• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

F1000防火墙怎么设置定时开关制定的IPSEC VPN隧道

3天前提问
  • 0关注
  • 0收藏,97浏览
零段
粉丝:0人 关注:0人

问题描述:

F1000防火墙怎么设置定时开关制定的IPSEC VPN隧道

4 个回答
粉丝:13人 关注:9人

实现思路
通过定时任务(Job)结合IPSec策略的启用/禁用,实现定时开关指定IPSec隧道,F1000系列V7版本支持该功能。
配置步骤(以V7版本为例)
1. 确认IPSec策略名称
先查看当前IPSec策略,记录要控制的隧道对应的策略名:
display ipsec policy
假设待控制的IPSec策略名为map1,序号为10。
2. 配置定时开启任务
设置每天8:00启用该IPSec策略:
system-view
scheduler job enable // 全局开启定时任务功能
scheduler job ipsec_up
command 1 system-view
command 2 ipsec policy map1 10 isakmp // 重新绑定/启用对应IPSec策略(若策略已存在,可通过修改接口下绑定实现,更推荐接口绑定方式)
scheduler schedule ipsec_up
job ipsec_up
time repeating at 08:00
3. 配置定时关闭任务
设置每天18:00禁用该IPSec策略(删除接口下的IPSec策略绑定,或直接删除策略,推荐接口绑定方式更灵活):
假设绑定IPSec的接口为GigabitEthernet1/0/1,关闭时取消接口绑定:
scheduler job ipsec_down
command 1 system-view
command 2 interface GigabitEthernet1/0/1
command 3 undo ipsec apply policy map1
scheduler schedule ipsec_down
job ipsec_down
time repeating at 18:00
开启任务中对应接口重新绑定:
scheduler job ipsec_up
command 1 system-view
command 2 interface GigabitEthernet1/0/1
command 3 ipsec apply policy map1
4. 验证配置
display scheduler job
display scheduler schedule
注意事项
1. 需确保防火墙系统时间准确,可配置NTP同步:ntp-service server 公网NTP地址
2. 若为V5版本,使用clock-periodic或job命令逻辑类似,命令行略有差异,可参考对应版本命令手册。

暂无评论

安全策略不是放行了IPSec的端口吗,可以控制安全策略的生效时间来控制

暂无评论

粉丝:162人 关注:11人

无法直接设置定时


可以通过job任务实现

暂无评论

粉丝:25人 关注:2人

实现原理(两种主流方案,按需选用)
方案一(精准控制单条 IPSec 隧道,推荐)
防火墙内置 scheduler 定时任务,定时执行 policy enable / undo policy enable 开启 / 关闭指定 IPSec 策略,策略关闭后 IKE 无法协商、原有 IPSec SA 老化断开,隧道彻底关闭;开启后流量触发重建隧道。
方案二(隧道接口模式 IPSec)
定时 shutdown/undo shutdown 对应的 Tunnel 接口,实现隧道通断。
前置确认
查看你的 IPSec 模式:
plaintext
display ipsec policy brief
# 记录:策略名称、序列号,例如 ipsec policy VPN_TO_B 10 isakmp
F1000 全系列 V7 版本均支持scheduler定时任务,无需额外授权。
方案 1:IPSec Policy 模式(最常用站点到站点 VPN)定时启停配置
需求示例:每晚 22:00 关闭 VPN 隧道,次日 08:00 自动开启,周一至周五生效
1、创建两个定时任务(关闭隧道、开启隧道)
plaintext
system-view
# 任务1:关闭指定IPSec策略
scheduler job VPN_OFF
command 1 system-view
command 2 ipsec policy VPN_TO_B 10 isakmp
command 3 undo policy enable
command 4 reset ipsec sa all name VPN_TO_B 10 //立刻清空现有SA,隧道马上断开(可选)

# 任务2:开启指定IPSec策略
scheduler job VPN_ON
command 1 system-view
command 2 ipsec policy VPN_TO_B 10 isakmp
command 3 policy enable
2、绑定执行时间(周期定时)
plaintext
# 每周周一至周五 22:00 执行关闭隧道任务
scheduler schedule VPN_CLOSE_TIME job VPN_OFF repeating weekly mon tue wed thu fri at 22:00:00
# 每周周一至周五 08:00 执行开启隧道任务
scheduler schedule VPN_OPEN_TIME job VPN_ON repeating weekly mon tue wed thu fri at 08:00:00
时间格式灵活替换:
每天执行:repeating daily at 22:00:00
周末关闭:repeating weekly sat sun at 00:00:00
3、补充优化(关闭隧道立刻断流,不用等待 SA 老化)
在 VPN_OFF 任务里加入 reset ipsec sa all name VPN_TO_B 10,执行后立刻销毁当前 VPN 会话,隧道瞬间断开;
不加这条,则等待 SA 生命周期结束(默认 1 小时)隧道才会断开。
4、查看定时任务状态
plaintext
display scheduler job
display scheduler schedule
方案 2:IPSec Tunnel 接口模式(虚接口 VPN)定时启停
如果你的 IPSec 是 Tunnel 接口绑定 IPSec profile 方式组网:
plaintext
# 关闭隧道接口,VPN断开
scheduler job VPN_OFF
command 1 system-view
command 2 interface Tunnel0 mode ipsec
command 3 shutdown

# 开启隧道接口
scheduler job VPN_ON
command 1 system-view
command 2 interface Tunnel0 mode ipsec
command 3 undo shutdown

# 绑定定时时间,同上
scheduler schedule VPN_CLOSE_TIME job VPN_OFF repeating daily at 22:00
scheduler schedule VPN_OPEN_TIME job VPN_ON repeating daily at 08:00
方案 3:时间段 ACL 拦截 VPN 流量(不关闭 IPSec 配置,软阻断)
不想禁用 IPSec 策略,仅在时间段内阻断两端互访流量,隧道保留但无法传输业务:
定义时间段
plaintext
time-range VPN_BLOCK_TIME periodic daily 22:00 to 08:00
新增安全策略,时间段内拒绝两端私网互通
plaintext
security-policy
rule 99 deny source 分支内网地址段 destination 总部内网地址段 time-range VPN_BLOCK_TIME
优点:IPSec 一直协商在线,只是不通业务;缺点:VPN 隧道仍然建立占用资源。
配套收尾配置 & 校验命令
1、保存配置
plaintext
save
2、验证隧道开关效果
plaintext
# 查看IPSec策略是否启用
display ipsec policy name VPN_TO_B 10
# 查看当前IPSec SA会话
display ipsec sa brief
# 查看IKE协商状态
display ike sa brief
policy enable 状态为No= 隧道关闭;Yes= 正常启用。
3、如需关闭定时任务(临时停用规则)
plaintext
undo scheduler schedule VPN_CLOSE_TIME
undo scheduler schedule VPN_OPEN_TIME
重点注意事项
两端防火墙配置同步
如果总部 + 分支两端都配置定时关闭,必须两边时间一致;仅单侧关闭也可断开 VPN。
开启 DPD 探测
IPSec 配置中开启 DPD,隧道关闭后快速探测断开:
plaintext
ipsec policy VPN_TO_B 10 isakmp
dpd interval 10 retry 2
避免同时关闭所有 IPSec 策略
如果设备存在多条 VPN,只针对目标策略执行undo policy enable即可,互不影响。
设备时间必须准确
防火墙系统时间错误会导致定时任务失效,务必配置 NTP 同步时间:
plaintext
ntp server ***.***
Web 界面简易配置方式(不会命令行可用)
登录 F1000 Web → 系统 → 定时任务
新建任务:
关闭 VPN:执行命令 ipsec policy VPN_TO_B 10 isakmp + undo policy enable
开启 VPN:执行命令 ipsec policy VPN_TO_B 10 isakmp + policy enable
分别设置执行周期、时分秒,启用任务即可。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明