• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

防火墙ipsecvpn疑问

12小时前提问
  • 0关注
  • 0收藏,69浏览
粉丝:0人 关注:1人

问题描述:

总部使用华三的防火墙做ipsec VPN,固定IP地址,  分支有的使用思科的防火墙,有的使用华为的防火墙;分支有规定IP地址,也有拨号的, 所有分支不知道FQDN,  请问: 总部和分支都是主模式,这样能配置吗? 可以的话,如何实现?

组网及组网描述:

总部使用华三的防火墙做ipsec VPN,固定IP地址,  分支有的使用思科的防火墙,有的使用华为的防火墙;分支有规定IP地址,也有拨号的, 所有分支不知道FQDN,  请问: 总部和分支都是主模式,这样能配置吗? 可以的话,如何实现?

1 个回答
粉丝:8人 关注:0人

可以配置,但是不能全部统一使用主模式。必须把分支分成两类:固定 IP 的用主模式,动态 IP 的用野蛮模式。

总部采用 IPsec 模板模式,可以同时接收来自多个分支的连接,无需为每个分支单独配置。模板模式下,总部既能接收主模式的协商请求,也能接收野蛮模式的协商请求,实现统一管理。


一、 总部防火墙配置思路

核心逻辑是:总部不关心分支 IP,只关心分支带来的身份标识(如 FQDN 或自定义字符串)。

关键配置要点

  1. 创建 IKE 提议:定义加密算法、认证算法、DH 组等,两端必须完全一致

  2. 创建 IKE 密钥:配置预共享密钥,使用地址 0.0.0.0/0 匹配所有分支

  3. 创建 IKE 安全框架(Profile)

    • 设置交换模式为 aggressive(野蛮模式),以便接收动态 IP 分支的请求

    • 配置本端身份(如 FQDN center

    • 配置对端身份匹配规则(如 FQDN branch*

  4. 创建 IPsec 模板:关联上述 IKE Profile

  5. 创建 IPsec 策略:将模板应用到外网接口

  6. 配置安全策略:放行 IKE(UDP 500/4500)和 ESP 协议

  7. 配置 NAT 豁免:确保匹配 IPsec 兴趣流的流量不做 NAT


二、分支防火墙配置思路

情况 A:分支有固定公网 IP

  • IKE 模式:主模式

  • 配置远端地址:填写总部的固定公网 IP

  • 配置预共享密钥:与总部保持一致

  • 配置感兴趣流:本端内网网段 ↔ 总部内网网段

情况 B:分支无固定公网 IP(拨号、PPPoE)

  • IKE 模式:野蛮模式

  • 远端地址:填写总部的固定公网 IP(分支知道总部 IP)

  • 本端身份:必须配置一个唯一标识,如 FQDN branch1 或自定义字符串

  • 对端身份:填写总部配置的身份标识,如 FQDN center

  • 预共享密钥:与总部一致


常见问题与注意事项

  1. 动态 IP 分支的身份标识:由于不用 FQDN 域名,你可以直接用自定义字符串作为身份标识,只要总部能匹配上就行。

  2. NAT 穿越(NAT-T):如果分支在运营商 NAT 后面,两端都必须启用 NAT-T(默认端口 UDP 4500),确保 ESP 报文能正确封装。

  3. DPD 探测:建议开启 DPD,当分支 IP 变化或链路中断时,可以快速检测并重建隧道。

  4. 多网段互通:如果分支有多个网段需要互通,确保总部侧的兴趣流配置能匹配所有分支网段。如果使用 IKEv1,一个 IPsec 策略只能对应一对网段。

  5. 感兴趣流配置:两端配置的感兴趣流必须完全对称(源=对端目的),否则隧道建立后也无法通信

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明