当前位置: 首页 > news >正文

华为USG6000v2 NAT模式下IPSEC IKE V1 实验

USG6000v2 NAT模式下IPSEC 实验

拓扑图

在这里插入图片描述

公网配置OSPF路由协议(网络要求能通就行)

一、 总部配置

(一)交换机配置

1、 总部交换机到防火墙网段 192.168.10.0/24
2、 交换机G0/0设置成access端口划分vlan 10,网关 192.168.10.1/24
3、 交换机G0/1设置成access端口划分vlan 20 ,网关192.168.20.1/24
4、 默认路由配置 ip rout 0.0.0.0 0.0.0.0 192.168.10.2

(二)防火墙配置

1、g/2口配置ip地址192.168.10.2/24
2、g0/1口配置公网ip 10.1.1.2/24,网关地址指向10.1.1.1/24
在这里插入图片描述

3、配置NAT上网策略
在这里插入图片描述

5、 配置策略放通流量,放通内网192.168.10.0/24 192.168.20.0/24的上网流量(我这里默认any 没有写明细网段)
在这里插入图片描述

6、 配置出口路由(ip route-static 0.0.0.0 0.0.0.0 10.1.1.1)、回包路由(指向vlan10的网关地址(ip route-static 192.168.20.0 255.255.255.0 192.168.10.1)(配置完成后可使用内网PC机ping 外网地址是否能通)

在这里插入图片描述
在这里插入图片描述

7、 配置IPSEC ,协商秘钥、版本等,(两端是NAT点到点的需要选择V1模式),且感兴趣流需要再NAT策略里配置“不做转换”。
在这里插入图片描述

点击高级选择V1,其他默认
在这里插入图片描述

8、 配置策略放通总部-分部IPSEC流量,这里需要配置四条策略,也可以简化成两条。
(1)、放通分部-总部IKE协商报文策略、(Untrust-local)
在这里插入图片描述

(2)、放通总部-分部IKE协商报文策略(Local-Untrust)
在这里插入图片描述

(3)、放通分部-总部的流量策略 (Untrust-turst)
在这里插入图片描述

(4)、放通总部-分部的流量策略(turst-untrust)
在这里插入图片描述

9、 配置总部到分部172.16.20.0/24的默认路由
在这里插入图片描述

10、 配置源区域trust 源地址192.168.20.0/24 到目的区域untrust 目的地址 172.16.20.0/24 ,不作转换的NAT
在这里插入图片描述
在这里插入图片描述

二、分部配置

(一)交换机配置

11、 分部交换机到防火墙网段 172.16.10.0/24
12、 交换机G0/0设置成access端口划分vlan 10,网关 172.16.10.1/24
13、 交换机G0/1设置成access端口划分vlan 20 ,网关172.16.20.1/24
14、 默认路由配置 ip rout 0.0.0.0 0.0.0.0 172.16.10.1

(二)防火墙配置

1、g/2口配置ip地址172.16.10.2/24
2、g0/1口配置公网ip 10.1.5.2/24,网关地址指向10.1.5.1/24
在这里插入图片描述

3、配置NAT上网策略
在这里插入图片描述
在这里插入图片描述

4、配置策略放通流量
在这里插入图片描述
在这里插入图片描述

5、配置指向外网网关的默认路由;内网回包路由,指向vlan10的网关地址(ip route-static 172.16…20.0 255.255.255.0 172.16.10.1)
在这里插入图片描述

6、配置IPSEC ,协商秘钥、版本等,

在这里插入图片描述
在这里插入图片描述
在这里插入图片描述

7、配置策略放通总部-分部IPSEC流量(也是做四条放通策略,镜像总部的配置,源目的区域地址调换即可)
在这里插入图片描述

(1)、放通总部-分部IKE协商报文策略、(Untrust-local)
在这里插入图片描述

(2)、放通分部-总部部IKE协商报文策略、(local-untrust)
在这里插入图片描述

(3)、放通总部到分部的IPsec流量访问策略(Untrust-trust)
在这里插入图片描述

(4)、放通分部-总部的IPsec流量访问策略(trust-untrust)
在这里插入图片描述

8、配置到总部192.168.20.0/24网段的静态路由
在这里插入图片描述

9、配置源区域trust 源地址172.16.20.0/24 到目的区域untrust 目的地址 192.168.20.0/24 ,不作转换的NAT

在这里插入图片描述
在这里插入图片描述

三、测试
(一)、查看IPsec 是否建立成功
在这里插入图片描述

(二)、PC8 ping PC9,查看总部和分部网段是否能够通讯

在这里插入图片描述

如有问题可以留言或者加群交流 478075018


文章转载自:

http://MTBZhf2B.mmzfL.cn
http://r17ZwgtY.mmzfL.cn
http://RUsIiF7u.mmzfL.cn
http://X3tQgRzp.mmzfL.cn
http://U1lU6cZm.mmzfL.cn
http://U78kcss9.mmzfL.cn
http://2PfQih25.mmzfL.cn
http://V19vi5am.mmzfL.cn
http://LFeHYAnx.mmzfL.cn
http://u4lKmQV7.mmzfL.cn
http://gDHN7LQV.mmzfL.cn
http://5xJ81aq5.mmzfL.cn
http://AEySRdEi.mmzfL.cn
http://lXA3zDJF.mmzfL.cn
http://GkfuQ7cc.mmzfL.cn
http://Zi4frLQ6.mmzfL.cn
http://wZS9VXdo.mmzfL.cn
http://zk9Uy7y4.mmzfL.cn
http://5azF7WhC.mmzfL.cn
http://IzQapUFz.mmzfL.cn
http://GHTRsfId.mmzfL.cn
http://TcYLFBYk.mmzfL.cn
http://nCD3s6on.mmzfL.cn
http://dZdFhbdE.mmzfL.cn
http://eG5TlAiX.mmzfL.cn
http://fjFQRYmM.mmzfL.cn
http://AGN8lKTc.mmzfL.cn
http://MHNbdh9F.mmzfL.cn
http://IXRgdhNU.mmzfL.cn
http://hHw3sLoc.mmzfL.cn
http://www.dtcms.com/a/373057.html

相关文章:

  • 深入实践G1垃圾收集器调优:Java应用性能优化实战指南
  • sqlite3的使用
  • LeetCode Hot 100 Python (81~90)
  • LeetCode 面试经典 150 题:删除有序数组中的重复项(双指针思想解法详解)
  • apifox的post的表单提交的gbk的解决方案
  • leetcode算法刷题的第二十九天
  • 绿联科技全球化突围:业财一体化如何打通全球电商全链路数字化
  • golang-gin包
  • SpringAI调用MCP服务的实现思路
  • react16到react19更新及底层实现是什么以及区别
  • K-meas 聚类、KNN算法、决策树、随机森林
  • Day 17: 3D点云深度学习专项 - 理论深度与面试精通之路
  • React中的合成事件
  • 不连续页分配器补充
  • Hadoop NameNode内存泄漏与GC停顿问题排查与解决方案
  • 防火墙配置
  • Hydra-SSH 破解安全防范
  • Hadoop(十)
  • C++三种对象实例化在栈或堆的区别
  • 碰一碰系统源码于小程序打通技术开发整合方案,驱动AI技术开发源代码
  • 深入解析TCP核心机制:连接管理、流量与拥塞控制
  • 【混合开发】vue+Android、iPhone、鸿蒙、win、macOS、Linux之dist打包发布在Android工程asserts里
  • 医疗问诊陪诊小程序:以细节创新重塑就医体验的温度与效率
  • [20250908]Android Talkback 自定义合并
  • 【智能融合:增材制造多物理场AI建模与工业应用实战】
  • stm32——独立看门狗,RTC
  • LeetCode 3634.使数组平衡的最少移除数目
  • 106. 从中序与后序遍历序列构造二叉树【中等】
  • 基于OpenCV的银行卡号识别系统:从原理到实现
  • Linux 可信启动深度解析:从UEFI到操作系统的信任链