两台IR615和华为USG6335E建IPsecVPN

两台IR615和华为USG6335E建IPsecVPN

华为防火墙作为中心网关,两台IR615路由器作为分支节点,与中心网关建立IPSecVPN隧道,对中心网关子网(10.168.1.0/24)和路由器IR615-1的子网(10.168.2.0/24)、路由器IR615-2的子网(10.168.3.0/24)之间的数据流进行安全保护。安全协议采用ESP,加密算法采用3DES,认证算法采用MD5,组网拓扑如下:

/uploads/article/20211207/c23ea34e1ffd6f8c3899bfb7f5f02ddb.png

组网环境:

USG6335E:具有公网地址111.113.24.230

IR615:使用SIM卡拨号上网,获得的ip地址为非公网ip;

防火墙端设备均在10.61.92.1/24这一网段,IR615下连设备在10.168.2.0/2410.168.3.0/24这两个网段;

基本上网配置已经完成,两台IR615均能ping通防火墙上的公网地址。

配置步骤:

1、 配置华为防火墙

第一步:进入网络>>接口界面,配置WAN口地址已经打开WANping功能。

/uploads/article/20211207/15602aa375324451af7e7818646574f1.png

第二步:进入IPSec配置界面配置基本参数如下。

/uploads/article/20211207/b9d8f6995cfe2a755b5ffe32f1c5c31c.png /uploads/article/20211207/f02a6be87295d2ea74df01ab0e4b542f.png 第三步:配置安全区域untrusttrust两区域之间互通的安全策略

/uploads/article/20211207/11f64ecf5df516db3cca1ae9f24828ca.png /uploads/article/20211207/0317beabb49a7b92057d8d90fb37c614.png

第四步:配置NAT策略,使trust区域的10.61.92.0/24IR302的两个子网地址不做NAT转换

/uploads/article/20211207/c661539c58dacc6a066d0ee04c7758a7.png

2、 配置两台IR615

第一步:进入VPN—>>IPSec隧道配置界面,配置参数。

/uploads/article/20211207/5f1bfc46a64e775b144e63070aa699dd.png /uploads/article/20211207/b3c753fd23a10807215b68967790b8fe.png

3、 结果验证

华为防火墙:隧道建立成功

/uploads/article/20211207/74f38cf88d1786fc52050be9db9d64ec.png

IR615:隧道建立成功

/uploads/article/20211207/ecc168aded0f29d960ea2e6cfa3c7083.png

PC:防火墙侧子网PcpingIR302的子网地址

/uploads/article/20211207/31f3357301054a82b3c4395b818eaed5.png /uploads/article/20211207/4196b5d733265a532818666311b1ad1d.png /uploads/article/20211207/7d80463945016e8d4548ad13a9a0a57a.png

0 个评论

要回复文章请先登录注册