山石防火墙IPSec VPN 主模式对接华为防火墙

发布于 2023-12-24  94 次阅读


山石防火墙版本:5.5R9P2

华为防火墙版本:V500R005C00SPC100

拓扑如上

默认已完成接口、nat、路由等基础配置。

山石端配置

  1. 在网络-VPN-IPSec VPN中新建vpn,IPSec VPN第一阶段配置如下,
名称自定义,本次配置为 To-HW
接口ethernet0/1
接口类型默认,IPv4
协议标准默认,IKEV1
认证模式默认,主模式
类型默认,静态IP
对端类型2.2.2.1
本地ID类型建议选择IPv4类型,值为本地接口IP 1.1.1.1
对端ID类型建议选择IPv4类型,值为对端接口IP 2.2.2.1
提议1自定义,本次配置为 psk-sha256-aes128-g2
预共享密钥自定义,本次配置为 hillstone
连接类型双向
NAT穿越开启,因为华为防火墙默认开启NAT穿越,故本端亦需开启
对端存活检测开启
  1. 第二阶段配置如下
名称自定义,本次配置为 To-HW
模式默认,隧道模式
P2提议自定义,本次配置为esp-sha256-aes128-g0
代理ID手工
代理ID列表本地:192.168.10.0/24,远程:172.16.10.0/24;与对端待加密数据流相反
自动连接启用
  1. 在网络-接口中点击新建-隧道接口
接口名称tunnel 1
描述自定义,本次配置为 IPSec VPN的名称,便于后期查看
绑定安全域三层安全域
安全域VPNHub
IP地址可选
隧道绑定配置选择创建的 To-HW
高级配置-逆向路由建议关闭,避免一些问题
  1. 在网络-路由-目的路由中,新建静态路由
目的地172.16.10.0
子网掩码24
下一跳接口
接口tunnel 1
  1. 在策略-安全策略-策略中,新建安全策略,放行vpn流量

华为端配置

  1. 在网络-IPSec-IPsec中新建IPSec条目
场景默认,点对点
虚拟系统默认,public
策略名称自定义,本次配置为 To-HS
本端接口10GE1/0/0
本端地址2.2.2.1
认证方式预共享密钥
预共享密钥hillstone
本端ID类型为IP地址,值为本地接口IP 2.2.2.1
对端ID类型为IP地址,值为对端接口IP 1.1.1.1
待加密的数据流与对端第二阶段代理ID相反,目的地址:192.168.10.0/24,本地:172.16.10.0/24
反向路由注入勾选后,会自动生成到对端的隧道路由

修改安全提议使两端相同。

  1. 在策略-安全策略中新建安全策略

允许防火墙发送跟接收IPSec 协商流量

放通trust与untrust之间的感兴趣流的流量

  1. 在网络-NAT中设置nat策略,禁止转换感兴趣流量
名称自定义,本次配置为 ipsec-no-snat
NAT类型NAT
转换模式不做转换
源安全区域trust
目的类型默认,目的安全区域;值为 untrust
源地址172.16.10.0/24
目的地址192.168.10.0/24
服务any

测试