• 【VPN锦囊】【可能导致隧道协商失败的N种原因 ---- 1】您需要检查下ipsec pfs功能是否打开了
    作者 : 华为云VPN服务团队pfs是做什么的?在IKEv1主模式协商过程中,第3,4两条报文是用来做DH密钥交换的。简单来说,这个过程就是在协商双方的参与下基于预共享密钥计算出ike sa通道的加密密钥。那么,为什么不直接在网络上传输预共享密钥呢?这个双方不是已经配置好了吗?不这样做的原因很简单:安全问题 ---- 不能在公有网络传输用户机密信息。DH密钥交换涉及公钥算法的核心理论,此处不展开讲。其目的就是要在不传输机密信息前提下,通过复杂的数学运算计算出将要使用加密密钥。这个计算过程中,预共享密钥会参与进去,而双方的预共享密钥配置是相同的,因此各自计算出的加密密钥也就相同了。这个计算出来的加密密钥会用于用户指定的ike sa加密算法中,例如aes-128。那么既然ike sa已经协商出来了,ike sa的加密算法密钥也协商出来了,为什么还要在ipsec策略中指定dh算法呢?同样是基于安全的考略。pfs在ipsec协议中被称为完美的向前安全(Perfect Forward Secrecy) ---- 这是从功能角度的命名如果从算法的角度来看,就是在ipsec sa(即二阶段)协商过程中再次进行一次DH交换,而不是复用ike sa的协商结果。这样每一次ipsec sa协商过程中都会进行独立的dh密钥交换,协商出完全独立二阶段加密算法密钥。华为云是怎么做的出于安全因素考虑 ---- 华为云始终将用户业务安全放在第一位华为云默认是开启ipsec pfs的, 即默认情况下ipsec策略中的dh算法是选中的,默认值是dh group 5其中ipsec策略的配置如下,用户侧网关应该如何配置由于华为云默认开启ipsec pfs, 因此用户侧网关也需要开启该功能。否则会导致二阶段协商失败。以下列举huawei, cisco, h3c这三家厂商的开启方法,其它厂商请根据配置手册的描述进行开启:huawei<sysname> system-view[sysname] ipsec policy <policy_name> <policy_seq_no>  isakmp[sysname-ipsec-policy-isakmp-policy1-1] pfs dh-group5     <---- 需要与华为云的配置保持一致,华为云侧默认值是dh group 5其中,policy_name和policy_seq_no请以用户侧的实际配置为准。cisco(基于asa平台举例)crypto map <map_name> <map_seq_no> set pfs group5其中map_name和map_seq_no请以用户侧的实际配置为准。该map_name就是将要应用到公网接口的策略名。h3c(基于msr平台举例)ipsec policy <policy-name> <seq-number> isakmp  ike-peer peervpn1  pfs dh-group5
  • 【解决方案 vpn+云连接】实现跨境数据传输业务
    作者 : 华为云VPN服务团队背景介绍许多用户需要跨境部署业务,例如云下数据中心在泰国,云上业务在华为云华南区域,泰国数据中心与华南region需要进行通信。如果直接将泰国的线下数据中心通过vpn连接到华南region, 则由于涉及跨境问题,会出现不稳定的问题,如下所示:针对这种情况,用户可以组合使用华为云vpn+云连接特性,构建稳定vpn服务。需要的连接部件如下:连接部件功能VPN将用户IDC连接到就近的华为云region。    例如,如果用户在泰国,则可以选择使用VPN服务,将用户IDC连接到香港region。   云连接使用云连接打通不同region间的流量。    例如,将香港region与华南region的vpc连接起来。   组网图如下:创建VPN在华为云香港区域创建VPN(配置云上VPN服务)在香港区域创建VPC, 网段选择10.0.2.0/24同时在香港区域创建VPN服务,配置如下。注意:本端子网填写10.0.2.0/24和10.0.3.0/24两个网段,这样华南区域的10.0.3.0/24网段也能够进入到VPN隧道中。配置云下IDC的VPN网关(即泰国的用户VPN网关)根据用户使用的VPN网关设备型号,进行相应的配置。注意,在ipsec policy中引用的acl,应配置如下:源网段 : 10.0.1.0/24目的网段 : 10.0.2.0/24, 10.0.3.0/24目的网段有两个。创建云连接创建云连接实例加载网络实例将香港VPC加入到云连接注意,在加入香港VPC时,需要指定自定义网段:10.0.1.0/24, 如下图所示,这样云连接就能够转发到达泰国IDC的流量。同上,再将华南区域的VPC加入到云连接中。注意,在加入华南VPC的时候只需要指定VPC子网10.0.3.0/24即可,不需要重复指定泰国的网段10.0.1.0/24 。指定域间带宽检查路由信息在香港实例中,应该包括目的网段为10.0.1.0/24和10.0.2.0/24两条路由信息。在华南实例中,应该包括10.0.3.0/24一条路由信息。测试业务在华南区域创建虚机部署用户业务,例如虚机的IP地址为10.0.3.17 假设泰国IDC用户云下网络的机器IP地址为10.0.1.17 。从云下机器10.0.1.17 ping 包到 10.0.3.17, 此时会触发隧道协商。正常情况下,ping包会通,同时在云下VPN网关上可以查看到ipsec vpn隧道信息(不同型号的网关查看方式略有不同)。
  • [分享交流] 不要鸡汤,快来拯救这些痛苦的网管员
    前言:在51CTO,看到一篇“网管员”现在的生活状态,特别有感触:“现在的网管员VS以前的网管员”需要在哪些能力上提高? 原文出处:http://netsecurity.51cto.com/art/201807/577516.htm 可怜的网管员,在与那些冲击企业基础设施的新技术的抗争中,几乎每天都能收到一些令人不安的统计数据,那网管员要怎么接招呢? “到2020年,新技术的增长将使IT行业的整体规模增加近1.8万亿美元的年销售额,亚太地区将领跑!”IDC称这种新技术为“创新加速器”,普通网管员则另外给它起了名字。物联网设备占(企业IT花费中)的很大一部分,其次是云应用和移动设备。所有这些设备都给本已脆弱的网络带来冲击,增加了复杂性,并使网络控制器的日常问题成倍增加。创新加速器的爆发令CIO们顿感压力,IT负责人开始变得焦躁,并提出各种问题:[*]安全性 - 我们的系统够安全吗? [*]云 - 我们能否像保护数据中心一样有效地保护云? [*]应用- 我们如何做才能确保员工喜欢使用所有的移动应用? [*]物联网 - 也许我们需要的是集中可视化和多供应商部署模式 [*]混合IT的不断发展 – 自动化构建工具gulp!好消息是,只要选择了有效的全面的下一代网络访问控制系统(NAC),为企业和服务提供商提供安全的访问解决方案,CIO们大可不必紧张。根据赛迪咨询的预测,2019年中国NAC市场规模将达到10.5亿元规模,年复合增长率将达到20%。主要原因,是近几年来中国进一步加大了网络安全建设的力度,重点加强政府机关、军事部门、金融行业、能源行业以及电信行业的信息化建设,这些行业高度信息化,对信息安全高度敏感。理想的解决方案可以覆盖各行各业、各种规模的企业。它利用虚拟专用网络(VPN)、网络访问控制(NAC)和移动安全产品在其组织中安全无缝地实现终端用户移动性。它必须为人员、设备、物品和服务提供安全的接入方案。所以,网管员完全没必要感到崩溃,有了专为下一代网络构建的智能网络访问控制(NAC)解决方案,安全访问问题便可迎刃而解。NAC方案应能对接入网络的人员和设备进行轻松控制。这时完全的网络可视化至关重要,要能够对企业网络实现简化的网络审核和监测。拥有下一代VPN便是一个良好的开端,它可以实现数据中心应用与公有云服务的融合。此外,便捷的合规检查也是必不可少的,只有这样才能够对访问人员、访问内容、访问地址、访问时间以及访问方式进行精细化控制。对于终端用户来说,无论使用何种设备,都希望能获得相同的用户体验。显而易见,移动VPN必须能够覆盖iOS和Android设备。通过单点登录便可访问本地系统和云方案,这一方案最受用户欢迎,而部署选项则应包含专用机和虚机。策略控制要实现对接入网络的人员和设备的轻松控制,完全可视化至关重要:它可以在企业范围内对网络设备进行审计和监测。设备自动添加必须兼容Windows,Mac,智能手机及平板电脑的功能。一个好的方案,要能够解决最严格的监管合规难题。一个统一的访问控制策略,要涵盖有线及无线连接、个人及公司设备、远程及本地访问等。在部署NAC方案的过程中,向导程序和模板的使用将有助于消除复杂度。移动管理这需要我们在不侵犯设备所有者隐私的前提下,适度平衡控制总量。最好是有这样一个工具,可以通过企业应用目录来分组部署各类应用,同时,将工作区进行分割,从而保护自带设备用户的隐私,(要实现以上两种功能), 非云端控制平台莫属。为了确保安全,证书认证方式对于实现自动接入VPN和邮件系统至关重要。通过在Google Play和Apple App Store应用商店中访问未经修改的企业认证应用,就能启用微软Office和其它常用套件。最后,用户必须坚信他们的隐私未被侵犯,个人数据未被删除。找到一个涵盖所有这些功能的解决方案来解决您的网络问题。
  • [分享交流] vpn使用步骤
    我作为一个新手对虚拟专用vpn还不是很了解。然后就是我购买后应该怎末使用步骤
  • [其他] 公网通过自建VPN访问MRS服务
    本帖最后由 落地成盒 于 2018-2-9 15:52 编辑摘要:MRS服务的ECS对用户开放,但是都是内网地址,用户访问十分困难,给调试带来很多不便,故该本文提供在ECS上搭建vpn服务,通过本地连接vpn,进而可以利用一个弹性ip即可访问整个MRS服务内的所有节点,为用户开发者在MRS服务进行业务开发提供访问便利。本文提供两种方法搭建vpn,开源代码见附件,也可自行在github下载。 方法一:搭建ipsec vpn前提条件:(1)MRS服务已经存在;(2)创建一个系统为CentOS 7.x的ECS节点,并绑定弹性ip,安全组对用户本地网段的所有端口和协议开放;(3)MRS服务和CentOS ECS处于同一个vpc和同一子网,并开通安全组; 优点:1,ipsec为安全的vpn协议,经过两层认证;2,功能稳定,连接上后可正常访问MRS集群的ECS内网ip和各组件的浮动ip;缺点:1,因为EulerOS缺少必要依赖,无法在MRS的ECS安装,需要额外申请CentOS 7.x的ECS; 在资源充足的情况下,推荐此方法,功能齐全,也不影响MRS的运行。 操作步骤:步骤1 上传安装ipSec vpn服务的脚本到指定目录上传如下脚本到ECS的指定目录,例如/opt/vpn-ipsec脚本下载地址为开源github地址,https://github.com/hwdsl2/setup-ipsec-vpn步骤2 设置vpn服务的预共享秘钥PKS,用户名和密码打开脚本vpnsetup_centos.sh,并找到下图的内容9554如果为空,默认用户名为vpnuser,密码和pks为随机,在安装完成后会提示。注:以下openvpn的安装步骤不是必须步骤,可以注释:10510步骤3 设置iptables防火墙规则在脚本找到下述行数,设置和你ECS子网一致的iptables网段设置 9555ECS子网可以从ECS详细信息的网卡信息中获取:9556步骤4 执行脚本,等待安装完成执行脚本vpnsetup_centos.sh;当出现以下提示后,代表安装成功,也可用service ipsec status查看服务状态;9557步骤5 在本地连接vpn以win7系统为例,按以下步骤连接vpn:(1)打开“控制面板->网络和共享中心”,设置新的连接和网络9558(2)选择“连接到工作区”,下一步选择“使用我的Internet连接(VPN)”9559(3)在Internet地址中输入ECS的弹性ip,在下一步输入vpn的用户名密码9560(4)打开“控制面板->网络和Internet->网络连接”,设置你的vpn连接在高级设置中,输入L2TP预共享秘钥PSK9561​网络->ipv4属性->高级,将“在远程网络上使用默认网关”选项关闭9562(5)连接VPN,等待VPN连接成功9564步骤6 完成连接,测试和MRS集群内网的连通性在用户本地环境直接访问MRS的ECS和各个组件开源页面,测试网络连通性。 Tips:如果win连接失败,可以参考下列方案修复,详见:https://github.com/hwdsl2/setup- ... /docs/clients-zh.md故障排除Windows 错误 809无法建立计算机与 VPN 服务器之间的网络连接,因为远程服务器未响应。要解决此错误,在首次连接之前需要修改一次注册表,以解决 VPN 服务器 和/或 客户端与 NAT (比如家用路由器)的兼容问题。请参照链接网页中的说明,或者打开提升权限命令提示符并运行以下命令。完成后必须重启计算机。· 适用于 Windows Vista, 7, 8 和 10REG ADD HKLM\SYSTEM\CurrentControlSet\Services\PolicyAgent /v AssumeUDPEncapsulationContextOnSendRule /t REG_DWORD /d 0x2 /f 另外,某些个别的 Windows 系统禁用了 IPsec 加密,此时也会导致连接失败。要重新启用它,可以运行以下命令并重启计算机。REG ADD HKLM\SYSTEM\CurrentControlSet\Services\RasMan\Parameters /v ProhibitIpSec /t REG_DWORD /d 0x0 /f Windows 错误 628在连接完成前,连接被远程计算机终止。要解决此错误,请按以下步骤操作:1.右键单击系统托盘中的无线/网络图标,选择 打开网络与共享中心。2.单击左侧的 更改适配器设置。右键单击新的 VPN 连接,并选择 属性。3.单击 安全 选项卡,从 VPN 类型 下拉菜单中选择 "使用 IPsec 的第 2 层隧道协议 (L2TP/IPSec)"。4.单击 允许使用这些协议。确保选中 "质询握手身份验证协议 (CHAP)" 复选框。5.单击 高级设置 按钮。6.单击 使用预共享密钥作身份验证 并在 密钥 字段中输入你的 VPN IPsec PSK。7.单击 确定 关闭 高级设置。8.单击 确定 保存 VPN 连接的详细信息。 方法二:搭建pptp vpn前提条件:(1)MRS服务已经存在;(2)给MRS服务中其中一个ECS,例如master2节点,并绑定弹性ip,安全组对用户本地网段的所有端口和协议开放; 优点:1,安装简便,可以脱机安装,无需连接公网;2,在MRS服务的ECS即可安装,无需另外申请其它ECS;缺点:1,pptp vpn是比较古老的vpn,不安全;2,连接vpn后,偶尔会出现无法连接MRS Manager浮动ip的问题; 如果对安全没有较高要求,而且不需要频繁访问Manager,对安装操作便捷性要求高的用户,可以考虑此方法。 操作步骤:步骤1 上传安装pptp vpn服务的脚本到指定目录上传如下脚本和rpm包到ECS的指定目录,例如/opt/vpn-pptp脚本和对应rpm包下载地址为开源github地址:https://github.com/lknife/openvz_pptp_centos-debian-ubuntu步骤2 修改脚本的rpm和yum步骤打开脚本openvps_vpn_centos-5-6.sh,并找到下图的内容,将yum和部分rpm补包注释,因为并不需要执行此些步骤;10812pptp服务默认用户名为vpn,密码为随机,在安装完成后会提示,也可自行在/etc/ppp/chap-secrets设置并重启pptpd服务即可。步骤3 设置iptables防火墙规则在脚本找到下述行数,设置和你ECS子网一致的iptables网段设置,iptables改为client-to-LAN模式10811ECS子网可以从ECS详细信息的网卡信息中获取:9569在setting方法中,设置vpn的local ip和remote ip,确保与子网网段相同:10810 步骤4 执行脚本,等待安装完成执行openvps_vpn_centos-5-6.sh脚本,选择参数29568当出现以下提示后,代表安装成功,也可用service pptpd status查看服务状态;9570 步骤5 在本地连接vpn以win7系统为例,按以下步骤连接vpn:(1)打开“控制面板->网络和共享中心”,设置新的连接和网络9571(2)选择“连接到工作区”,下一步选择“使用我的Internet连接(VPN)”9577(3)在Internet地址中输入ECS的弹性ip,在下一步输入vpn的用户名密码,例如9573(4)打开“控制面板->网络和Internet->网络连接”,设置你的vpn连接网络->ipv4属性->高级,将“在远程网络上使用默认网关”选项关闭9574(5)连接VPN,等待VPN连接成功9575步骤6 完成连接,测试和MRS集群内网的连通性在用户本地环境直接访问MRS的ECS和各个组件开源页面,测试网络连通性。
  • [技术干货] 如何解决Windows Server 2008虚拟机内的VPN服务无法正常工作的问题
    摘要:当Windows Server 2008虚拟机作为服务器提供的VPN服务服务无法正常工作时,可以通过本文所述方式,通过关闭网卡的Checksum Offload属性的方式解决。 背景及现象描述(Background and Symptom)*当Windows Server 2008虚拟机作为服务器提供VPN服务,本虚拟机可以访问对应的服务,但是其他虚拟机通过此虚拟机的VPN能力无法访问目的服务器。在VPN服务器已发出对应的请求报文,但是未得到目的服务器的响应。比如:VPN服务器本身可以访问某网站,但是其他虚拟机无法通过VPN服务器跳转访问该网站。原因分析(Cause Analysis)*VPN功能的实现修改了报文中的报文的IP地址,需要对报文的IP头的Checksum重新计算。部分Windows系统(包括Windows Server 2008)在实现VPN功能时,在开启了网卡的Checksum Offload能力时,未对报文的IP头进行Checksum校验。当前虚拟化场景下,虚拟网卡均不会对报文进行IP层的checksum校验。导致请求报文的IP层checksum异常,目的服务器拒绝对其请求进行相应。业界虚拟网卡均无对报文IP层进行Checksumd offload此能力,亚马逊提供的Windows 2008作为VPN服务器的配置指导如下:http://docs.aws.amazon.com/AmazonVPC/latest/NetworkAdminGuide/CustomerGateway-Windows.html确认问题符合当前案例描述的原因的方法如下:1. 右击“我的电脑->管理->设备管理器->网络适配器”,右击“Xen Net Device Driver”,在弹出的快捷菜单中,单击“属性”,在弹出的“Xen Net Device Driver 属性”对话框中选择“高级”页签,选择“Checksum Offload”,查看其值是否为Enable。如果为Disable,则问题不是由本案例描述原因引起。2. 在目的服务器端抓包确认,能抓取到从VPN服务器发送过来的请求报文,但是目的服务器未响应,其中请求报文中IP层的Checksum错误。解决办法(Solution)*关闭网卡的Checksum Offload配置。具体操作如下:1. 右击“我的电脑->管理->设备管理器->网络适配器”。2. 右击“Xen Net Device Driver”,在弹出的快捷菜单中,单击“属性”,在弹出的“Xen Net Device Driver 属性”对话框中选择“高级”页签,将“Checksum Offload”属性值由“Enabled”改为“Disabled”。
  • LAN、WAN、WLAN、VLAN和VPN的区别
    本帖最后由 樱桃小丸子 于 2017-11-23 11:12 编辑局域网(Local Area Network,LAN)是指在某一区域内由多台计算机互联成的计算机组。一般是方圆几千米以内。局域网可以实现文件管理、应用软件共享、打印机共享、工作组内的日程安排、电子邮件和传真通信服务等功能。局域网是封闭型的,可以由办公室内的两台计算机组成,也可以由一个公司内的上千台计算机组成。广域网 (Wide Area Network,WAN)是一种跨越大的、地域性的计算机网络的集合。通常跨越省、市,甚至一个国家。广域网包括大大小小不同的子网,子网可以是局域网,也可以是小型的广域网。局域网和广域网的区别局域网是在某一区域内的,而广域网要跨越较大的地域,那么如何来界定这个区域呢?例如,一家大型公司的总公司位于北京,而分公司遍布全国各地,如果该公司将所有的分公司都通过网络联接在一起,那么一个分公司就是一个局域网,而整个总公司网络就是一个广域网。那路由器的 WAN 口和 LAN 口又有什么区别?现在的宽带路由器实际上是路由 + 交换机的一体结构,我们可以把它当成是两台设备。WAN:接外部 IP 地址用,通常指的是出口,转发来自内部 LAN 接口的 IP 数据包。LAN:接内部 IP 地址用,LAN 内部是交换机。我们可以不连接 WAN 口,把路由器当做普通交换机来使用。无线局域网(Wireless LAN, WLAN)WLAN 利用电磁波在空气中发送和接受数据,而无需线缆介质。WLAN 的数据传输速率现在已经能够达到 11Mbps,传输距离可远至 20km 以上。作为传统布线网络的一种替代方案或延伸,无线局域网把个人从办公桌边解放了出来,使他们可以随时随地获取信息,提高了员工的办公效率。WLAN 使用 ISM (Industrial、Scientific、Medical) 无线电广播频段通信。WLAN 的 802.11a 标准使用 5 GHz 频段,支持的最大速度为 54 Mbps,而 802.11b 和 802.11g 标准使用 2.4 GHz 频段,分别支持最大 11 Mbps 和 54 Mbps 的速度。那我们平时上网用的 WIFI,又是什么呢?WIFI 是实现无线组网的一种协议(实际上是握手协议),WIFI 是 WLAN 的一个标准。WIFI 网络工作在 2.4G 或 5G 的频段。另外 3G/4G 也属于无线上网,但协议都不一样,费用很高!虚拟局域网(Virtual Local Area Network,VLAN)虚拟局域网( VLAN ),是指网络中的站点不拘泥于所处的物理位置,根据需要灵活划分不同的逻辑子网中的一种网络技术。例如位于不同楼层的用户或者不同部门的用户可以根据需要加入不同的虚拟局域网:1 楼划分为 10.221.1.0 网段,2 楼划分为 10.221.2.0 网段等。虚拟专用网络(Virtual Private Network,VPN)虚拟专用网络功能是:在公用网络上建立专用网络,进行加密通讯。在企业网络中有广泛应用。VPN 网关通过对数据包的加密和数据包目标地址的转换实现远程访问。在传统的企业网络配置中,要进行远程访问,传统的方法是租用 DDN(数字数据网)专线或帧中继,这样的通讯方案必然导致高昂的网络通讯和维护费用。对于移动用户(移动办公人员)与远端个人用户而言,一般会通过拨号线路(Internet)进入企业的局域网,但这样必然带来安全上的隐患。让外地员工访问到内网资源,利用 VPN 的解决方法就是在内网中架设一台 VPN 服务器。外地员工在当地连上互联网后,通过互联网连接 VPN 服务器,然后通过 VPN 服务器进入企业内网。为了保证数据安全,VPN 服务器和客户机之间的通讯数据都进行了加密处理。有了数据加密,就可以认为数据是在一条专用的数据链路上进行安全传输,就如同专门架设了一个专用网络一样,但实际上 VPN 使用的是互联网上的公用链路,因此 VPN 称为虚拟专用网络,其实质上就是利用加密技术在公网上封装出一个数据通讯隧道。有了 VPN 技术,用户无论是在外地出差还是在家中办公,只要能上互联网就能利用 VPN 访问内网资源,这就是 VPN 在企业中应用得如此广泛的原因。那为什么在国内使用 VPN 就能访问国外的网址呢?正常上网都要连线(有线或无线),而 VPN 就是指这条你连的线,只不过它是虚拟的。当连上 VPN 服务器后,我们的计算机就等于用一条线直接连到这个服务器上。即当我们联上美国的 VPN 服务器,就类似于我们直接用超长的网线把电脑跟美国的服务器联起来了。此后,所有接收/发送操作都经过这台美国服务器,就等于你人在美国一样。而我们又有疑问,我们干嘛那么麻烦,直接上国外网站就行了?因为,国外很多网址是被中国的国家防火墙所栏住,无法让我们我们访问。但是,这些防火墙大部分只能栏住国内的电脑,无法栏住国外的电脑。转载
  • IPsec_VPN实现技术
    本帖最后由 樱桃小丸子 于 2017-11-23 11:07 编辑摘要: GRE Tunnel GRE Tunnel(General Routing Encapsulation 通用路由封装)是一种非常简单的VPN(Virtual Private Network 虚拟专用网络),其基本思路是:VPN网关把发往对方的数据包在网络边界重新进行封装,然后通过Internet将数据包发送到目标站点的对等VPN网 关,这个过程也就是把一个私网的数据包封装在一个公网的数据包中;对方收到数据包后剥离报头,复原出原来的数据包,然后向其私网内的目标主机传递出数据 包;这样私网的数据包就穿过了公网,到达了另一个私网。GRE TunnelGRE Tunnel(General Routing Encapsulation 通用路由封装)是一种非常简单的VPN(Virtual Private Network 虚拟专用网络),其基本思路是:VPN网关把发往对方的数据包在网络边界重新进行封装,然后通过Internet将数据包发送到目标站点的对等VPN网 关,这个过程也就是把一个私网的数据包封装在一个公网的数据包中;对方收到数据包后剥离报头,复原出原来的数据包,然后向其私网内的目标主机传递出数据 包;这样私网的数据包就穿过了公网,到达了另一个私网。但是采用GRE Tunnel VPN技术的一个重要问题是数据包在Internet上传输是不安全的。实验配置IP地址及路由:R1(config)#ip route 0.0.0.0 0.0.0.0 s0/0 12.1.1.2 permanent R2(config)#ip route 34.1.1.0 255.255.255.0 s0/1 23.1.1.3R3(config)#ip route 12.1.1.0 255.255.255.0 s0/1 23.1.1.2R4(config)#ip route 0.0.0.0 0.0.0.0 s0/0 34.1.1.3 permanent配置GRE Tunnel:R1(config)#int tunnel 0 //创建Tunnel接口0,编号只有本地有效R1(config-if)#ip add 172.16.14.1 255.255.255.0 //配置隧道接口的地址,显然该地址是私网地址 R1(config-if)#tunnel source s0/0 //配置Tunnel的源接口 R1(config-if)#tunnel destination 34.1.1.4 //配置Tunnel的目的地址 R1(config-if)#tunnel mode gre ip //配置隧道为GRE模式,默认即为GRER4(config)#int tunnel 0R4(config-if)#ip add 172.16.14.4 255.255.255.0R4(config-if)#tunnel source s0/0 R4(config-if)#tunnel destination 12.1.1.1说明:①Tunnel的源接口:也可以使用“tunnel source 12.1.1.1”命令配置,路由器将以此接口的地址作为源地址重 新封装VPN数据包;②Tunnel的目地址:路由器将以此地址作为目的地址重新封装VPN数据包;③隧道创建后,可以把隧道看成一条专线。实验调试:R1#show int tunnel 0 //查看Tunnel 0接口的状态 配置路由协议:R1(config)#router rip R1(config-router)#version 2 R1(config-router)#no auto-summary R1(config-router)#network 172.16.0.0R4(config)#router rip R4(config-router)#version 2 R4(config-router)#no auto-summary R4(config-router)#network 172.16.0.0实验调试:R1#show ip routeR1#ping 172.16.4.1 source lo0 以上输出表明远程办公室已经学习到了企业总部内部网络的路由,下一跳为隧道另一端的地址。配置NAT:由于现在企业内部和远程办公室都无法与Internet通信,还需要配置NAT。R1(config)#access-list 10 permit 172.16.1.0 0.0.0.255 R1(config)#ip nat inside source list 10 int s0/0 overload R1(config)#int lo0 R1(config-if)#ip nat inside R1(config)#int s0/0 R1(config-if)#ip nat outsideR4(config)#access-list 10 permit 172.16.4.0 0.0.0.255 R4(config)#ip nat inside source list 10 int s0/0 overload R4(config)#int lo0 R4(config-if)#ip nat inside R4(config)#int s0/0 R4(config-if)#ip nat outside 实验调试:R1#ping 34.1.1.3 source lo0 //测试远程办公室和Internet的通信 R1#ping 172.16.4.1 source lo0 //再次测试远程办公室和公司总部的通信,一切正常 Site To Site VPN/LAN To LAN VPNSite To Site是指把一个局域网和另一个局域网连接在一起,本实验采用IPSec(Internet Protocol Security 网际网路协定安全规格)VPN解决这个问题。IPSec VPN是针对IP通信保护的协议簇,IPSec VPN的基础是数据机密性、数据完整性和身份验证。数据机密性:一个常见的安全性考虑是防止窃听者窃取数据。VPN利用封装和加密机制来实现机密性,常见的算 法有DES、3DES和AES。数据完整性:数据完整性确保数据在源主机和目的主机之间传送时不被篡改。VPN通常使用哈希来确保数据完整 性,常见的算法有MD5和SHA。身份验证:身份验证确保消息来自真实来源,并传送到真实目的地。VPN利用用户标识确信与其建立通信的一方 正是其所认为的那一方,常用的算法有预共享密码和数字证书。两种主要的IPSec协议框架:验证报头(AH):仅提供完整性和身份验证功能,在不要求或不允许有机密性时使用。AH在原有的数据包头部和 数据之间加入AH字段,该字段里包含IP头和数据的完整性校验值。因此AH能为两个系统间传送的IP数据包提供 数据验证和数据完整性检查。它验证消息在传送过程中是否未被篡改,还验证来源。AH不提供数据包的数据机 密性(加密)检查。AH协议在单独使用时提供的保护较脆弱,因此需要将其与ESP协议配合使用,来提供数据加 密和防篡改检测等安全功能。封装安全负载(ESP):通过对IP数据包加密隐藏数据及源主机和目的主机的身份提供机密性、完整性和身份验 证。ESP可验证内部IP数据包和ESP报头的身份,从而提供数据来源验证和数据完整性检查。ESP有两种模式:传 输模式和隧道模式。 传输模式:不产生新的IP包头,但是在原有的IP包头和数据字段之间加入ESP头部,并且在尾部加了ESP尾和完 整性校验值,该模式提供端到端的安全。 隧道模式:用新的IP包头对原有的数据包进行了重新封装,添加了ESP头、ESP尾及完整性校验值,该模式提供 路由器到路由器的安全,计算机到路由器的数据安全并不能保证,该模式对用户是透明的,因此使用较多。IPSec的工作方式:协商阶段:互联VPN之前要进行协商,VPN的协商可分为两个阶段: ①密钥协商阶段:设备获取了相应的密钥(为了保证传输过程中传输的安全性会使用非对称密钥); ②IPsec阶段:数据要进加密的数据交换(通过协商后产生的非对称密钥获得加密的先决条件)。 数据传输阶段:采用对称加密算法完成数据的安全传输,对等体双方使用的相应加密手段与校验手段。说明:对称加密算法安全性更高,第一阶段不使用对称加密算法的原因就是避免传输过程中被截获,而第二阶段 通过安全的密钥交换之后不怕被截获,即便被截获通过转换集复杂的加密算法被解密的可能性也是微乎其微。实验 配置IP地址及路由:R1(config)#ip route 0.0.0.0 0.0.0.0 s0/0 12.1.1.2 permanent R2(config)#ip route 34.1.1.0 255.255.255.0 s0/1 23.1.1.3R3(config)#ip route 12.1.1.0 255.255.255.0 s0/1 23.1.1.2R4(config)#ip route 0.0.0.0 0.0.0.0 s0/0 34.1.1.3 permanent配置Site To Site VPN: R1(config)#crypto isakmp policy 10 //创建一个ISAKMP策略,编号为10 R1(config-isakmp)#encryption aes //配置ISAKMP采用AES加密算法 R1(config-isakmp)#authentication pre-share //配置ISAKMP采用预共享密码身份认证算法 R1(config-isakmp)#hash sha //配置ISAKMP采用SHA HASH算法 R1(config-isakmp)#group 5 //配置ISAKMP采用DH group 5密钥交换算法R1(config-isakmp)#lifetime 86400 //为了安全起见设置生存时间,即多长时间重认证,默认即为86400R1(config)#crypto isakmp key cisco address 34.1.1.4 //配置对等体34.1.1.4的预共享密码为ciscoR1(config)#crypto ipsec transform-set TRAN esp-aes esp-sha-hmac //创建一个名为TRAN的IPSec交换集,交换集采用ESP封装,加密算法为AES,HASH算法为SHA R3(cfg-crypto-trans)#mode tunnel //设置ESP的模式,默认即为TunnelR1(config)#ip access-list extended VPN R1(config-ext-nacl)#permit ip 172.16.1.0 0.0.0.255 172.16.4.0 0.0.0.255 //定义一个ACL,只限定从远程办公室到企业总部的流量才通过VPN加密发送,其它流量(如到Internet)不加密 R1(config)#crypto map MAP 10 ipsec-isakmp //创建名为MAP,编号为10的加密图 R1(config-crypto-map)#set peer 34.1.1.4 //指明VPN对等体为路由器R4 R1(config-crypto-map)#set transform-set TRAN //指明采用前边已经定义的交换集 R1(config-crypto-map)#match address VPN //指明匹配名为VPN的ACL的定义的流量就是VPN流量 R1(config-crypto-map)#reverse-route static //指明要反向路由注入 R1(config)#int s0/0 R1(config-if)#crypto map MAP //把名为MAP的加密图应用在接口上R4(config)#crypto isakmp policy 10 R4(config-isakmp)#encryption aes R4(config-isakmp)#authentication pre-share R4(config-isakmp)#hash sha R4(config-isakmp)#group 5 R4(config)#crypto isakmp key cisco address 12.1.1.1 R4(config)#crypto ipsec transform-set TRAN esp-aes esp-sha-hmac R4(config)#ip access-list extended VPN R4(config-ext-nacl)#permit ip 172.16.4.0 0.0.0.255 172.16.1.0 0.0.0.255 R4(config)#crypto map MAP 10 ipsec-isakmp R4(config-crypto-map)#set peer 12.1.1.1 R4(config-crypto-map)#set transform-set TRAN R4(config-crypto-map)#match address VPN R4(config-crypto-map)#reverse-route static R4(config)#int s0/0 R4(config-if)#crypto map MAP说明:①创建ISAKMP(Internet Security And Key Management Protocol 因特网安全协议与密钥管理协议)策略时,可 以创建多个ISAKMP策略,但是双方路由器将采用编号最小、参数一致的策略,因此双方至少要有一个策略是一 致的,否则协商失败。②加密算法可以选择:DES、3DES和AES。③身份认证算法可以选择:预共享密码和(如果有CA服务器时也可以选择)CA(电子证书)进行身份认证。④HASH算法可以选择:SHA和MD5。⑤密钥交换算法可以选择:group 1、group 2和group 5。⑥配置预共享密码时,要确保双方配置的密码要一致,否则协商失败。⑦配置交换集时,交换集名称只在本地有效,并且要确保双方路由器有一个参数一致的交换集,否则协商失败。 1>交换集的封装方式:ESP、AH和ESP+AH; 1)ESP封装提供的功能:机密性、完整性和身份认证; 2)AH封装提供的功能:完整性和身份认证,实际上AH使用的较少。 2>交换集的加密算法:DES、3DES和AES; 3>交换集的HASH算法:SHA和MD5。⑧创建加密图时,名称和编号都只在本地有效,如果有多个编号,路由器将从小到大逐一匹配。⑨反向路由注入就是在VPN设备上会根据“match address VPN”命令生成静态路由,静态路由的条数和ACL条数 相对应,“static”参数指明即使VPN会话没有建立起来返向路由也要创建。实验调试:R1#show ip routeR1#ping 172.16.4.1 source lo0 以上输出表明路由器R1有172.16.4.0/24条路由了,下一跳为对方公网地址,并且能与对端局域网正常通信。R1#show crypto engine connections active //查看活动的VPN会话的基本情况 以上输出表明加密和解密是独立的会话,可以看到加密和解密了个5个数据包。R1#show crypto isakmp policy //显示系统中所有的ISAKMP策略情况 R1#show crypto ipsec transform-set //显示系统中所有的IPSec交换机情况 R1#show crypto map //显示系统中的加密图情况 R1#show crypto ipsec sa //显示IPSec会话的情况 NAT配置:由于现在远程办公室和企业内部都无法与Internet通信,还需要配置NAT。R1(config)#access-list 100 deny ip 172.16.1.0 0.0.0.255 172.16.4.0 0.0.0.255 //特别注意,要把远程办公室去往企业总部的IP数据包排除在进行NAT之外 R1(config)#access-list 100 permit ip 172.16.1.0 0.0.0.255 any R1(config)#ip nat inside source list 100 int s0/0 overload R1(config)#int lo0 R1(config-if)#ip nat inside R1(config)#int s0/0 R1(config-if)#ip nat outsideR4(config)#access-list 100 deny ip 172.16.4.0 0.0.0.255 172.16.1.0 0.0.0.255 R4(config)#access-list 100 permit ip 172.16.4.0 0.0.0.255 any R4(config)#ip nat inside source list 100 int s0/0 overload R4(config)#int lo0 R4(config-if)#ip nat inside R4(config)#int s0/0 R4(config-if)#ip nat outside实验调试:R1#ping 34.1.1.3 source lo0 //测试远程办公室和Internet的通信 R1#ping 172.16.4.1 source lo0 //再次测试远程办公室和公司总部的通信,一切正常
  • 【零基础学习vpn】之vpn配置指南大汇总!
    本帖最后由 樱桃小丸子 于 2017-10-28 11:33 编辑还在为vpn配置困难发愁吗?{:3_57:} 华为云,谢老师手把手教您vpn产品使用和配置,零基础带您配置,带您飞!{:2_37:} 抓紧时间看看vpn精彩文章:{:9_88:} 1、VPN开通和申请 http://support.huaweicloud.com/usermanual-vpn/zh-cn_topic_0060118606.html 2、HUAWEI USG6600配置示例http://support.huaweicloud.com/usermanual-vpn/zh-cn_topic_0053755649.html 3、CISCO CISCO-2900配置示例http://support.huaweicloud.com/usermanual-vpn/zh-cn_topic_0053755650.html 4、Cisco ASA5520配置示例http://forum.huaweicloud.com/forum.php?mod=viewthread&tid=840&extra=page%3D1 5、H3C SecPath M9006配置示例http://forum.huaweicloud.com/forum.php?mod=viewthread&tid=851&extra=page%3D1 6、HUAWEI AR2200配置示例http://forum.huaweicloud.com/forum.php?mod=viewthread&tid=853&extra=page%3D1 7、Fortinet FortiGate-224B配置示例http://forum.huaweicloud.com/forum.php?mod=viewthread&tid=859&extra=page%3D1
  • 【零基础学习vpn】之vpn配置指南--第五篇Fortinet对接基础
    本帖最后由 樱桃小丸子 于 2017-9-22 18:59 编辑Fortinet FortiGate-224B对接基础信息 Fortinet安全产品简介 Fortinet安全产品总体上可以分为5类: [*]网络安全:主要是各种型号的防火墙/VPN。 [*]网络访问安全:主要是无线接入安全、数据交换安全、端点与移动安全、用户认证等产品。 [*]架构安全:主要是控制器、DDoS、高级威胁防御、语音视频等相关产品。 [*]应用安全:主要是邮件、Web应用、数据库安全等产品。 [*]安全管理与分析报告:集中式网络安全报告、设备集中管理、基于云的安全管理及日志保留等产品。 华为vpn主要与网络安全类产品对接建立IPSec隧道,网络安全类产品的主要型号如下表所示。2215本文档以FortinetFortiGate-224B 3.00为例,介绍设备之间如何建立IPSec隧道。其配置流程都可归纳为如下图所示流程。2216IPSec默认值2219华为云vpn与FortiGate建立IPSec隧道 总部与分支网关的出接口公网IP地址都固定,华为云vpn以策略方式与FortiGate建立IPSec隧道。组网需求 如图所示,华为云vpn和FortiGate-224B分别作为总部和分支的企业网关连接Internet。现企业需要在华为云vpn和FortiGate-224B之间建立IPSec隧道,实现总部和分支安全互通。 由于华为云vpn与和FortiGate-224B的出口公网地址固定,可以采用策略方式建立IPSec隧道。此方式下,两端都可以主动发起协商建立IPSec隧道。 图1-1 策略方式建立IPSec隧道2217数据规划2218操作步骤 步骤 1 配置华为云vpn,请参考华为云官网vpn帮助中心,进行购买操作。 步骤 2 配置FortiGate。 1. 配置接口IP地址。 # 配置接口port03。 Fortigate # config system interface Fortigate (interface) # edit port03 Fortigate (port03) # set ip 2.2.2.2/24 Fortigate (port03) # set allowaccessping https ssh snmp http telnet Fortigate (port03) # end # 配置接口port10。 Fortigate # config system interface Fortigate (interface) # edit port10 Fortigate (port10) # set ip192.168.0.1/24 Fortigate (port10) # set allowaccessping https ssh snmp http telnet Fortigate (port10) # end 【点评】FortiGate-224B 3.00中,可以直接针对物理接口配置安全策略,因此无需将接口加入安全区域,当然,也可以将物理接口加入安全区域,然后针对安全区域配置安全策略。但对于tunnel接口,必须先将tunnel接口加入安全区域,才能针对安全区域(tunnel接口)配置安全策略。FortiGate-224B 3.00中,执行完配置命令后,必须执行end配置才能生效。 2. 配置IKE SA,指定IKE SA的名称、绑定的接口、协商模式、加密算法、认证算法、预共享密钥、对端地址、DH。 2222 【点评】FortiGate-224B 3.00中没有提供设置IKE版本的命令,默认使用V1。执行set interface将IKE SA绑定到指定的端口上,相当于在N**中将IPSec策略应用到接口。执行set proposal 3des-sha1设置IKE SA的加密算法(3des)、认证算法(sha1)。 3. 配置IPSec SA,指定IPSec SA的名称、绑定的IKE SA、加密算法、认证算法,DH。 2223 【点评】FortiGate-224B 3.00中没有提供设置封装模式、安全协议的命令,默认使用隧道模式、ESP。执行set phase1name指定IPSec SA引用的IKE SA。执行set proposal 3des-sha1设置IPSec SA的加密算法(3des)、认证算法(sha1)。执行dst-subnet、src-subnet定义被保护的数据流,相当于在N**中配置ACL。 4. 将tunnel口加入到untrust区域中。2224 【点评】IKE SA配置成功后,设备中将自动生成与IKE SA同名的tunnel接口,受保护流量将经过该tunnel接口。FortiGate-224B 3.00中,必须将tunnel接口加入安全区域后,才能针对安全区域(tunnel接口)配置安全策略。 5. 配置安全策略。# 配置port03与port10之间的安全策略。# 配置策略66,保证总部能够正常访问分支,配置策略99,,保证分支能够访问总部。 Fortigate # config firewall policy Fortigate (policy) # edit 66 Fortigate (66) # set srcintf port03 Fortigate (66) # set dstintf port10 Fortigate (66) # set srcaddr all Fortigate (66) # set dstaddr all Fortigate (66) # set action accept Fortigate (66) # set schedule always Fortigate (66) # set service ANY Fortigate (66) # end Fortigate # config firewall policy Fortigate (policy) # edit 99 Fortigate (99) # set srcintf port10 Fortigate (99) # set dstintf port03 Fortigate (99) # set srcaddr all Fortigate (99) # set dstaddr all Fortigate (99) # set action accept Fortigate (99) # set schedule always Fortigate (99) # set service ANY Fortigate (99) # end # 配置untrust与port10的安全策略,也就是tunnel接口与port10之间的安全策略。# 配置策略96,保证经过tunnel接口的流量能够进入分支内网,配置策略76,保证经过tunnel接口的流量能够透传到外网。Fortigate # config firewall policy Fortigate (policy) # edit 96 Fortigate (96) # set srcintf untrust Fortigate (96) # set dstintf port10 Fortigate (96) # set srcaddr all Fortigate (96) # set dstaddr all Fortigate (96) # set action accept Fortigate (96) # set schedule always Fortigate (96) # set service ANY Fortigate (96) # end Fortigate # config firewall policy Fortigate (policy) # edit 76 Fortigate (76) # set srcintf port10 Fortigate (76) # set dstintf untrust Fortigate (76) # set srcaddr all Fortigate (76) # set dstaddr all Fortigate (76) # set action accept Fortigate (76) # set schedule always Fortigate (76) # set service ANY Fortigate (76) # end 【点评】FortiGate-224B 3.00中,无需配置untrust和local之间的安全策略。 6. 配置路由。# 配置静态路由,将流量引入到tunnel接口。2225 # 配置连接到Internet的缺省路由,下一跳为2.2.2.3,经过端口port03。 Fortigate # config router static Fortigate (static) # edit 33 Fortigate (33) # set dst 0.0.0.0 0.0.0.0 Fortigate (33) # set gateway 2.2.2.3 Fortigate (33) # set device port03 Fortigate (33) # end ----结束
  • 【零基础学习vpn】之vpn配置指南--第四篇HUAWEI AR对接基础
    本帖最后由 樱桃小丸子 于 2017-9-22 18:52 编辑HUAWEI AR2200对接基础信息HUAWEI AR路由器产品简介 AR路由器是华为技术有限公司推出的集路由、交换、无线、语音、安全等功能于一体的新一代业务路由网关设备。AR一般位于企业网内部网络与外部网络的连接处,是内部网络与外部网络之间数据流的唯一出入口,能将多种业务部署在同一设备上,极大地降低了企业网络建设的初期投资与长期运维成本。用户可以根据企业用户规模选择不同规格的AR路由器作为出口网关设备。下图为AR2200设备IPSec业务配置的主流程,参考该图可以从整体上掌握IPSec业务的配置顺序,有助于理解IPSec业务的配置思路。 2184 IPSec默认值 2213华为云vpn与AR建立IPSec隧道背景信息如图所示,总部(华为云)和分支(客户数据中心)网关分别通过华为云vpn和AR设备接入Internet,现企业需要在华为云vpn和AR之间建立IPSec隧道,实现分支和总部内网互通。图1-1 华为云vpn以策略方式与AR建立IPSec隧道组网图 2186 2214操作步骤第一步:申请购买华为云vpn并配置,具体配置操作,请参考华为云官网vpn帮助中心。配置AR设备。1. 配置AR接口的IP地址。 system-view [Huawei] sysname AR [AR] interface GigabitEthernet 0/0/1 [AR-GigabitEthernet0/0/1] ip address 10.1.3.1 24 [AR-GigabitEthernet0/0/1] quit [AR] interface GigabitEthernet 0/0/2 [AR-GigabitEthernet0/0/2] ip address 1.1.5.1 24 [AR-GigabitEthernet0/0/2] quit2. 配置AR连接到Internet的缺省路由,假设下一跳地址为1.1.5.2。[AR] ip route-static 0.0.0.0 0.0.0.0 1.1.5.23. 配置IPSec策略。a. 配置访问控制列表,定义需要保护的数据流。[AR] acl 3000 [AR-acl-adv-3000] rule permit ip source10.1.3.0 0.0.0.255 destination 10.1.1.0 0.0.0.255 [AR-acl-adv-3000] quitb. 配置IPSec安全提议。[AR] ipsec proposal tran1 [AR-ipsec-proposal-tran1] transform esp [AR-ipsec-proposal-tran1] encapsulation-mode tunnel [AR-ipsec-proposal-tran1] esp authentication-algorithm sha1 [AR-ipsec-proposal-tran1] esp encryption-algorithm aes-128 [AR-ipsec-proposal-tran1] quitc. 创建IKE安全提议。[AR] ike proposal 1 [AR-ike-proposal-1] encryption-algorithm aes-cbc-128 [AR-ike-proposal-1] authentication-algorithm sha1 [AR-ike-proposal-1] dh group2 [AR-ike-proposal-1] quitd. 配置IKE对等体。2220e. 配置isakmp方式的IPSec策略。2221f. 在接口GigabitEthernet 0/0/2上应用IPSec策略。[AR] interface GigabitEthernet 0/0/2 [AR-GigabitEthernet0/0/2] ipsec policy map1 [AR-GigabitEthernet0/0/2] quit----结束
  • 【零基础学习vpn】之vpn配置指南--第三篇H3C对接基础
    本帖最后由 樱桃小丸子 于 2017-9-22 18:45 编辑H3C SecPath M9006对接基础信息H3C安全产品简介 H3C安全产品主要包括多业务安全网关、防火墙、WEB应用安全、安全审计系统、漏洞扫描系统、入侵防御系统、安全隔离系统、安全管理中心等。其中IPSec功能,其配置流程都可归纳为如下图所示流程。 21992200 IPSec默认值 2197 一、华为vpn与H3C网关建立IPSec隧道总部(华为云)与分支(客户中心数据机房)网关的出接口IP地址都固定,华为云vpn与数据中心建立IPSec隧道。组网需求如图所示,华为云vpn和H3C SecPath M9006分别作为总部和分支的企业网关连接Internet。现企业需要在华为云vpn和M9006之间建立IPSec隧道,实现总部和分支内网安全互通。由于华为云vpn与和M9006的出口公网地址固定,可以采用策略方式建立IPSec隧道。此方式下,两端都可以主动发起协商建立IPSec隧道。图1-1 基于策略方式的IPSec对接 2201 数据规划 2198 操作步骤步骤一:配置华为云vpc,请参考官网帮助中心文章 步骤二:配置M9006。1. 配置接口,并将接口加入安全区域。# 配置接口GE2/0/10接口,并将接口加入untrust安全区域。 system-view [H3C] interfaceTen-GigabitEthernet2/0/10 [H3C-Ten-GigabitEthernet2/0/10] portlink-mode route [H3C-Ten-GigabitEthernet2/0/10] ipaddress 2.2.2.2 255.255.255.0 [H3C-Ten-GigabitEthernet2/0/10] quit [H3C] security-zone name Untrust [H3C-security-zone-Untrust] importinterface Ten-GigabitEthernet 2/0/10 [H3C-security-zone-Untrust] quit # 配置接口GE2/0/9接口,并将接口加入trust安全区域 [H3C] interface Ten-GigabitEthernet2/0/9 [H3C-Ten-GigabitEthernet2/0/9] ipaddress 192.168.0.1 24 [H3C-Ten-GigabitEthernet2/0/9] quit [H3C] security-zone name Trust [H3C-security-zone-Trust] importinterface Ten-GigabitEthernet 2/0/9 [H3C-security-zone-Trust] quit 2. 配置安全策略。# 配置总部网络、分支网络两个对象组。[H3C] object-group ip address trust1 [H3C-obj-grp-ip-trust1] network subnet192.168.0.0 24 [H3C-obj-grp-ip-trust1] quit [H3C] object-group ip address untrust1 [H3C-obj-grp-ip-untrust1] network subnet192.168.10.0 24 [H3C-obj-grp-ip-untrust1] quit # 配置对象策略。[H3C] object-policy ip trust-untrust [H3C-object-policy-ip-trust-untrust] rulepass source-ip trust1 destination-ip untrust1 [H3C-object-policy-ip-trust-untrust] quit [H3C] object-policy ip untrust-trust [H3C-object-policy-ip-untrust-trust] rulepass source-ip untrust1 destination-ip trust1 [H3C-object-policy-ip-untrust-trust] quit # 配置untrust和trust之间的安全策略,保证总部网络和分支网络能够互通。[H3C] zone-pair security source trustdestination untrust [H3C-zone-pair-security-Trust-Untrust] object-policyapply ip trust-untrust [H3C-zone-pair-security-Trust-Untrust] quit [H3C] zone-pair security source untrustdestination trust [H3C-zone-pair-security-Untrust-Trust] object-policyapply ip untrust-trust [H3C-zone-pair-security-Untrust-Trust] quit # 配置ACL,用于local与untrust间的安全策略。[H3C] acl advanced 3999 [H3C-acl-ipv4-adv-3999] rule 0 permit ip [H3C-acl-ipv4-adv-3999] quit # 配置local与untrust之间的安全策略。[H3C] zone-pair security source untrustdestination local [H3C-zone-pair-security-Untrust-Local] packet-filter3999 [H3C-zone-pair-security-Untrust-Local] quit [H3C] zone-pair security source localdestination untrust [H3C-zone-pair-security-Local-Untrust] packet-filter3999 [H3C-zone-pair-security-Local-Untrust] quit 3. 配置路由。# 配置连接到Internet的缺省路由,假设下一跳为2.2.2.3。[H3C] ip route-static 0.0.0.0 0.0.0.02.2.2.3 4. 配置ACL,定义被保护的流量。# 源地址为192.168.0.0/24,目的地址为192.168.10.0/24的报文,需要经过IPSec隧道传输。定义的流量要与华为vpn中定义的流量互为镜像,否则协商失败[H3C] acl advanced 3000 [H3C-acl-ipv4-adv-3000] rule permit ipsource 192.168.0.0 0.0.0.255 destination 192.168.10.0 0.0.0.255 [H3C-acl-ipv4-adv-3000] quit 5. 配置IKE安全提议。# 配置IKE安全协议,指定加密算法、认证算法、DH、认证方法,取值要与华为云vpn的配置值严格一致。# 配置认证算法时,设置为sha,M9006中sha也就是sha1。[H3C] ike proposal 1 [H3C-ike-proposal-1] encryption-algorithm3des [H3C-ike-proposal-1] authentication-methodpre-share [H3C-ike-proposal-1] authentication-algorithmsha [H3C-ike-proposal-1] dh group2 [H3C-ike-proposal-1] quit 6. 配置keychain。[H3C] ike keychain keychain1 [H3C-ike-keychain-keychain1] pre-shared-keyaddress 1.1.1.1 255.255.255.0 key simple 共享秘钥 [H3C-ike-keychain-keychain1] quit 7. 配置profile。[H3C] ike profile profile1 [H3C-ike-profile-profile1] keychainkeychain1 [H3C-ike-profile-profile1] proposal 1 [H3C-ike-profile-profile1] exchange-modemain [H3C-ike-profile-profile1] local-identityaddress 2.2.2.2 [H3C-ike-profile-profile1] match remoteidentity address 1.1.1.1 255.255.255.0 [H3C-ike-profile-profile1] match localaddress Ten-GigabitEthernet2/0/10 [H3C-ike-profile-profile1] quit 8. 配置IPSec安全提议。# 指定封装模式、安全协议,加密算法、认证算法,取值要与华为云vpn的配置值严格一致。[H3C] ipsec transform-set tran1 [H3C-ipsec-transform-set-tran1] encapsulation-modetunnel [H3C-ipsec-transform-set-tran1] protocolesp [H3C-ipsec-transform-set-tran1] espencryption-algorithm 3des [H3C-ipsec-transform-set-tran1] espauthentication-algorithm sha1 [H3C-ipsec-transform-set-tran1] quit 9. 配置IPSec策略。[H3C] ipsec policy map1 1 isakmp [H3C-ipsec-policy-isakmp-map1-1] remote-address1.1.1.1 [H3C-ipsec-policy-isakmp-map1-1] securityacl 3000 [H3C-ipsec-policy-isakmp-map1-1] transform-settran1 [H3C-ipsec-policy-isakmp-map1-1] ike-profileprofile1 [H3C-ipsec-policy-isakmp-map1-1] quit 10. 在接口上应用IPSec策略。[H3C] interfaceTen-GigabitEthernet2/0/10 [H3C-Ten-GigabitEthernet2/0/10] ipsecapply policy map1 [H3C-Ten-GigabitEthernet2/0/10] quit ----结束
  • 【零基础学习vpn】之vpn配置指南--第二篇Cisco对接基础
    本帖最后由 樱桃小丸子 于 2017-9-22 18:42 编辑Cisco ASA5520系列对接基础信息 一、Cisco ASA5520系列产品简介 Cisco ASA5520系列防火墙是Cisco公司推出的集路由、VPN、入侵防御多功能于一体的下一代状态检测防火墙。Cisco ASA5520系列防火墙共有如下11款产品,其VPN业务功能强大,可以满足大、中小企业远程办公各种需要。 本次举例中所使用的设备型号为Cisco ASA5520-K8设备,软件版本为9.1(2)。 下图列出了ASA5520-K8设备IPSec业务配置的主流程,参考该图可以从整体上掌握IPSec业务的配置顺序,有助于理解IPSec业务的配置思路。 2203 IPSec默认值 2192 二、华为云vpn与ASA建立IPSec隧道背景信息 如图所示,华为云(总部)和用户数据中心网关(分支机构)分别通过华为云vpn和ASA设备接入Internet,现企业需要在华为云vpn和ASA设备之间建立IPSec隧道,实现分支和总部内网安全互通。 2202 2195 操作步骤第一步: 配置华为VPN 请参考官网帮助中心,华为vpn配置指南 配置ASA设备。 1. 配置ASA接口的IP地址。 ASA5520> en ASA5520# configure terminal ASA5520(config)# interface GigabitEthernet 0/1 ASA5520(config-if)# nameif in ASA5520(config-if)# security-level 90 ASA5520(config-if)# ip address 10.1.3.1 255.255.255.0 ASA5520(config-if)# exit ASA5520(config)# interface interface GigabitEthernet 0/2 ASA5520(config-if)# nameif out ASA5520(config-if)# security-level 10 ASA5520(config-if)# ip address 1.1.5.1 255.255.255.0 ASA5520(config-if)# exit 2. 打开ASA接口的访问控制。 ASA5520(config)# access-list 10 extended permit icmp any any ASA5520(config)# access-group 10 in interface in ASA5520(config)# access-group 10 out interface in ASA5520(config)# access-group 10 in interface out ASA5520(config)# access-group 10 out interface out 3. 配置ASA到Internet的缺省路由,假设下一跳地址为1.1.5.2。 ASA5520(config)# route out 0.0.0.0 0.0.0.0 1.1.5.2 1 4. 配置IPSec。 a. 配置ACL(访问控制列表),定义需要保护的数据流。 这里需要注意,Cisco这里的ACL用的是掩码,而HUAWEI设备用的是反掩码,两者存在不同。 ASA5520(config)# access-list ipsec permit ip 10.1.3.0 255.255.255.0 10.1.1.0 255.255.255.0 ASA5520(config)# access-list ipsec permit ip 10.1.1.0 255.255.255.0 10.1.3.0 255.255.255.0 b. 配置IPSec安全提议。 ASA5520(config)# crypto ipsec transform-set myset esp-aes esp-sha-hmac c. 创建IKE安全提议。 ASA5520(config-isakmp-policy)# crypto isakmp policy 10 ASA5520(config-isakmp-policy)# authentication pre-share ASA5520(config-isakmp-policy)# encryption aes ASA5520(config-isakmp-policy)# hash sha ASA5520(config-isakmp-policy)# group 2 ASA5520(config-isakmp-policy)# lifetime 86400 d. 配置预共享密钥。 ASA5520(config)# crypto isakmp key *** address 1.1.3.1 e. 配置IPSec策略。 在IPSec策略中引用前面配置的ACL、IPSec安全提议。 ASA5520(config)# crypto map ipsec_map 10 match address ipsec ASA5520(config)# crypto map ipsec_map 10 set peer 1.1.3.1 ASA5520(config)# crypto map ipsec_map 10 set transform-set myset f. 在接口上应用IPSec策略。 ASA5520(config)# crypto map ipsec_map interface out g. 在接口上启用IPSec策略。 ASA5520(config)# crypto isakmp enable out ----结束 三、结果验证 配置完成后,使用分支下的用户Ping总部下的用户。
  • 【零基础学习vpn】之vpn配置指南--第一篇华为USG系列
    本帖最后由 樱桃小丸子 于 2017-9-22 18:40 编辑HUAWEI USG6600对端设备配置因为隧道的对称性,在云上的VPN参数和您的VPN中需要进行相同的配置,否则会导致VPN无法建立连接。在您自己数据中心的路由器或者防火墙上需要进行IPSec VPN隧道配置,具体配置方法取决于您使用的网络设备,请查询对应设备厂商的指导书。本文以Huawei USG6600系列V100R001C30SPC300版本的防火墙的配置过程为例进行说明,供参考。假设数据中心的子网为192.168.3.0/24和192.168.4.0/24,VPC下的子网为192.168.1.0/24和192.168.2.0/24 ,VPC上IPSec隧道的出口公网IP为93.188.242.110(从VPC上IPSecVPN的本端网关参数上获取)。操作步骤1. 登录防火墙设备的命令行配置界面。2. 查看防火墙版本信息。display version 17:20:502017/03/09Huawei VersatileSecurity Platform SoftwareSoftware Version:USG6600 V100R001C30SPC300(VRP (R) Software, Version 5.30)Copyright (C)2014-2016 Huawei Technologies Co., Ltd..3. 创建ACL并绑定到对应的acl number 3065vpn-instance vpn64rule 1 permit ipsource 192.168.3.0 0.0.0.255 destination 192.168.1.0 0.0.0.255rule 2 permit ipsource 192.168.3.0 0.0.0.255 destination 192.168.2.0 0.0.0.255rule 3 permit ipsource 192.168.4.0 0.0.0.255 destination 192.168.1.0 0.0.0.255rule 4 permit ipsource 192.168.4.0 0.0.0.255 destination 192.168.2.0 0.0.0.255q 4. 创建ike proposal 64 dh group5 authentication-algorithmsha1 integrity-algorithmhmac-sha2-256 sa duration 3600 q5. 创建ikepeer,并引用之前创建的ike proposal,其中对端IP地址是ike peervpnikepeer_64pre-shared-key ********(********为您输入的预共享密码)ike-proposal 64undo version 2remote-addressvpn-instance vpn64 93.188.242.110sa bindingvpn-instance vpn64q6. 创建IPSec协议。ipsec proposalipsecpro64encapsulation-modetunnelespauthentication-algorithm sha1q7. 创建IPSec策略,并引用ike policy和ipsec proposal。ipsec policyvpnipsec64 1 isakmpsecurity acl 3065pfs dh-group5ike-peervpnikepeer_64proposal ipsecpro64local-addressxx.xx.xx.xxq8. 将IPSec策略应用到相应的子接口上去。interfaceGigabitEthernet0/0/2.64ipsec policyvpnipsec64q9. 测试连通性。在上述配置完成后,我们可以利用您在云中的主机和您数据中心的主机进行连通性测试,如下图所示:
总条数:189 到第
上滑加载中