news 2026/9/8 19:18:16

防火墙IPSEC IKEV1与明细策略配置

作者头像

张小明

前端开发工程师

1.2k 24
文章封面图
防火墙IPSEC IKEV1与明细策略配置

一 组网说明

如上图:防火墙1和防火墙2建立IPSEC vpn,使用ikev1协议,并且防火墙侧放通明细的防火墙策略

二 设备配置

2.1 FW1设备配置

sysname FW1

#

 ip unreachables enable

 ip ttl-expires enable

#

 lldp global enable

#

acl advanced 3000 //NAT转换数据流

 description NAT

 rule 0 deny ip source 192.168.10.1 0 destination 192.168.20.1 0

 rule 100 permit ip

#

acl advanced 3001  //IPSEC数据流

 description IPSEC

 rule 0 permit ip source 192.168.10.1 0 destination 192.168.20.1 0

#

interface GigabitEthernet1/0/0

 port link-mode route

 combo enable copper

 ip address 202.1.1.1 255.255.255.0

 nat outbound 3000 //出接口调用nat和ipsec

 ipsec apply policy 1

#

interface GigabitEthernet1/0/1

 port link-mode route

 combo enable copper

 ip address 192.168.1.254 255.255.255.0

#

ike keychain FW2 //ipsec第一阶段配置

 pre-shared-key address 203.1.1.1 255.255.255.255 key simple 123

#

ike proposal 1

 encryption-algorithm 3des-cbc

 authentication-algorithm md5

#

ike profile FW2

 keychain FW2

 match remote identity address 203.1.1.1 255.255.255.255

 proposal 1

#

ipsec transform-set 1 //ipsec第二阶段配置

 esp encryption-algorithm 3des-cbc

 esp authentication-algorithm md5

#

ipsec policy 1 1 isakmp

 transform-set 1

 security acl 3001

 remote-address 203.1.1.1

 ike-profile FW2 //调用ikev1-profile

#

security-zone name Trust  //接口加入安全域

 import interface GigabitEthernet1/0/1

#

security-zone name Untrust

 import interface GigabitEthernet1/0/0

#

 ip route-static 0.0.0.0 0 202.1.1.2

 ip route-static 192.168.10.1 32 192.168.1.1

#

security-policy ip

 rule 0 name trust-to-untrust //snat内网访问外网的策略

  action pass

  source-zone trust

  destination-zone untrust

 rule 1 name local-to-untrust //互联网接口建立ipsec,协议ike、esp、ah等

  action pass

  source-zone local

  destination-zone untrust

  service ike

  service ipsec-esp

  service ipsec-ah

 rule 2 name untrust-to-local

  action pass

  source-zone untrust

  destination-zone local

  service ike

  service ipsec-esp

  service ipsec-ah

 rule 3 name untrust-to-trust//配置最终业务互访策略,内网访问外网(前面rule 0已经配置),外网访问内网的rule 3策略

  action pass

  source-zone untrust

版权声明: 本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若内容造成侵权/违法违规/事实不符,请联系邮箱:809451989@qq.com进行投诉反馈,一经查实,立即删除!
网站建设 2026/9/8 19:18:04

【Unity】网络游戏实战(序章)TankBattle联机坦克大战(帧同步)

更新日期:2026年8月4日。 项目源码:获取源码。 免责声明:本系列所使用的图片、音频、模型等所有素材均有可能来自互联网,本专栏所有文章仅做学习和教程目的,不会将任何素材用于任何商业用途。 索引 【系列简介】【帧同…

作者头像 李华
网站建设 2026/9/8 19:16:42

【Unity】TankBattle联机坦克大战(一)帧同步的基石“确定性”

更新日期:2026年8月6日。 项目源码:获取源码。 索引帧同步的确定性一、数学库1.FixFloat2.FixFloat基础运算3.FixFloat重载运算符二、随机数三、容器四、逻辑与渲染分离LogicFrameBehaviour五、时间管理六、物理七、乐观策略帧同步的确定性 本篇我们直接…

作者头像 李华
网站建设 2026/9/8 19:14:12

Ponytail:单日1364星,一个让Agent少写代码的技能包

1. 单日 1,364 星,Ponytail 为什么值得关注1.1 Agent 写代码的尴尬现状先说一个我最近越来越强烈的感受。过去大半年我一直在折腾各类 Agent 编程工具,从最开始的简单问答,到后来让 Agent 直接改仓库代码、跑测试、修 bug,一步步走…

作者头像 李华
网站建设 2026/9/8 19:13:26

激光雷达为何越用越不准?老化机制与健康评估全解析

1. 精度下降到底指什么:先分清“测不准”和“测不稳”先说结论:激光雷达用久了,精度确实会下降,但大部分情况下不是你想象中那种“测距从2cm漂到20cm”的断崖式衰退,而是以更隐蔽的方式出现——点云变稀、边角出现噪点…

作者头像 李华
网站建设 2026/9/8 19:12:31

电源完整性设计入门:PDN阻抗与去耦电容实战指南

先说个上周刚处理完的事。同事拿来一块FPGA板,说系统上电后偶尔复位,查了半天时钟和复位电路都正常,示波器挂在核心电源轨上一看就露馅了——1.0V的核心电压在负载切换瞬间掉到了0.82V,持续了几十微秒,刚好低于监控芯片…

作者头像 李华
网站建设 2026/9/8 19:12:27

关于雷达技术的书籍

下载链接:https://ftp.idu.ac.id/wp-content/uploads/ebook/tdg/MILITARY%20PLATFORM%20DESIGN/INTRODUCATION%20TO%20RADAR%20SYSTEM%20BY%20MERRIL,%20I%20SKLOINK%20(4).pdf https://soaneemrana.org/onewebmedia/INTRODUCATION%20TO%20RADAR%20SYSTEM%20BY%20ME…

作者头像 李华