实现原理(两种主流方案,按需选用)
方案一(精准控制单条 IPSec 隧道,推荐)
防火墙内置 scheduler 定时任务,定时执行 policy enable / undo policy enable 开启 / 关闭指定 IPSec 策略,策略关闭后 IKE 无法协商、原有 IPSec SA 老化断开,隧道彻底关闭;开启后流量触发重建隧道。
方案二(隧道接口模式 IPSec)
定时 shutdown/undo shutdown 对应的 Tunnel 接口,实现隧道通断。
前置确认
查看你的 IPSec 模式:
plaintext
display ipsec policy brief
# 记录:策略名称、序列号,例如 ipsec policy VPN_TO_B 10 isakmp
F1000 全系列 V7 版本均支持scheduler定时任务,无需额外授权。
方案 1:IPSec Policy 模式(最常用站点到站点 VPN)定时启停配置
需求示例:每晚 22:00 关闭 VPN 隧道,次日 08:00 自动开启,周一至周五生效
1、创建两个定时任务(关闭隧道、开启隧道)
plaintext
system-view
# 任务1:关闭指定IPSec策略
scheduler job VPN_OFF
command 1 system-view
command 2 ipsec policy VPN_TO_B 10 isakmp
command 3 undo policy enable
command 4 reset ipsec sa all name VPN_TO_B 10 //立刻清空现有SA,隧道马上断开(可选)
# 任务2:开启指定IPSec策略
scheduler job VPN_ON
command 1 system-view
command 2 ipsec policy VPN_TO_B 10 isakmp
command 3 policy enable
2、绑定执行时间(周期定时)
plaintext
# 每周周一至周五 22:00 执行关闭隧道任务
scheduler schedule VPN_CLOSE_TIME job VPN_OFF repeating weekly mon tue wed thu fri at 22:00:00
# 每周周一至周五 08:00 执行开启隧道任务
scheduler schedule VPN_OPEN_TIME job VPN_ON repeating weekly mon tue wed thu fri at 08:00:00
时间格式灵活替换:
每天执行:repeating daily at 22:00:00
周末关闭:repeating weekly sat sun at 00:00:00
3、补充优化(关闭隧道立刻断流,不用等待 SA 老化)
在 VPN_OFF 任务里加入 reset ipsec sa all name VPN_TO_B 10,执行后立刻销毁当前 VPN 会话,隧道瞬间断开;
不加这条,则等待 SA 生命周期结束(默认 1 小时)隧道才会断开。
4、查看定时任务状态
plaintext
display scheduler job
display scheduler schedule
方案 2:IPSec Tunnel 接口模式(虚接口 VPN)定时启停
如果你的 IPSec 是 Tunnel 接口绑定 IPSec profile 方式组网:
plaintext
# 关闭隧道接口,VPN断开
scheduler job VPN_OFF
command 1 system-view
command 2 interface Tunnel0 mode ipsec
command 3 shutdown
# 开启隧道接口
scheduler job VPN_ON
command 1 system-view
command 2 interface Tunnel0 mode ipsec
command 3 undo shutdown
# 绑定定时时间,同上
scheduler schedule VPN_CLOSE_TIME job VPN_OFF repeating daily at 22:00
scheduler schedule VPN_OPEN_TIME job VPN_ON repeating daily at 08:00
方案 3:时间段 ACL 拦截 VPN 流量(不关闭 IPSec 配置,软阻断)
不想禁用 IPSec 策略,仅在时间段内阻断两端互访流量,隧道保留但无法传输业务:
定义时间段
plaintext
time-range VPN_BLOCK_TIME periodic daily 22:00 to 08:00
新增安全策略,时间段内拒绝两端私网互通
plaintext
security-policy
rule 99 deny source 分支内网地址段 destination 总部内网地址段 time-range VPN_BLOCK_TIME
优点:IPSec 一直协商在线,只是不通业务;缺点:VPN 隧道仍然建立占用资源。
配套收尾配置 & 校验命令
1、保存配置
plaintext
save
2、验证隧道开关效果
plaintext
# 查看IPSec策略是否启用
display ipsec policy name VPN_TO_B 10
# 查看当前IPSec SA会话
display ipsec sa brief
# 查看IKE协商状态
display ike sa brief
policy enable 状态为No= 隧道关闭;Yes= 正常启用。
3、如需关闭定时任务(临时停用规则)
plaintext
undo scheduler schedule VPN_CLOSE_TIME
undo scheduler schedule VPN_OPEN_TIME
重点注意事项
两端防火墙配置同步
如果总部 + 分支两端都配置定时关闭,必须两边时间一致;仅单侧关闭也可断开 VPN。
开启 DPD 探测
IPSec 配置中开启 DPD,隧道关闭后快速探测断开:
plaintext
ipsec policy VPN_TO_B 10 isakmp
dpd interval 10 retry 2
避免同时关闭所有 IPSec 策略
如果设备存在多条 VPN,只针对目标策略执行undo policy enable即可,互不影响。
设备时间必须准确
防火墙系统时间错误会导致定时任务失效,务必配置 NTP 同步时间:
plaintext
ntp server ***.***
Web 界面简易配置方式(不会命令行可用)
登录 F1000 Web → 系统 → 定时任务
新建任务:
关闭 VPN:执行命令 ipsec policy VPN_TO_B 10 isakmp + undo policy enable
开启 VPN:执行命令 ipsec policy VPN_TO_B 10 isakmp + policy enable
分别设置执行周期、时分秒,启用任务即可。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论