在华为云购买的VPN连接的网关IP为22.22.22.22,本地防火墙出口IP地址为11.11.11.11。通过VPN连接方式来连通本地网络到VPC子网。华为云端的VPN连接资源策略配置按照缺省信息配置,详见下图本实例以华为云端VPN配置信息为基础,详细介绍用户侧CISCO ISR设备的VPN配置。二、用户侧CISCO ISR设备配置说明1、基本配置 interface GigabitEthernet0/0 //连接运营商网络接口 ip address 11.11.11.11 242、配置IPsecVPN 一阶段配置crypto isakmp policy 1 //创建ISAKMP策略,1为策略优先级 authentication pre-share //使用预共享密钥方式进行身份验证 encryption aes //指定加密算法为aes hash sha //使用sha1进行HASH运算 group 5 //使用group 5 lifetime 86400 //sa 生命周期86400秒crypto isakmp key key123 address 22.22.22.22 // key123为预共享密钥,远端网关为22.22.22.22二阶段配置 crypto ipsec transform-set ipsecpro esp-aes esp-sha-hmac //ipsecpro是提议名称,同时指定ESP参数 mode tunnel //定义传输模式为隧道 access-list 100 permit ip 10.10.0.0 0.0.255.255 172.16.0.0 0.0.0.255 //匹配感兴趣流的ACL crypto map ipsecpolicy 10 ipsec-isakmp //ipsecpolicy为指定的策略名称,10为编号 set peer 22.22.22.22 //peer为云端VPN网关IP set transform-set ipsecpro //指定使用IPsec Proposal加密方式 set pfs group5 //使用DH group 5 match address 100 //调用编号为100的ACLinterface GigabitEthernet0/0crypto map ipsecpolicy //将IPsec Policy应用在接口上3、添加子网路由 ip route 0.0.0.0 0.0.0.0 11.11.11.1 //11.11.11.1为运营商提供的网关IPip route 172.16.0.0 255.255.255.0 11.11.11.1 //去往VPC子网的静态路由的下一跳与流量出接口的下一跳保持一致,即运营商提供网关IP注意:下一跳地址为缺省路由的下一跳IP;1) 目的网段与华为云VPC网段不一致,将导致前往华为云的流量无法路由到配置ipsec策略的公网口;2) 配置静态路由时指定出接口,而非指定下一跳;在ethernet类型的网络中,出接口会因为无法学习到对端的ARP信息而导致路由转发失败;3) 将路由的下一跳地址指定为华为云端的VPN网关地址;设备的路由信息无法自动迭代到缺省路由;由于VPN流量是要从公网口发出的,因此下一跳地址必须是运营商提供的网关地址。4、其它配置确认确认本地子网访问云端子网的数据被放行访问,且不做NAT5、验证配置本地子网10.10.0.0/16和云端子网172.16.0.0/24可以互相访问,验证过程略。
shangwubadian
发表于2019-03-22 18:36:04
2019-03-22 18:36:04
最后回复
shangwubadian
2019-03-22 18:36:04
5636 0 -
作者 : 华为云VPN服务团队用户需求:数据中心1和数据中心2分别为某企业在两个地市的子公司网络,现已通过VPN与华为云进行连接,现客户提出通过云端VPC之间建立连接,使得两地的数据中心网络可以互访,同时可无障碍的访问VPC之上的业务系统。使用华为云的优势 :1) 高速 : 用户线下数据中心的公网出口可能属于不同的运营商,直接互通时带宽很难得到保障。 使用VPN+云连接方案,可以充分利用华为云的高速网络, 迅速满足互通诉求。2) 简化网络设计:使用华为云作为中心节点,每个线下数据中心只需与该中心节点建立连接,避免了 在线下构建两两互通的full mesh网络。3) 成本 : 同region的不同VPC加入到云连接时,默认可以互通,不需要购买额外的带宽包; 如果是不同region的VPC进行互通时,需要购买带宽包。收费标准请参考 : https://bbs.huaweicloud.com/forum/thread-14709-1-1.html 本例中,vpc1与vpc2是同region的,因此不需要购买额外的云连接带宽包,只需要**带宽包即可。一、连接拓扑 1、网络连接说明:数据中心1子网:192.168.11.0/24,VPN网关IP:11.11.11.11;VPC1子网:192.168.22.0/24,VPN网关IP:22.22.22.22;VPC2子网:192.168.33.0/24,VPN网关IP:33.33.33.33;数据中心2子网:192.168.44.0/24,VPN网关IP:44.44.44.44;2、局点配置说明:二、配置步骤概述:① 创建云连接CC;② 更新VPN配置;③ 验证配置;本实例场景中,数据中心与云端的VPN已建立初始连接。1、创建云连接CC1)登录控制台,选择VPC所在的Region,在服务列表中选择网络下的【云连接】服务,按下图图示输入相关创建信息后点击确定创建云连接;2)选择已创建的云连接,点击名称进行添加网络实例; 3)在新页签中选择加载网络实例,添加云连接所连接的VPC网络,VPC直连子网可直接选择,通过VPN连接的客户网络需要手动添加在自定义网段中;4)VPC2配置信息和VPC1的相同,若忘记添加VPN连接的可通过选择云连接中的VPC,通过右侧【更新VPC CIDRs】进行添加;5)云连接配置完成后,可通过查看路由信息验证相关配置;2、更新VPN网络配置1)修改思路:客户侧:本端子网不变,远端子网添加云连接的VPC子网,以及通过VPN连接的数据中心子网;VPC侧:本端子网添加云连接的VPC子网,以及通过VPN连接的数据中心子网,远端子网不变; 2)云上VPC,选择虚拟专线网络配置,以其中一个VPC为例,在已建VPN连接中修改本端子网配置;3)更改本端子网类型为网段,添加云连接所连接的VPC1的网络实例和本端VPC子网,远端网络信息不变;4)客户侧配置与云上配置类同,仅修改远端子网配置即可; 3、联通性验证本实例场景中,数据中心1、VPC1、VPC2、数据中心2中的ECS IP分别为192.168.11.11、192.168.22.22、192.168.33.33和192.168.44.44;初始情况下ESC1(192.168.11.11)可以和ECS2(192.168.22.22)互联互通(通过VPN访问),ECS3(192.168.33.33) 和ECS4(192.168.44.44)互联互通(通过VPN访问);两个VPC和数据中心网络相互隔离,在建立云连接后,ECS3可以和ECS2互通,通过修改VPN两侧(VPC侧和客户侧)的子网配置后,所有子网均可互访互通;验证步骤略。
shangwubadian
发表于2019-03-20 16:26:16
2019-03-20 16:26:16
最后回复
shangwubadian
2019-03-20 16:26:16
7717 0 -
作者 : 华为云VPN服务团队一, 检查VPN两侧协商信息-确认PSK共享密钥是否一致;-确认IKE策略、IPsec策略协商参数是否一致;-确认两侧的本地子网和远端子网配置是否互为镜像;二, 检查客户防火墙ACL和云端安全组配置;-确认放行去往华为云VPC子网的数据流;-确认放行来自华为云VPC子网的数据流;三, 检查防火墙路由表,确认存在目标地址为华为云VPC子网的路由信息; -确认配置去往华为云目标网络的路由信息,路由表或VPN路由表中存在路由信息;-确认路由转发表状态正常;路由配置说明:1) 目的网段与华为云VPC网段不一致,导致前往华为云的流量无法路由到配置ipsec策略的公网口;2) 配置静态路由时指定出接口,而非指定下一跳;在ethernet类型的网络中,出接口会因为无法学习到对端的ARP信息而导致路由转发失败;3) 将路由的下一跳地址指定为华为云端的VPN网关地址;部分友商设备会因为路由信息无法自动迭代而不可行;由于VPN流量是要从公网口发出的,因此下一跳地址必须是运营商提供的网关地址。以cisco为例,可以这样配置 :ip route 192.168.1.0 255.255.255.0 a.b.c.d其中192.168.1.0/24是华为云VPC网段,a.b.c.d是运营商提供的网关地址;四, 检查客户防火墙域间策略;-trust到untrust:放行本地VPC到云上VPC子网访问策略;-untrust和trust:放行云上VPC到本地VPC子网访问策略;五, 检查防火墙NAT配置;-确认本地子网在访问云上VPC子网的数据在出接口时不做NAT;
shangwubadian
发表于2019-03-19 20:48:36
2019-03-19 20:48:36
最后回复
shangwubadian
2019-03-19 20:48:36
5837 0 -
作者 : 华为云VPN服务团队一、连接拓扑拓扑说明:客户希望通过在华为云和AWS之间建立VPN连接,实现云间的数据传输华为云端网络信息:VPN网关117.117.117.117 云端子网:192.168.3.0/24AWS云端网络信息:虚拟专用网关:52.52.52.52 云端子网:10.10.0.0/24二、华为云配置①购买VPC,设置网络和子网信息;备注:本实例中假设华为云自动分配的网关IP为117.117.117.117②华为云VPN连接缺省策略配置说明鉴于AWS云端的VPN资源策略配置用户无法修改,请配合调整华为云的VPN资源策略配置信息,确保两个云端的协商信息一致; 三、AWS VPN配置AWS云端配置与华为云有些许差异,配置步骤可参考下图①创建客户网关:即指定华为云端的VPN网关指定客户网关IP地址为117.117.117.117②创建VPC,因本实例使用已有VPC上创建VPN连接,本步骤可略过或查看VPC资源本步骤也可确认VPC子网:10.10.0.0/24③创建子网,因本实例使用已有VPC本端子网,本步骤可略过或查看子网信息④创建虚拟专用网关,完成网关创建后AWS创建网关后,并不显示网关的IP信息,网关IP需要在VPN连接的隧道信息中查询,详见第⑤步;⑤创建VPN连接,匹配已创建的客户网关ID、虚拟专用网关以及其它信息,注意:AWS 创建VPN连接中的路由选项请选择【Static】注意:AWS新增网络CIDR配置后,对接华为云VPN(策略模式)请保持缺省配置不变,请勿修改CIDR值!!!⑥查看VPN连接,选择AWS端VPN连接的网关IP,作为华为云侧VPN连接的远端网关IP⑦同页面中,选择静态路由查看VPN连接的路由信息⑧创建子网路由,AWS并不自动下发去往远端子网的路由表,需要手动添加远端子网路由⑨安全组配置-in方向,放行来自华为云子网192.168.3.0/24的所有报文,放行用来VPN连接协商的ESP和UDP4500、500端口安全组配置-out方向,放行去往华为云子网192.168.3.0/24的所有报文,放行用来VPN连接协商的ESP和UDP4500、500端口四、两端策略匹配①下载AWS的VPN策略,以选择H3C配置脚本为例,说明与华为云缺省策略的不同之处AWS的VPN资源策略配置是不可修改,请调整华为云配置,确保两侧配置信息一致,②修改华为云侧策略与AWS配置匹配备注:配置完成建立连接时,请选择从华为云侧向AWS发起数据触发VPN连接建立。五、验证连接华为云端子网和AWS端子网可进行数据互访,验证信息略!
-
作者 : 华为云VPN服务团队【问题描述】AWS对接华为云,IPsec连接协商不起来。【解决方案】登录AWS,下载配置信息;AWS配置信息如下:ike第一阶段encryption-algorithm aes-cbc authentication-method pre-share dh group2 sa duration 28800 authentication-algorithm shaexchange-mode mainipsec第二阶段encapsulation-mode tunnel esp encryption-algorithm aes-cbc-128 esp authentication-algorithm sha1pfs dh-group2 sa duration time-based 3600AWS配置信息为固定配置,无法修改因此对应华为云得策略配置需要修改ike的生存时间和DH算法;华为云侧IKE选择版本V1,main模式;配置完成后从华为云侧发起感兴趣流的协商报文,两侧协商时间大约3分钟左右(经验值)。
shangwubadian
发表于2019-03-13 18:32:14
2019-03-13 18:32:14
最后回复
shangwubadian
2019-03-13 18:32:14
4281 0 -
现在用4G无线路由器是8311As-853,下挂物联网传感器,Windows Server 2008 R2 云主机平台接收传感器报警信息。联网模式平台找终端。
-
作者 : 华为云VPN服务团队【问题描述】使用深信服对接华为云的时候,第二阶段一直协商不起来。【解决方案】第二阶段一直协商不起来,一般都是华为云上ipsec policy策略配置的参数和本地防火墙上配置的参数不一致造成的。然后就仔细的check了一边ipsec policy的参数 - 加密算法 - 验证算法 - DH分组 - ACL(感兴趣流---就是远端子网,本地子网一对一的规则)发现深信服设备无明确配置二阶段DH组的地方,已知华为云侧ike policy的DH组为group2, ipsec policy的DH分组为group5经查阅资料得知,深信服二阶段通过勾选PFS的配置组功能,若配置二阶段出站策略勾选了“启用密钥向前完美保密”,即为配置了DH组算法,且组编号与一阶段相同,因此,我们将华为云的ipsec策略中的DH-Group配置修改为与IKE策略的Group相同后连接协商成功。二阶段配置示例如下图所示:备注: 图示入站策略表示允许华为云子网192.168.1.0/24流入设备,出站策略表示允许本地子网192.168.3.0/24流出设备。
上滑加载中
推荐直播
-
华为云码道Agent集成与鸿蒙实战2026/08/11 周二 19:00-21:00
王一男-华为云码道产品规划专家;李炎-华为云码道产品专家;彭江敏-华为云鸿蒙端云一体化开发专家
本次直播带你解读华为云码道7月份产品新特性、新功能。更有专家演示码道Agent Space × 钉钉机器集成实战,从0到1打通消息通道;码道鸿蒙端云一体化实战,快速搭建员工签到系统。
回顾中 -
华为云开发者AI素养直播课·第三期2026/08/21 周五 16:00-18:00
林华鼎-华为云AI开发者运营负责人;念擎-华为云AI开发者运营案例开发专家
本期直播内容:AI六层能力首次详细解读 + 新一代华为云开发者空间亮相 + 校园案例直播带练
回顾中
热门标签