华三 SecPath V7 防火墙,
interface TunnelX mode ipsec就是路由型 IPsec‑VTI 接口,不需要 GRE,是可以直接建立 OSPF 邻居,和华为 VTI、飞塔 route‑based IPsec 原理一致H3C。
⚠️区分两种 IPsec:
Tunnel mode ipsec,VTI 虚拟隧道接口):隧道接口配置 IP,直接把 Tunnel 接口宣告进 OSPF,可以建立 OSPF 邻居,不需要 GRE 封装。Tunnel mode ipsec,不要 mode gre,题目要求不使用 GRE。#本端FW‑A
interface Tunnel1 mode ipsec
ip address 10.255.1.1 255.255.255.252
source 203.0.113.1 #本端公网IP
destination 203.0.113.2 #对端公网IP
tunnel protection ipsec profile IPSEC‑PROF
quit
#IPSEC‑PROF配置
ipsec transform‑set TS1
esp encryption‑algorithm aes‑256
esp authentication‑algorithm sha2‑256
quit
ipsec profile IPSEC‑PROF isakmp
transform‑set TS1
ike‑profile IKE‑PROF
quit
#OSPF宣告隧道接口网段
ospf 1 router‑id 1.1.1.1
area 0
network 10.255.1.1 0.0.0.0
network 内网网段 反掩码
quit
对端 FW‑B 镜像配置 Tunnel1,IP 为 10.255.1.2/30,source/destination 互换,OSPF 宣告隧道对端网段。
display ike sa #IKE SA必须READY
display ipsec sa brief #IPSEC SA必须有in/out SA
display ospf peer brief #查看OSPF邻居
display interface Tunnel1
nat‑traversal;interface ipsec‑template VTI 接口;Tunnel mode ipsec等价 VTI,不需要 GRE,原生支持 OSPF/BGP 等动态路由,功能对齐竞品H3C。补充:如果是多分支 Hub‑Spoke 场景,单 Tunnel mode ipsec 只能点对点;多分支场景建议使用 ADVPN。
✅F5000‑AI‑120 只用 mode ipsec 的 Tunnel 接口,不用 GRE,可以跨 IPsec 隧道建立 OSPF 邻居;前提是使用路由式 VTI 隧道接口,不是传统策略 map‑based IPsec。
暂无评论
可以的。在H3C SecPath F5000-AI-120防火墙上,不使用GRE,仅通过IPsec的Tunnel口模式(即VTI,路由型IPsec接口),完全可以跨隧道建立OSPF邻居。这与华为的VTI、飞塔的route-based IPsec原理是一致的。
策略型IPsec(Policy-based):通过 ipsec policy 绑定在物理接口上。这种模式不能运行OSPF动态邻居,只能依靠静态路由。
路由型IPsec(VTI / Tunnel mode ipsec):创建一个 Tunnel接口,模式指定为 ipsec。该接口拥有独立的IP地址,可以像物理接口一样被宣告进OSPF,因此可以正常建立OSPF邻居,且无需GRE封装。
display ike sa:确认IKE SA为 READY 状态。
display ipsec sa brief:确认存在 in/out 方向的IPsec SA。
display ospf peer brief:查看OSPF邻居是否建立成功。
display interface Tunnel1:确认隧道接口状态为 UP。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论