实验篇(7.2) 09. 通过安全隧道走对方宽带上网 (FortiClient-IPsec) ❀ 远程访问

news2024/12/27 13:09:31

  【简介】要想所有的流量都走安全隧道,就需要禁用隧道分割。这样上网流量也会通过隧道到达远端防火墙,再通过远端防火墙的宽带接口去到互联网。我们来看看FortiClient客户端用IPsec VPN是如何实现的。


  实验要求与环境

  OldMei集团深圳总部防火墙有两条宽带,一条普通宽带用来上网,另一条MPLS专线用来访问指定网站。并且网站绑定了专线IP,只有这个IP才能访问。

  新冠疫情前,大家在公司办公,可以很方便的访问指定网站。新冠疫情后,全员居家办公,要求除了能安全的远程访问公司内部服务器外,也要能通过公司MPLS专线,访问指定网站。

  删除向导创建的IPsec VPN

  前面我们用向导非常快速的就建好了访问内网的IPsec VPN。现有我们要创建访问宽带的IPsec VPN,那么最快速的办法,就是删除前面已建好的IPsec VPN,用向导重新创建一个。

  ① 远程登录深圳总部防火墙,选择菜单【VPN】-【IPsec隧道】,可以看到前面试验创建的IPsec隧道,【删除】按钮是灰色的,这是因为有关联,要删除IPsec隧道,必须先删除关联。点击最右边的关联项数字。

  ② 这里有两个关联项,一个是策略,一个是阶段2,选择策略,点击【删除】。

  ③ 关联的策略被删除,注意,并不是删除它们之间的联系,而是把策略真正的删除。同样也选择阶段2,点击【删除】。

  ④ 只有将IPsec隧道的关联项数字变为0,才可以删除这条IPsec隧道。

  ⑤ 对于自动创建的地址组和地址对象,我们也要进行删除,一是避免太多的地址对象引起误解。二是如果再次创建相同名称的IPsec隧道,自动创建地址同名对象会引起冲突。

  ⑥ 删除地址对象后,我们就把向导创建的内容删除干净了。下面可以再次使用向导创建IPsec隧道了。

  IPsec VPN向导

  下面我们开始用向导创建访问远程防火墙宽带的IPsec VPN。

  ① 选择菜单【VPN】-【IPsec隧道】,点击【新建】-【IPsec隧道】,会自动启动IPsec向导。

  ② 输入自定义名称,模板类型选择【远程拨号】,默认选择FortiClient客户端。点击【下一步】。

  ③ 流入接口选择宽带接口,该接口需要有可以远程访问的公网IP。共享密钥可以自己编写,只要防火墙和FortiClient客户端两边都一样就行。用户组是用来验证登录用户的。前面已经讲解过了创建用户组和用户。点击【下一步】。

  ④ 由于我们是要将上网流量通过IPsec隧道到达总部防火墙,再从总部防火墙的宽带出去,所以本地接口选择了wan2,也就是深圳总部的另一条MPLS专线。地址地址选择【all】,自定义客户端地址范围,这里参考SSL VPN的默认地址对象内容,稍作修改。由于不同宽带DNS也不同,这里可以手动指定新的DNS。注意,要禁用隧道分离,这样所有流量才会走隧道。点击【下一步】。

  ⑤ 客户端选项启用自动连接和保持存活,后面我们看看会有什么不同。选择【下一步】。

  ⑥ 创建VPN之前,会提示将会创建接口、地址对象和策略。点击【完成】。

  ⑦ VPN按顺序创建成功,红色向下箭头是表示创建成功,还没有启动。不用在意。点击【显示隧道列表】。

  ⑧ 显示IPsec隧道创建成功,只是还没有FortiClient客户端拨入,因此状态是【不活跃】。

  ⑨ 向导自动创建了一条IPsec隧道虚拟接口走wan2上网的策略。如果要能过IPsec隧道访问DMZ接口的服务器,需要再手动创建一条策略。

  ⑩ 向导自动创建地址对象。这一次没有用到地址组。

  FortiClient客户端配置

  虽然我们上一篇文章已经讲解了FortiClient客户端配置,但是为了文章阅读连惯性,这里再讲解一次。前提:笔记本电脑已经安装好FortiClient客户端。

  ① 管理员的笔记本电脑启动FortiClient客户端,点击VPN连接最右边图标,弹出菜单选择【建立新连接】。FortiClinet客户端可以创建多个连接。

   ② VPN选择【IPsec VPN】,输入自定义的连接名,远程网关填写深圳总部防火墙wan1接口的公网IP。这里SSL VPN不同的是,不用输入端口。但是需要填写共享密钥。这个共享密钥也就是防火墙配置时创建的。点击【保存】。

  ③ 回到上一层窗口,VPN连接已经变成新建的连接,输入用户名和密码,点击【连接】。

  ④ 和SSL VPN不同的时,IPsec VPN没有提示证书信息,直接连接成功。 

  验证效果

  这一次我们来看看与上一篇试验有什么不同。

  ① 在命令提示符下输入ipconfig/all,看到IPsec VPN拨号后生成了一块虚拟网卡,并获得IP地址、网关和DNS。其中DNS是我们指定的。

  ② 用route print命令查看笔记本电脑的路由表,可以看到所有访问0.0.0.0都走隧道出去。这就是禁用了隧道分离的结果。

  ③ 从笔记本电脑Ping远端防火墙Wan2接口,以及Wan2接口的下一跳,都可以通,但是Ping公网IP却不通,知道问题出在哪了吗?

  ④ 复习一下我们前面学习的内容,两条宽带的默认路由,Wan1的优先级是1,Wan2的优先级是5,所以所有的访问会走Wan1的网关。那有人要问了,为什么ping 172.16.188.188和172.16.188.1又能通?这是因为路由表里,有这个地址段的直连路由。

  ⑤ 解决办法很简单,创建一条强制IPsec流量走wan2接口的策略路由。由于已经拨号成功,可以用wan2接口IP登录远端防火墙。选择菜单【网络】-【策略路由】,点击【新建】。

  ⑥ 流入接口选择IPsec隧道虚拟接口,源地址选择向导自动创建的地址对象,目标地址选择ALL,流出接口,选择Wan2,输入Wan2的网关。最后点击确认。由于策略路由优先于静态路由,所以这条策略路由将强制IPsec隧道的所有流量走Wan2出去。

  ⑦ 策略路由的顺序是从上向下匹配,由于前二条策略路由的源地址与新建策略路由的源地址不同(一个IP网段是10.212.134.200-210,另一个是10.212.135.200-210),所以即使新建策略路由在最下面也不影响。

  ⑧ 再次Ping公网IP,显示可以上网了。

  ⑨ 退出FortiClient客户端,再次打开FortiClient客户端,就会看到界面出现了三个选项,这个就是向导里启用的客户端选项功能。


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处:http://www.coloradmin.cn/o/630602.html

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈,一经查实,立即删除!

相关文章

006:vue中el-tree 添加右键菜单的方法

第006个 查看专栏目录: 按照VUE知识点 ------ 按照element UI知识点 echarts,openlayers,cesium,leaflet,mapbox,d3,canvas 免费交流社区 专栏目标 在vue和element UI联合技术栈的操控下,本专栏…

document.URL与document.documentURI

document.URL与document.documentURI document.URL document.URL 返回当前文档的 URL 地址 该属性的值和DOM Level 0 中的document.location.href 属性的值是相等的。然而 document.location.href 是可写的,document.URL 是只读的。 document.documentURI 也返回…

【Linux】动态库与静态库,如何打包库,如何使用第三方库

文章目录 回顾基础学会打包自己的库并使用静态库打包库第三方库的使用 动态库打包库第三方库的使用 动态库加载以及周边问题 回顾基础 这篇文章主要对动静态库进行进一步的学习,关于动静态库的一些基础知识,请点击这篇文章的链接:【Linux】初…

【Docker】如何实现Docker 命令自动补全

前言 Docker 命令可以使用 tab 键补全。在命令行输入 Docker 命令时,只需输入前几个字符,然后按 Tab 键即可自动补全为正确的命令或参数。 例如,在命令行输入 docker r,然后按 Tab 键,就会自动补全为 docker run 命令…

YOLOv7训练自定义数据集

使用YOLOv7做对比实验,需要重新部署一下YOLO环境,并将COCO格式数据集转换为YOLO格式 博主的COCO数据集是由WiderPerson数据集转换来的,并且做了一些处理。 环境 Ubuntu18.0 CUDA11.2 NVIDIA T4 项目部署 下载项目: git clone…

SSM-Spring+SpringMVC+MyBatis框架的水果商城网站

项目介绍 主要功能: 前端用户购物端: ①角色信息:用户注册、用户登录、个人中心 ②个人中心:基本信息、我的订单、商品收藏、修改密码 ③首页管理:公告、留言、折扣大促销、热门商品 ④商品详情:收藏、加入…

基于Fragstats做土地利用景观格局分析详细流程

随城市化进程加快,城市经济迅速发展,城市面积不断向外扩展,景观空间组分不断发生变化,主要表现为:生态斑块支离破碎,生物多样性降低,原始的乡村田野景观被现代化建设用地取代;交通网…

数据结构与算法之树结构

目录 为什么要使用树结构树结构基本概念树的种类树的存储与表示常见的一些树的应用场景为什么要使用树结构 线性结构中不论是数组还是链表,他们都存在着诟病;比如查找某个数必须从头开始查,消耗较多的时间。使用树结构,在插入和查找的性能上相对都会比线性结构要好 树结构…

POSTGRESQL NEON - Serverless 式的POSTGRESQL 数据库的独特技能 分支数据

开头还是介绍一下群,如果感兴趣polardb ,mongodb ,mysql ,postgresql ,redis 等有问题,有需求都可以加群群内有各大数据库行业大咖,CTO,可以解决你的问题。加群请联系 liuaustin3 ,在新加的朋友会分到2群(共…

客户与企业:一场关于体验定义的拉锯战

Guofu 第 98⭐️ 篇原创文章分享 (点击👆🏻上方卡片关注我,加⭐️星标⭐️~) 谈及客户体验的定义,我觉得暂时我的思考并不足以给出如此大框架的概念,本着以此抛砖引玉,和大家分享一下…

从广东电信故障看雪崩

本文几乎与此次故障无关,它只是写本文的缘起。 周五早上发一则朋友圈,呼应一下周四下午广东电信的故障: 我在第一时间(2 点 15 左右)发觉问题,随后我怀疑欠费,马上充值 200 块,未恢复,再次充值…

React diff的原理是什么

一、是什么 跟Vue一致,React通过引入Virtual DOM的概念,极大地避免无效的Dom操作,使我们的页面的构建效率提到了极大的提升 而diff算法就是更高效地通过对比新旧Virtual DOM来找出真正的Dom变化之处 传统diff算法通过循环递归对节点进行依…

【JavaEE】使Cookie与Session失效-表白墙退出登录操作-Servlet上传文件操作-表白墙注册上传头像+登录显示头像功能

表白墙退出登录操作-表白墙注册上传头像登录显示头像功能 文章目录 【JavaEE】使Cookie与Session失效-表白墙退出登录操作-Servlet上传文件操作-表白墙注册上传头像登录显示头像功能1. Cookie与Session的删除1.1 表白墙页面增加登录出口1.2 点击链接退出登录1.3 测试 2. 上传文…

最新版的配音软件--- tts-vue 软件 下载安装成功过程

目录 本次软件是 Loker 制作,感谢作者的无私奉献。 软件视频效果 软件图片效果 1:电脑版的tts-vue 软件下载链接以及说明: 2:tts-vue 网站在线转换链接: 3:tts-vue 软件 功能简介 截至最新版本&#…

如何根据波特率计算设备每秒传输多少字符

前言 (1)微机原理要进行期末考试了,要准备“预习”了。今天看到关于波特率和字符传输的知识,感觉这个在实际项目中可能会使用到。 (2)因为之前我在学习韦东山老师的课程的时候,他通过波特率计算…

基于SpringBoot+Thymeleaf仓库管理系统

✌全网粉丝20W,csdn特邀作者、博客专家、CSDN新星计划导师、java领域优质创作者,博客之星、掘金/华为云/阿里云/InfoQ等平台优质作者、专注于Java技术领域和毕业项目实战✌ 🍅文末获取项目下载方式🍅 一、项目背景介绍: 随着信息技术的快速发…

群晖IPv6/ddns-go/域名解析设置内网穿透方案

前言 群晖的内网穿透有很多方案,外网IPv4(这个现在很难搞到了),中间服务器搭建Tunnel隧道,frp等方案(网速慢,流量限制,需另购服务器),第三方服务花生壳等(按量付费,速度问题)。 本篇介绍的是 …

阿里云安装和远程连接mysql8.0数据库

目录 在云服务器安装MySQL8.0(详细版): 安装过程中遇到的两个问题的解决方式 无法获取support-files/mysql.server 的文件状态(stat): 没有那个文件或目录 解决不能进行远程连接,报错Communications link failureThe last pac…

C++算法:排序之四(计数、基数、桶排序)

C算法:排序 排序之一(插入、冒泡、快速排序) 排序之二(归并、希尔、选择排序) 排序之三(堆排序) 排序之四(计数、基数、桶排序) 文章目录 C算法:排序三、非比…

本地gradle在idea中的配置

因为公司在用的gradle构建项目,由于学安卓时候把gradle搞的四不像,所以重新配置了gradle在此记录一下 文章目录 安装gradel官网下载解压init.d里面创建init.gradle文件父目录创建gradleRepository配置环境变量测试是否配置成功 idea配置gradle重新构建项…