網(wǎng)絡(luò)運維|防火墻的IPSec VPN
2020-06-11 18:00 作者:艾銻無限 瀏覽量:
為保證出差用戶安全訪問總部內(nèi)網(wǎng),可與總部網(wǎng)關(guān)建立L2TP over IPSec隧道連接。員工通過使用PC上的VPN Client軟件進行撥號,從而訪問總部服務(wù)器。
組網(wǎng)需求
如圖10-21,LAC客戶端通過Internet連接到公司總部的LNS側(cè)。要求由出差員工(LAC Client)直接向LNS發(fā)起連接請求,與LNS的通訊數(shù)據(jù)通過隧道Tunnel傳輸。先使用L2TP封裝第二層數(shù)據(jù),對身份認證;再使用IPSec對數(shù)據(jù)進行加密。
圖10-21 配置出差人員通過L2TP over IPSec接入總部組網(wǎng)圖
1. 完成USG的基本配置、包括接口、轉(zhuǎn)發(fā)策略、本地策略、路由的配置。
2. 在USG上完成L2TP over IPSec的配置。
3. 在出差員工的PC上完成VPN Client的配置,需要注意的是VPN Client的配置參數(shù)需要與USG的參數(shù)對應(yīng)。
操作步驟
1. 配置
a. 選擇“網(wǎng)絡(luò) > 接口 > 接口”。
b. 在“接口列表”中,單擊GE0/0/1對應(yīng)的

。
c. 在“修改GigabitEthernet”界面中,配置如下:
· 安全區(qū)域:trust
· IP地址:192.168.1.1
· 子網(wǎng)掩碼:255.255.255.0
d. 單擊“應(yīng)用”。
e. 在“接口列表”中,單擊GE0/0/2對應(yīng)的

。
f. 在“修改GigabitEthernet”界面中,配置如下:
· 安全區(qū)域:untrust
· IP地址:202.38.160.2
· 子網(wǎng)掩碼:255.255.255.0
g. 單擊“應(yīng)用”。
2. 配置LNS的安全策略。
a. 配置Local安全區(qū)域和Untrust安全區(qū)域之間的安全策略。
. 選擇“防火墻 > 安全策略 > 本地策略”。
i. 在“本地策略”中單擊“新建”。配置如下參數(shù):
· 源安全區(qū)域:untrust
· 動作:permit
ii. 單擊“應(yīng)用”。
a. 配置Trust安全區(qū)域和Untrust安全區(qū)域之間的安全策略。
i. 選擇“防火墻 > 安全策略 > 轉(zhuǎn)發(fā)策略”。
ii. 在“轉(zhuǎn)發(fā)策略列表”中單擊“新建”。配置如下參數(shù)。
· 源安全區(qū)域:trust
· 目的安全區(qū)域:untrust
· 源地址:192.168.1.0/24
· 動作:permit
iii. 單擊“應(yīng)用”。
iv. 重新在“轉(zhuǎn)發(fā)策略列表”中單擊“新建”。配置如下參數(shù)。
· 源安全區(qū)域:untrust
· 目的安全區(qū)域:trust
· 目的地址:192.168.1.0/24
· 動作:permit
v. 單擊“應(yīng)用”。
1. 選擇“用戶 > 接入用戶 > 本地用戶”,單擊“新建”,配置L2TP用戶。
2. 配置L2TP over IPSec參數(shù)。
a. 選擇“VPN > L2TP over IPSec > L2TP over IPSec”。
b. 配置USG_A的IPSec策略基本信息。
由于VPN Client公網(wǎng)地址不固定,因此在配置USG_A的IPSec策略基本信息時,無需配置“對端地址”。預(yù)共享密鑰為abcde。
c. 按如下參數(shù)配置“撥號用戶配置”。
d. 勾選“待加密的數(shù)據(jù)流”中的“反向路由注入”,表示總部自動生成到分支私網(wǎng)的路由。
e. 勾選“安全提議”中的“接受對端提議”,表示由分支網(wǎng)關(guān)來提議IPSec協(xié)議和算法。
f. 單擊“應(yīng)用”,完成LNS側(cè)的L2TP over IPSec配置。
3. 配置出差員工側(cè)。
出差員工側(cè)主機上必須裝有L2TP客戶端軟件,并通過撥號方式連接到Internet。以Secoway VPN Client軟件為例。
a. 打開Secoway VPN Client軟件,選中已有連接,單擊

。
說明:
此操作要在VPN Client斷開撥號的情況下執(zhí)行。
如果沒有連接存在,請單擊

,根據(jù)向?qū)Ы⑿碌倪B接。
b. 在“基本設(shè)置”頁面設(shè)置基本信息,并啟用IPSec安全協(xié)議。
參數(shù)設(shè)置如圖10-22所示。啟用IPSec安全協(xié)議,并設(shè)置登錄密碼為Hello123,身份驗證字為abcde。
說明:
VPN Client上設(shè)置的IPSec身份驗證字需要與LNS上設(shè)置的預(yù)共享密鑰保持一致。
如果用戶的PC機同時安裝有多塊網(wǎng)卡,請在LAC客戶端基本設(shè)置中勾選“連接成功后允許訪問Internet(N)”選項。
圖10-22 LAC客戶端基本設(shè)置
c. 在“IPSec設(shè)置”頁面設(shè)置IPSec基本信息。參數(shù)設(shè)置如圖10-23所示。
說明:
說明: 當LNS側(cè)采用L2TP over IPSec方式配置VPN隧道時,LNS將不對VPN Client做隧道驗證,因此VPN Client上無需配置“L2TP設(shè)置”頁簽。
圖10-23 LAC客戶端基本設(shè)置
d. 在“IKE設(shè)置”頁面設(shè)置IKE基本信息。參數(shù)設(shè)置如圖10-24所示。
圖10-24 LAC客戶端基本設(shè)置
結(jié)果驗證
在LNS上選擇“VPN > IPSec > 監(jiān)控”,查看IPSec隧道監(jiān)控信息,可以看到建立的如下信息的隧道。
以上文章由北京艾銻無限科技發(fā)展有限公司整理