实现思路
通过定时任务(Job)结合IPSec策略的启用/禁用,实现定时开关指定IPSec隧道,F1000系列V7版本支持该功能。
配置步骤(以V7版本为例)
1. 确认IPSec策略名称
先查看当前IPSec策略,记录要控制的隧道对应的策略名:
display ipsec policy
假设待控制的IPSec策略名为map1,序号为10。
2. 配置定时开启任务
设置每天8:00启用该IPSec策略:
system-view
scheduler job enable // 全局开启定时任务功能
scheduler job ipsec_up
command 1 system-view
command 2 ipsec policy map1 10 isakmp // 重新绑定/启用对应IPSec策略(若策略已存在,可通过修改接口下绑定实现,更推荐接口绑定方式)
scheduler schedule ipsec_up
job ipsec_up
time repeating at 08:00
3. 配置定时关闭任务
设置每天18:00禁用该IPSec策略(删除接口下的IPSec策略绑定,或直接删除策略,推荐接口绑定方式更灵活):
假设绑定IPSec的接口为GigabitEthernet1/0/1,关闭时取消接口绑定:
scheduler job ipsec_down
command 1 system-view
command 2 interface GigabitEthernet1/0/1
command 3 undo ipsec apply policy map1
scheduler schedule ipsec_down
job ipsec_down
time repeating at 18:00
开启任务中对应接口重新绑定:
scheduler job ipsec_up
command 1 system-view
command 2 interface GigabitEthernet1/0/1
command 3 ipsec apply policy map1
4. 验证配置
display scheduler job
display scheduler schedule
注意事项
1. 需确保防火墙系统时间准确,可配置NTP同步:ntp-service server 公网NTP地址
2. 若为V5版本,使用clock-periodic或job命令逻辑类似,命令行略有差异,可参考对应版本命令手册。
暂无评论