【隧道篇 / IPsec】(7.6) ❀ 01. 利用向导快速建立IPsec安全隧道 (点对点) ❀ FortiGate 防火墙

  【简介】相信很多人已经习惯利用导向快速创建VPN了,而且已经有部分尝鲜者已经用上了FortiOS 7.6,但是会发现FortiOS 7.6下的VPN向导改变了很多,一时无法下手,下面我们来看看最常见的点对点是如何配置的。


  环境介绍

  在配置IPsec VPN之前,我们需要了解环境以及需求,得到必要的数据,才能开始配置。

  ① 老梅子集团深圳研发总部防火墙为FortiGate 601E,宽带为固定IP,服务器位于port7口,IP地址为172.16.2.X网段。

  ② 老梅子集团中山工厂防火墙为FortiGate 60F,宽带为ADSL拨号,得到的非公网IP,电脑位于LAN口,IP地址为172.16.1.X网段。

  这是一个非常常见的网络环境,无公网IP的分部需要访问有公网IP的总部。

  总部配置

  首先我们登录深圳总部防火墙,利用向导配置VPN。

  ① 在深圳防火墙选择菜单【VPN】-【VPN向导】,输入自定义的隧道名称,通常以两个地点命名,默认选择站到站模板。点击【开始】按钮。

  ② 从VPN隧道设置这段来看,就与以前的版本有很大的不同。输入自定义的预共享密钥,两边防火墙预共享密钥必须完全相同。注意这里的IKE,默认为版本2,早期默认为版本1,其它都保持默认,点击【下一个】。

  ③ 远程站点是配置对方参数,由于中山分部的防火墙是拨号宽带,并没有公网IP,无法直接访问中山防火墙,所以无程站点设备选择了【在NAT或动态后面】,中山防火墙的LAN口是172.16.1.X网段,因此在可以访问VPN的远程站点子网填写【172.16.1.0/24】。点击【下一个】。

  ④ 本地站点设置,传出接口为宽带接口,这里选择port1,本地接口为服务器所在接口port7,本地子网为172.16.2.0/24,由于只允许中山防火墙的LAN接口访问深圳防火墙的port7接口,因此最下面的【允许远程站点的Internet流量通过此设备】保持默认不启用。点击【下一个】。

  ⑤ 配置全部完成,点击【提交】,深圳防火墙自动生成地址对象、虚拟接口以及策略。

  ⑥ 选择菜单【VPN】-【VPN隧道】,可以看到已经创建好SZ-ZS的隧道,点击隧道,弹出菜单中选择【编辑】。

  ⑦ 可以看到远程网关为【拨号用户】,由中山防火墙拨入。IKE默认为版本2。

  ⑧ 选择子菜单【隧道对象】,可以看到自动创建的地址组、防火墙策略、接口、区域和VPN接口,后期如果要删除VPN,就可以将这些对象一一手动删除。

  分部配置

  深圳总部防火墙配置完成后,下一步就是配置中山分部防火墙了。

  ① 在中山防火墙选择菜单【VPN】-【VPN向导】,输入自定义的隧道名称,通常以两个地点命名,默认选择站到站模板。点击【开始】按钮。

  ② 在VPN隧道设置,输入与深圳总部防火墙相同的自定义预共享密钥,其它都保持默认,点击【下一个】。

  ③ 远程站点设置,由于深圳总部防火墙有公网IP,因此远程站点设备保持默认选择【可访问和静态】,输入深圳总部宽带的IP地址,可以访问VPN的远程站点子网,输入深圳防火墙服务器port7接口的IP地址网段172.16.2.0/24,点击【下一个】。

   ④ 本地站点设置,传出接口为宽带接口,这里选择wan1,本地接口选择LAN,本地子网为172.16.1.0/24,点击【下一个】。

  ⑤ 配置全部完成,点击【提交】,中山防火墙比深圳防火墙自动生成多了路由。

   ⑥ 选择菜单【VPN】-【VPN隧道】,可以看到已经创建好SZ-ZS的隧道,点击隧道,弹出菜单中选择【编辑】。我们看看中山分部与深圳总部的配置有什么不同。

  ⑦ 看到中山与深圳配置不同的是远程网关为【静态IP地址】。

  ⑧ 选择子菜单【隧道对象】,可以看到自动创建的地址组、防火墙策略、接口、区域和VPN接口,还有比深圳防火墙多了静态路由。

  启用和断开IPsec VPN

  由于深圳总部防火墙是被拨入端,因此只能在中山分部防火墙启动VPN。

  ① 在中山分部防火墙选择菜单【仪表板】-【网络】,点击【IPsec】小部件。

  ② 可以看到刚才创建的中山到深圳的IPsec VPN已经是绿色,阶段1和阶段2都上绿色向上箭头的图标,表示隧道连接成功。

  ③ 有的时候我们需要段开VPN,在IPsec小部件,选择隧道,弹出菜单选择【断开】,可以断开阶段2,也可以全部断开。

  ④ 同样,如果隧道没有启动,点击隧道弹出菜单可以选择【启用】,由于阶段1是自动连接的,所以这里可以选择的是阶段2的启动。

  验证隧道互通

  由于我们配置的是中山的172.16.1.0/24和深圳的172.16.2.0/24的互访,因此可以在两边防火墙的互ping,如果都能通,说明隧道互访正常。

  ① 在中山分部防火墙界面点击右上角命令窗口图标。

   ② 在命令窗口输入命令 execute ping-options source 172.16.1.1, 定义源IP地址。

  ③ 为什么要定义源IP地址?这是让防火墙模拟电脑从Lan口发起请求。为什么IP地址是172.16.1.1?因为这是Lan口的IP地址。可以是172.16.1.2或其它的地址吗?不可以,防火墙源IP地址只能定义接口的IP地址。

  ④ 定义源IP地址后,执行命令 execute ping 172.16.2.1,ping深圳总部防火墙服务器port7接口IP地址,可以Ping通,说明从中山访问深圳正常。

  ⑤ 深圳总部的服务器port7接口IP地址是172.16.2.1,下一步我们从深圳port7口去ping中山的LAN口。

  ⑥ 登录深圳总部防火墙。进入命令窗口,执行命令 execute ping-options source 172.16.2.1,定义源IP地址为port7接口IP,执行命令 execute ping 172.16.1.1,从深圳防火墙port7口访问中山防火墙LAN口正常。说明IPsec VPN是通的,可以互相访问。


本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。
如若转载,请注明出处:http://www.pswp.cn/diannao/93172.shtml
繁体地址,请注明出处:http://hk.pswp.cn/diannao/93172.shtml

如若内容造成侵权/违法违规/事实不符,请联系多彩编程网进行投诉反馈email:809451989@qq.com,一经查实,立即删除!

相关文章

PLLIP核

。1 号红色框内的速度等级代表着设备的速度 等级,保存默认就好;2 号红色框内设置输入频率;3 号红色框选择 PLL 的工作模式。我们 开发板用的晶振是 50MHz 的,故在 2 号红色框内我们填写 50MHz;我们在 3 号红色框内选正…

1.1 Deep learning?pytorch ?深度学习训练出来的模型通常有效但无法解释合理性? 如何 解释?

DL 是什么,你如何理解DL模型? DL 对于我而言,就是人类试图想通过数学语言描述人类学习过程的一门技术,或者说学科。 因此 DL 模型 相当于 数学 的 一个 funciton ,有输入,通过function处理,得…

java实现在工具类中注入其他对象方式

方案1: Slf4j Component public class ChatdocApiClient {Value("${chatdoc.app-id}")private String appId;Value("${chatdoc.secret}")private String secret;Value("${chatdoc.domain}")private String domain;private final Rest…

electron中IPC 渲染进程与主进程通信方法解析

electron中ipcRenderer.invoke、ipcRenderer.on、ipcRenderer.send、ipcRenderer.sendSync作用与区别 IPC 渲染进程与主进程通信方法解析 ipcRenderer 的这几个方法作用不完全相同,它们适用于不同的通信场景,核心区别在于通信方向、是否需要响应以及同步…

epoll_event 事件类型详解

epoll_event 事件类型详解 epoll_event 是 Linux epoll I/O 多路复用机制的核心结构体&#xff0c;其中的事件类型决定了 epoll 监控的行为和触发条件。以下是各种事件类型的详细解析&#xff1a; epoll_event 结构体 #include <sys/epoll.h>typedef union epoll_data {v…

设计自己的小传输协议 导论与概念

设计自己的小传输协议 导论与概念 1&#xff1a;聊一聊协议头设计 ​ 早在《TCP/IP详解》中的第一句话中&#xff0c;我们就知道协议的含义是这样的&#xff1a;协议是通信双方共同遵守的一套规则&#xff0c;提供格式定义、语义解释等&#xff0c;使不同设备或软件能够正确交…

iOS —— 天气预报仿写总结

在iOS中&#xff0c;最常见的网络请求方式是NSURLSession&#xff0c;它是苹果推荐的现代API&#xff0c;简单安全且易于拓展。一次完整的网络请求流程&#xff1a;构造 NSURL 对象创建 NSURLSessionDataTask发起请求&#xff08;resume&#xff09;在回调中解析数据回到主线程…

MySQL 8.4 Windows 版安装记录与步骤参考

导语&#xff1a; MySQL 作为广泛使用的开源数据库管理系统&#xff0c;是许多开发者和学习者的必备工具。最近有朋友询问安装过程&#xff0c;正好整理了 MySQL 8.4 在 Windows 系统下的安装步骤和一些注意事项&#xff0c;分享给有需要的朋友做个参考。关于 MySQL&#xff1a…

七、搭建springCloudAlibaba2021.1版本分布式微服务-skywalking9.0链路追踪

前言链路追踪介绍 对于一个大型的几十个&#xff0c;几百个微服务构成的微服务架构系统&#xff0c;通常会遇到下面的一系列问题。 如何串联整个调用链路&#xff0c;快速定位问题&#xff1f;如何澄清各个微服务之间的依赖关系&#xff1f;如何进行各个微服务接口的性能分析&a…

深入理解大语言模型生成参数:temperature、top\_k、top\_p 等全解析

在使用大语言模型&#xff08;如 GPT-4、LLaMA、ChatGLM 等&#xff09;进行文本生成任务时&#xff0c;很多开发者会面对各种“生成参数”&#xff0c;如 temperature、top_k、top_p、repetition_penalty 等。这些参数虽然看起来抽象&#xff0c;但掌握它们的意义和配置技巧&a…

vulhub Web Machine(N7)靶场攻略

下载地址&#xff1a; https://download.vulnhub.com/webmachine/Web-Machine-N7.ova 使用方法&#xff1a; 靶场下载好以后不用解压&#xff0c;需要使用Oracle VirtualBox虚拟机打开&#xff0c;用VMware会报错。安装Oracle VirtualBox虚拟机时安装地址不能随便选择&#…

【机器学习深度学习】模型微调:多久才算微调完成?——如何判断微调收敛,何时终止训练

目录 前言 一、微调过程的目标&#xff1a;优化模型表现 二、微调需要多久&#xff1f; 微调时间无法确定 三、如何判断微调何时收敛&#xff1f; 3.1 观察Loss的下降趋势 3.2 损失值趋于平稳&#xff0c;意味着收敛 如何识别收敛&#xff1f; 3.3 验证Loss的波动&…

红队视角:实战渗透测试中漏洞利用的进阶技巧与防御

红队作为渗透测试的 “攻击方”&#xff0c;其核心价值不仅在于发现漏洞&#xff0c;更在于挖掘漏洞的深度利用方式 —— 通过绕过防护措施、组合低危漏洞形成攻击链&#xff0c;暴露企业真实安全风险。从红队视角解析漏洞利用的进阶技巧&#xff0c;既能帮助防御方理解攻击思路…

OpenHarmony BUILD.gn中执行脚本

在OpenHarmony编译构建中笔者经常遇到这样的场景——需要执行sh脚本完成某些操作。笔者将OpenHarmony BUILD.gn中执行脚本的方法分享如下&#xff1a; 前置知识点 1.能够把自定义的子系统加入OpenHarmony源码的编译构建&#xff0c;请参考&#xff1a;https://ost.51cto.com/…

QUIC协议如何在UDP基础上解决网络切换问题

一、UDP 四元组的本质局限UDP 本身无连接状态&#xff0c;其数据包仅通过四元组寻址。但 QUIC 在 UDP 之上构建了完整的连接语义。二、QUIC 的连接迁移核心机制1. 连接标识符&#xff08;Connection ID&#xff09;关键设计&#xff1a;每个 QUIC 连接拥有全局唯一 64-bit Conn…

力扣131:分割回文串

力扣131:分割回文串题目思路代码题目 给你一个字符串 s&#xff0c;请你将 s 分割成一些 子串&#xff0c;使每个子串都是 回文串 。返回 s 所有可能的分割方案。 思路 从题目中我们可以总结出这道题的三个需要解决的问题&#xff1a; 如何判断回文串如何找到一种方案里的所…

代驾小程序系统开发:引领出行行业数字化转型

随着数字技术的飞速发展&#xff0c;出行行业正经历着深刻的数字化转型。代驾小程序系统作为这一转型的重要推手&#xff0c;以其高效、便捷、智能的特点&#xff0c;引领着出行行业向数字化、网络化、智能化方向发展。一、数字化管理&#xff0c;提升运营效率代驾小程序系统通…

数独求解器与生成器(回溯算法实现)

摘要本毕业设计旨在利用MATLAB技术实现一个基于回溯算法的数独求解器与生成器。通过深入分析数独游戏的规则和回溯算法的原理&#xff0c;设计并实现了数独求解的核心算法&#xff0c;同时开发了数独生成功能&#xff0c;能够生成符合规则的有效数独谜题。系统采用MATLAB图形用…

[数据结构]#7 哈希表

哈希表&#xff08;Hash Table&#xff09;&#xff0c;有时也称为散列表&#xff0c;是一种数据结构&#xff0c;它提供了一种快速存取数据的方法。哈希表利用一个被称为哈希函数的机制将键映射到表中的一个位置来直接访问记录&#xff0c;以此加快查找的速度。哈希表通常支持…

C++ 23种设计模式-工厂模式

工厂模式是一种创建型的设计模式&#xff0c;他提供了一种创建对象的最佳方式&#xff0c;而无需指定将要创建对象的具体类。包括&#xff1a;简单工厂模式、工厂方法模式、抽象工厂模式。简单工厂模式组成成员&#xff1a;抽象产品类、具体产品类 A、B、C等、工厂类工作原理&a…