深信服-H3CVPN.docx

  1. 1、本文档共6页,可阅读全部内容。
  2. 2、有哪些信誉好的足球投注网站(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
深信服-H3CVPN

方案概述:客户总部部署深信服的AF,地市门店部署H3C MSR系列路由器,需要实现门店通过IPSec访问总部的服务器,提交订单信息。 组网拓扑:服务器-----核心交换机----AF----电信互联网------MSR路由---PC 部署方式:双方采用野蛮模式对接,门店端为拨号网络,是动态IP,总部为固定IP; IP规划:总部服务器地址段(/24),门店地址段(/24) 配置: H3C MSR路由配置 1、设置流量特征; acl number 3000 rule 0 permit ip source 55 destination 55 //允许符合如下规则的流量进入隧道 2、第一阶段IKE参数配置 ike proposal 1 encryption-algorithm 3des-cbc dh group2 //DH群组2 authentication-algorithm md5 //认证算法MD5 sa duration 3600 //第一阶段sa生存时间设置为3600秒 ike peer mendian exchange-mode aggressive //使用野蛮模式 proposal 1 pre-shared-key cipher $c$3$GjdUGf5/TwRCAlTodACuFzwB/PNnhXjvZA== //设置共享密钥 id-type name //身份类型为FQDN,深信服端要采用域名FQDN remote-name sangfor //对方身份为sangfor remote-address 11 //总部IP local-name h3c //我方身份为h3c nat traversal //启用NAT穿透,如本端网络为私网必须启用NAT穿透功能,否则会出现隧道建成但无法通信的问题。 dpd mendian //启用DPD探测 3、第二阶段IPsec参数配置 ipsec transform-set mengdian encapsulation-mode tunnel //使用隧道模式 transform esp esp authentication-algorithm md5 esp encryption-algorithm 3des 以上参数与深信服设备的安全选项一致 # ipsec policy 720896 1 isakmp connection-name mengdian security acl 3000 //关联ACL3000 ike-peer transform-set mengdian sa duration traffic-based 1843200 sa duration time-based 3600 //设置第二阶段sa生存时间3600秒 4、关联出接口 interface Dialer10 nat outbound 2000 link-protocol ppp ppp chap user 07911111111 ppp chap password cipher $c$3$LCfQDD7ZgBw3FJcEfFOdRASoe5iZ+J7XtQ== ppp pap local-user 079703124854 password cipher $c$3$Pe+bPhMMGN2bgVeDaj8brE0bSF72XDGELw== ppp ipcp dns admit-any ppp ipcp dns request mtu 1492 ip address ppp-negotiate tcp mss 1024 dialer user username dialer-group 10 dialer bundle 10 ipsec no-nat-process enable //避免ipsec流量被nat转换,否则会导致异常现象。h3c的产品有些可能并不支持这个命令,解决办法是在nat规则里面将ipsec流量特征的数据deny掉,因为数据量一般是先执行nat转换后执行路由的。 ipsec policy 720896 //关联IPsec策略 深信服配置: 第一阶段配置: 因门店端为拨号网络,所以我们要选择对方为动态IP,模式选择为野蛮模式。关于身份字符串信息,深信服设备支持域名FQDN和用户FQDN两种,H3C的设备就不一定,这次实施中就是用的域名FQDN的方式成功了。使用用户FQDN未成功。另外需要注意的是存在nat环境必须要开启NAT穿透功能。 1.png (96.07 KB, 下载次数: 31)  HYPERLINK /forum.php?mod=attachmentaid=ODM2NXwzODk2YmUzMnwxNDg3Mjk3ODMyfDB8OTkxOQ%3

文档评论(0)

yan698698 + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档