VPN远程同时连接:IPsec站点到站点方式及L2TPoverIPsecVPN方式

news2024/12/21 23:10:59

一、实验目的及拓扑

实验目的:企业总部与分支通过IPsecVPN建立点对点连接,移动端通过L2TP方式与企业总部连接

二、基本配置

1、如图所示配置接口地址

2、总部接口区域配置

[FW1]dis zone 
local
 priority is 100
 interface of the zone is (0):
#
trust
 priority is 85
 interface of the zone is (2):
    GigabitEthernet0/0/0
    GigabitEthernet1/0/1
#
untrust
 priority is 5
 interface of the zone is (1):
    GigabitEthernet1/0/0
#
dmz
 priority is 50
 interface of the zone is (1):
    Virtual-Template1
#

3、配置防火墙配置安全策略

总部防火墙安全策略配置

[FW1-policy-security]dis th
#
security-policy
 rule name LOCAL_TO_ANY
  source-zone local
  action permit
 rule name OUT_TO_IN
  source-zone untrust
  destination-zone trust
  source-address 10.1.0.0 mask 255.255.0.0
  destination-address 10.1.0.0 mask 255.255.0.0
  action permit
 rule name IN_TO_OUT
  source-zone trust
  destination-zone untrust
  source-address 10.1.0.0 mask 255.255.0.0
  destination-address 10.1.0.0 mask 255.255.0.0
  action permit
 rule name OUT_TO_LOCAL
  source-zone untrust
  destination-zone local
  service protocol 50
  service protocol udp destination-port 1701
  service protocol udp destination-port 4500
  service protocol udp destination-port 500
  action permit
 rule name DMZ_TO_IN
  source-zone dmz
  destination-zone trust
  source-address 172.16.0.0 mask 255.255.0.0
  destination-address 10.1.0.0 mask 255.255.0.0
  action permit
#

分支点防火墙安全策略配置

[FW2-policy-security]dis th
#
security-policy
 rule name LOCAL_TO_ANY
  source-zone local
  action permit
 rule name IN_TO_OUT
  source-zone trust
  destination-zone untrust
  source-address 10.1.0.0 mask 255.255.0.0
  destination-address 10.1.0.0 mask 255.255.0.0
  action permit
 rule name OUT_TO_IN
  source-zone untrust
  destination-zone trust
  source-address 10.1.0.0 mask 255.255.0.0
  destination-address 10.1.0.0 mask 255.255.0.0
  action permit
 rule name OUT_TO_LOCAL
  source-zone untrust
  destination-zone local
  service protocol 50
  service protocol udp destination-port 4500
  service protocol udp destination-port 500
  action permit
#

4、路由配置

FW1:ip route-static 0.0.0.0 0.0.0.0 155.1.121.1

FW2:ip route-static 0.0.0.0 0.0.0.0 155.1.131.1

三、详细配置

1、总部IPsecVPN配置

acl number 3000
 rule 5 permit ip source 10.1.0.0 0.0.255.255 destination 10.1.0.0 0.0.255.255
 rule 10 permit udp destination-port eq 1701
#
ipsec proposal LAN_SET
 encapsulation-mode auto
 esp authentication-algorithm sha1
 esp encryption-algorithm 3des
#

ike proposal 10
 encryption-algorithm 3des
 dh group2
 authentication-algorithm sha1
 authentication-method pre-share
 integrity-algorithm hmac-sha2-256
 prf hmac-sha2-256
#
ike peer ALL
 pre-shared-key HUAWEI
 ike-proposal 10
#
ipsec policy-template DY_MAP 10
 security acl 3000
 ike-peer ALL
 proposal LAN_SET
#
ipsec policy LAN_MAP 10 isakmp template DY_MAP
#
ip pool L2TP_POOL
 section 0 172.16.12.101 172.16.12.110

#

2、分支点IPsecVPN配置

acl number 3000
 rule 5 permit ip source 10.1.0.0 0.0.255.255 destination 10.1.0.0 0.0.255.255
#
ipsec proposal LAN_SET
 esp authentication-algorithm sha1
 esp encryption-algorithm 3des
#
ike proposal 10
 encryption-algorithm 3des
 dh group2
 authentication-algorithm sha1
 authentication-method pre-share
 integrity-algorithm hmac-sha2-256
 prf hmac-sha2-256
#
ike peer FW1
 pre-shared-key HUAWEI
 ike-proposal 10
 remote-address 155.1.121.12
#
ipsec policy LAN_MAP 10 isakmp
 security acl 3000
 ike-peer FW1
 proposal LAN_SET
 sa trigger-mode auto
#
 

3、总部VPN拨号:L2TP模式、虚拟接口、拨号用户

#

l2tp enable
l2tp-group default-lns
 undo tunnel authentication
 allow l2tp virtual-template 1 domain default
#

#
ip pool L2TP_POOL
 section 0 172.16.12.101 172.16.12.110
#

#
interface Virtual-Template1
 ppp authentication-mode chap
 remote service-scheme LOCAL
 ip address 172.16.12.12 255.255.255.0
#

aaa
 service-scheme LOCAL
  ip-pool L2TP_POOL

[FW1]user-manage user USER

[FW1-localuser-user]password Huawei@123

3、移动端VPN拨号配置

四、结果验证

1、站点到站点IPsecVPN

[FW2]dis ike sa
IKE SA information :
 Conn-ID    Peer                                          VPN              Flag(
s)               Phase  RemoteType  RemoteID        
--------------------------------------------------------------------------------
----------------------------------------------------
 23         155.1.121.12:500                                               RD|ST
|A               v2:2   IP          155.1.121.12    
 19         155.1.121.12:500                                               RD|ST
|A               v2:1   IP          155.1.121.12    

  Number of IKE SA : 2
--------------------------------------------------------------------------------
----------------------------------------------------

PC>ping 10.1.12.10

Ping 10.1.12.10: 32 data bytes, Press Ctrl_C to break
From 10.1.12.10: bytes=32 seq=1 ttl=253 time=15 ms
From 10.1.12.10: bytes=32 seq=2 ttl=253 time=16 ms

2、移动站点L2TP over IPsecVPN

PS C:\Users\Administrator> ping 10.1.12.10

正在 Ping 10.1.12.10 具有 32 字节的数据:
来自 10.1.12.10 的回复: 字节=32 时间=9ms TTL=254
来自 10.1.12.10 的回复: 字节=32 时间=8ms TTL=254

PS C:\Users\Administrator> route print
IPv4 路由表
===========================================================================
活动路由:
网络目标        网络掩码          网关       接口   跃点数
          0.0.0.0          0.0.0.0      155.1.2.100       155.1.2.10   4506
          0.0.0.0          0.0.0.0            在链路上     172.16.12.102     2
        127.0.0.0        255.0.0.0            在链路上         127.0.0.1   455
        127.0.0.1  255.255.255.255            在链路上         127.0.0.1   455
  127.255.255.255  255.255.255.255            在链路上         127.0.0.1   455
        155.1.2.0    255.255.255.0            在链路上        155.1.2.10   450
       155.1.2.10  255.255.255.255            在链路上        155.1.2.10   450
      155.1.2.255  255.255.255.255            在链路上        155.1.2.10   450
     155.1.121.12  255.255.255.255      155.1.2.100       155.1.2.10   4251
    172.16.12.102  255.255.255.255            在链路上     172.16.12.102    28
        224.0.0.0        240.0.0.0            在链路上         127.0.0.1   455
        224.0.0.0        240.0.0.0            在链路上        155.1.2.10   450
        224.0.0.0        240.0.0.0            在链路上     172.16.12.102     2
  255.255.255.255  255.255.255.255            在链路上         127.0.0.1   455
  255.255.255.255  255.255.255.255            在链路上        155.1.2.10   450
  255.255.255.255  255.255.255.255            在链路上     172.16.12.102    28
===========================================================================

3、总部防火墙IPsecVPN建立情况

[FW1]dis ike sa
IKE SA information :
 Conn-ID    Peer                                          VPN              Flag(
s)               Phase  RemoteType  RemoteID        
--------------------------------------------------------------------------------
----------------------------------------------------
 9          155.1.2.10:500                                                 RD|A 
                 v1:2   IP          155.1.2.10      
 8          155.1.2.10:500                                                 RD|A 
                 v1:1   IP          155.1.2.10      
 7          155.1.131.13:500                                               RD|A 
                 v2:2   IP          155.1.131.13    
 1          155.1.131.13:500                                               RD|A 
                 v2:1   IP          155.1.131.13    

  Number of IKE SA : 4
--------------------------------------------------------------------------------
----------------------------------------------------

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/2041541.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

【数值计算方法】常微分方程初值问题的数值解法

常微分方程初边值问题数值解 第九章 1. 引言 微分方程 :含有未知函数及其导数或微分的等式; 除了少数特殊类型的微分方程能用解析方法求得精确解外 , 多数情况找不到解的解析表达式 本章研究两类常微分问题: 一阶常微分方程的初值问题 ; 两阶常微分方程边值问题 一…

C#小结:如何在VS2022中使用菜单栏中的Git管理代码

目录 第一部分:基础操作 第一步,登录官网,设置好邮箱,然后右上角新建仓库 第二步,提交代码到远程仓库中 第三步,查看和比对自己修改的内容 第四步,查看该项目所有提交历史记录 第五步&…

LAMM: Label Alignment for Multi-Modal Prompt Learning

系列论文研读目录 文章目录 系列论文研读目录文章题目含义AbstractIntroductionRelated WorkVision Language ModelsPrompt Learning MethodologyPreliminaries of CLIPLabel AlignmentHierarchical Loss 分层损失Parameter Space 参数空间Feature Space 特征空间Logits Space …

CSP-CCF 202009-1 检测点查询

一、问题描述 二、解答 提醒:本题不宜开方,距离间的比较用平方来比较更好 思路:使用三次for循环,逐一找到最小、第二小、第三小 注:这里用到了limits.h头文件,里面包含了int的最大值INT_MAX #include&l…

搭建企业博客:塑造品牌可信度与优化SEO的利器

引言 在数字化时代,信息的传播速度超乎想象,企业如何在这个信息爆炸的环境中脱颖而出,成为连接消费者、塑造品牌形象的关键。企业博客,作为一种低成本、高效率的营销与沟通工具,正逐渐成为企业策略中不可或缺的一环。…

阅读台灯什么品牌好?不良商家最常用的四大阅读台灯套路,需警惕

阅读台灯什么品牌好?市场上的护眼台灯种类繁多,众多选择中不乏以低价吸引消费者的产品,这也导致了部分家长对于护眼台灯的价值产生了质疑,认为它们不过是不必要的开销。确实,一些低质的护眼灯不仅使用了劣质材料&#…

利用minikube部署k8s集群并部署lnmp服务

部署minikube 参考官网进行安装部署 利用minikube部署k8s集群 1. 部署k8s集群 minikube start k8s集群部署lnmp 1. 将如下内容存储为lnmp.yaml文件 --- apiVersion: v1 kind: Namespace metadata: name: lnmp --- apiVersion: v1 kind: PersistentVolumeClaim metadata: na…

请注意,这是第一届程序化售卖广告的奥运会

作者:刀客doc 巴黎奥运会收官了。很多人在谈郑钦文的商业价值、哪个品牌押中了奥运冠军时,却忽略了一个新闻: 这是第一届程序化售卖广告的奥运会:NBC环球通过旗下的流媒体平台 Peacock,以程序化方式销售巴黎奥运会期…

基于java的私人牙科诊所管理系统

文章目录 项目介绍主要功能截图:部分代码展示设计总结项目获取方式🍅 作者主页:超级无敌暴龙战士塔塔开 🍅 简介:Java领域优质创作者🏆、 简历模板、学习资料、面试题库【关注我,都给你】 🍅文末获取源码联系🍅 项目介绍 基于java的私人牙科诊所管理系统,java项…

文心一言 VS 讯飞星火 VS chatgpt (325)-- 算法导论22.5 1题

一、如果在图G中加入一条新的边,G中的强连通分量的数量会发生怎样的变化?如果要写代码,请用go语言。 文心一言: 在图G中加入一条新的边,其对强连通分量(Strongly Connected Components, SCCs)…

海量数据处理商用短链接生成器平台 - 1

第一章 海量数据处理商用短链接生成器平台介绍 第1集 什么是短链接生成器 短链接生成器是一种工具,可以将较长的链接转换成较短的链接。这种工具在许多场景中都很有用,包括营销、社交媒体分享和数据报告等。以下是一些关于短链接生成器的优点和作用&…

VS实用调试技巧(程序员的必备技能)

调试的重要性 在我们写代码的时候,如果程序出现了bug,那么下一步就是找到bug并修复bug!而这个找问题的过程就被称为调试(英文叫debug,消灭bug的意思)。 调试能观察到程序内部执行的细节,可以增加程序员对…

5大低代码开源平台案例研究

在当今快速发展的数字化时代,企业面临着越来越复杂的技术挑战和市场竞争。为了保持竞争力并加速业务创新,许多公司正在转向低代码开源平台。然而,选择合适的低代码平台并将其成功实施,依然是一个挑战。 本文将深入探讨五个成功案…

OpenAI gym: How to get pixels in CartPole-v0

题意:OpenAI Gym:如何在 CartPole-v0 中获取像素? 问题背景: I would like to access the raw pixels in the OpenAI gym CartPole-v0 environment without opening a render window. How do I do this? 我想在 OpenAI Gym 的 …

RAC11G场景下OLR文件丢失导致节点GI无法启动

环境说明 RHEL7.911.2.0.4 RAC,双节点。 问题描述 巡检发现节点2的GI无法启动,发现是olr文件丢失导致。 问题复现 故意把OLR删掉,重启后发现GI无法启动 查看/etc/oracle/olr.loc --查看/etc/oracle/olr.loc 该文件记录有olr文件位置和…

密探 -- 渗透测试工具 v1.14 版

1.如何运行 在jdk8环境下(在jdk8以上的高版本请参考常见问题1的处理方案)运行以下语句运行: java -jar mitan-jar-with-dependencies.jar 若不想输入这么长太长语句,可以通过以下脚本的方式启动: Mac/Linux 环境下,…

计算机网络——运输层(进程之间的通信、运输层端口,UDP与TCP、TCP详解)

运输层协议概述 进程之间的通信 运输层向它上面的应用层提供通信服务。 当网络边缘部分的两台主机使用网络核心部分的功能进行端到端的通信时,都要使用协议栈中的运输层;而网络核心部分中的路由器在转发分组时只用到下三层的功能。 Q1:我们…

【最短路径算法】

每日格言:想去的地方很遥远,我们也只能自己走 前言 最短路径算法是一类用于解决图中两点间寻找最短路径问题的算法。这里我们只具体介绍利用matlab中的函数实现,迪克斯特拉算法和弗洛伊德算法大家有兴趣可上网了解一下。这类算法在多个领域都…

安全稳定的镭速高端制造业文件传输摆渡系统

在现代制造业的高速发展中,高端制造领域尤为依赖高效的文件传输系统,这类系统不仅促进了企业内部的合作,还加强了与合作伙伴的紧密联系,成为推动创新和决策的关键因素。镭速文件传输系统正是为了满足这一需求而设计,其…

KamaCoder 102. 沉没孤岛

题目描述: 给定一个由 1(陆地)和 0(水)组成的矩阵,岛屿指的是由水平或垂直方向上相邻的陆地单元格组成的区域,且完全被水域单元格包围。孤岛是那些位于矩阵内部、所有单元格都不接触边缘的岛屿…