华三 SecPath V7 防火墙,
interface TunnelX mode ipsec就是路由型 IPsec‑VTI 接口,不需要 GRE,是可以直接建立 OSPF 邻居,和华为 VTI、飞塔 route‑based IPsec 原理一致H3C。
⚠️区分两种 IPsec:
Tunnel mode ipsec,VTI 虚拟隧道接口):隧道接口配置 IP,直接把 Tunnel 接口宣告进 OSPF,可以建立 OSPF 邻居,不需要 GRE 封装。Tunnel mode ipsec,不要 mode gre,题目要求不使用 GRE。#本端FW‑A
interface Tunnel1 mode ipsec
ip address 10.255.1.1 255.255.255.252
source 203.0.113.1 #本端公网IP
destination 203.0.113.2 #对端公网IP
tunnel protection ipsec profile IPSEC‑PROF
quit
#IPSEC‑PROF配置
ipsec transform‑set TS1
esp encryption‑algorithm aes‑256
esp authentication‑algorithm sha2‑256
quit
ipsec profile IPSEC‑PROF isakmp
transform‑set TS1
ike‑profile IKE‑PROF
quit
#OSPF宣告隧道接口网段
ospf 1 router‑id 1.1.1.1
area 0
network 10.255.1.1 0.0.0.0
network 内网网段 反掩码
quit
对端 FW‑B 镜像配置 Tunnel1,IP 为 10.255.1.2/30,source/destination 互换,OSPF 宣告隧道对端网段。
display ike sa #IKE SA必须READY
display ipsec sa brief #IPSEC SA必须有in/out SA
display ospf peer brief #查看OSPF邻居
display interface Tunnel1
nat‑traversal;interface ipsec‑template VTI 接口;Tunnel mode ipsec等价 VTI,不需要 GRE,原生支持 OSPF/BGP 等动态路由,功能对齐竞品H3C。补充:如果是多分支 Hub‑Spoke 场景,单 Tunnel mode ipsec 只能点对点;多分支场景建议使用 ADVPN。
✅F5000‑AI‑120 只用 mode ipsec 的 Tunnel 接口,不用 GRE,可以跨 IPsec 隧道建立 OSPF 邻居;前提是使用路由式 VTI 隧道接口,不是传统策略 map‑based IPsec。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论