• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

[2011-06-15]ComwareV5防火墙与iOS iPhone建立L2TP over IPSec VPN典型配置案例

2011-06-15 发表
  • 0关注
  • 0收藏 1558浏览
金山 九段
粉丝:20人 关注:0人

ComwareV5防火墙与iOS iPhone建立L2TP over IPSec VPN典型配置案例

 

一、 组网需求:

随着苹果公司的iPhoneiPadiPod Touch等运行iOS操作系统的手持式终端设备的流行,越来越多的客户希望利用这些手持终端设备与防火墙直接建立VPN连接,从而访问公司内部网络资源。本案例用于指导网络工程师对上述组网需求进行配置。

 

二、 组网图:

iPhone通过无线与SecBlade II FW三层连接,路由可达。

设备版本:

H3C SecBlade FWComware Software, Version 5.20, Feature 3169P07

iPhone3GS: iOS 4.3(8F190)

 

三、 配置步骤:

1. 配置iPhone无线接入

1.1 AP上配置无线接入服务,使iPhone正常接入无线网络。(略)

1.2 配置DHCP服务,为iPhone无线接入分配IP地址;也可以手工为iPhone配置IP地址。(略)

1.3 检查iPhone与防火墙是否三层路由可达。下图为本案例中iPhone接入无线后的状态截屏。

2. 配置SecBlader提供L2TP over IPSec VPN服务

1.1 SecBlade II FW上配置接口IP地址并加入某一防火墙安全区域。(略)

interface GigabitEthernet0/1

 port link-mode route

 ip address 10.255.255.13 255.255.255.0

1.2 L2TP相关配置。

#

 l2tp enable

#

 domain default enable system

 

#

domain system

 access-limit disable

 state active

 idle-cut disable

 self-service-url disable

 ip pool 0 172.31.255.2 172.31.255.254

#

local-user jshan

 password simple qwerty

 authorization-attribute level 3

 service-type ppp

#

l2tp-group 1

 undo tunnel authentication

 allow l2tp virtual-template 0

#

interface Virtual-Template0

 ppp authentication-mode chap domain system

 remote address pool

 ip address 172.31.255.1 255.255.255.0

1.3 IPSec相关配置。

#

 ike local-name center

#

ike proposal 1

 encryption-algorithm aes-cbc 256

 dh group2

#

ike peer ikeiphone

 pre-shared-key cipher xz8n+yXxN+I=

 remote-address 10.255.255.136

 local-address 10.255.255.13

#

ipsec proposal 1

 encapsulation-mode transport

 esp authentication-algorithm sha1

 esp encryption-algorithm aes 128

#

ipsec policy-template temp 1

 ike-peer ikeiphone

 proposal 1

#

ipsec policy policy 1 isakmp template temp

#

interface GigabitEthernet0/1

 port link-mode route

 ip address 10.255.255.13 255.255.255.0

 ipsec policy policy

3. 配置iPhone接入VPN

进入iPhone主界面,进入“设置”、“通用”、“网络”、“VPN”,进入VPN配置页面。

服务器地址就是IPSec服务的公网地址。

账户和密码是和l2tp部分的配置相通的,也就是说,iphone客户IPSEC这边配置的是什么,会直接同步给L2TPPPTP那两个页签,这三页里只能用相同的。因此配置为L2TP的用户名和密码。

密钥是IKE的预共享密钥。

请参考如下两幅截图进行配置。

4. 验证VPN接入效果

在本案例中,当iPhone接入VPN后的效果如下图所示。注意在iPhone右上角会出现一个“VPN”的标识。

此时就可以通过iPhone上安装的Web浏览器等其他应用客户端访问VPN内部资源了。

四、 配置关键点:

1.  iPhone在进行IKE一阶段协商时,仅支持主模式,不支持野蛮模式。

2.  iPhone在进行IKE一阶段、二阶段SA协商时,支持的安全提议中,加密及验证算法安全性级别较高,防火墙如果采用默认安全提议无法协商成功,需手工配置安全提议。

iPhone默认有6ike proposal,下面显示的只是其中之一。

<H3C>dis ike proposal 1

 priority authentication authentication encryption Diffie-Hellman duration

           method       algorithm    algorithm       group       (seconds)

---------------------------------------------------------------------------

  1      PRE_SHARED    SHA    AES_CBC_256   MODP_1024    86400

 

iPhone默认有3ipsec proposal,下面显示的只是其中之一。

<H3C>dis ipsec proposal 1

 

  IPsec proposal name: 1

    encapsulation mode: transport

    transform: esp-new

    ESP protocol: authentication sha1-hmac-96, encryption 128-bits aes

3.  在使用GPRSEDGEWCDMA2G3G接入条件下,如果广域网存在NAT,由于iPhone不支持野蛮模式,因此也无法与我司防火墙配置实现NAT穿越。

该案例对您是否有帮助:

您的评价:1

若您有关于案例的建议,请反馈:

作者在2019-06-10对此案例进行了修订
0 个评论

该案例暂时没有网友评论

编辑评论

举报

×

侵犯我的权益 >
对根叔知了社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔知了社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作