F1000-AI-05属于F1000-AI系列防火墙,支持路由模式、透明模式、混杂模式。基本配置主要包括接口IP地址、安全域和静态路由的配置:
# 配置接口IP地址和安全域
system-view
interface GigabitEthernet1/0/1
port link-mode route
ip address 1.1.1.2 255.255.255.0
security-zone name Untrust
import interface GigabitEthernet1/0/1
quit
interface GigabitEthernet1/0/2
port link-mode route
ip address 3.3.3.3 255.255.255.0
security-zone name Trust
import interface GigabitEthernet1/0/2
quit
# 配置静态路由
ip route-static 20.2.2.0 24 2.2.2.3
配置安全策略时,需要放通外网区域访问防火墙本地Local,再放通源SSLVPN区域访问内网资源,共两条规则。
SSL VPN客户端可以通过以下方式获取:
建议一人一个账号,不推荐多人共享同一个账号,原因如下:
配置本地用户示例(通过Web或CLI):
# 创建本地用户
local-user user01 class network
password cipher YourPassword
service-type sslvpn
authorization-attribute user-role network-operator
authorization-attribute sslvpn-policy-group pgroup1
quit
如需统一管理大量账号,可配置AAA认证对接RADIUS服务器。
SSL VPN相关配置均在SSL VPN网关设备上进行,核心配置任务如下:
1. 配置SSL VPN网关
sslvpn gateway gw
ip address 1.1.1.2 port 8443
service enable
quit
2. 配置IP地址池和IP接入接口
sslvpn ip address-pool pool 192.168.10.10 192.168.10.200
interface SSLVPN-AC1
ip address 192.168.10.1 255.255.255.0
quit
security-zone name Trust
import interface SSLVPN-AC1
quit
3. 配置SSL VPN访问实例
sslvpn context ctx
gateway gw domain 1
ip-tunnel interface SSLVPN-AC1
ip-tunnel address-pool pool mask 255.255.255.0
ip-route-list list1 include 192.168.0.0 255.255.0.0
policy-group pgroup1
filter ip-tunnel acl 3001
ip-tunnel access-route ip-route-list list1
service enable
quit
4. 配置安全策略(关键步骤)
需放通如下两条规则:
security-policy ip
rule name untrust-local
source-zone Untrust
destination-zone Local
action pass
quit
rule name sslvpn-trust
source-zone Trust
destination-zone Trust
action pass
quit
除SSL VPN外,F1000-AI-05防火墙还支持以下VPN方式:
| VPN类型 | 适用场景 | 特点 |
|---------|---------|------|
| IPsec VPN | 站点到站点(分支机构互连) | 适合固定网络间加密通信,性能高 |
| L2TP VPN | 远程拨号接入 | 可与IPsec结合使用(L2TP over IPsec),支持多种认证方式 |
| GRE VPN | 隧道封装 | 常用于配合IPsec承载组播或动态路由协议 |
对于远程办公场景,若追求简单易用可选择SSL VPN;若为分支互连且感兴趣流量相同,可借助GRE技术实现IPsec双链路备份。
暂无评论
打开你的电脑,在浏览器输入知了社区,找到这个帖子,要么在别人下面评论,要么点我名字。
参考典型案例 H3C SecPath 防火墙产品 典型配置案例集(V7)(RXX60 EXX60 E1185)-6W600

暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论