• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

F1000-C8110在已經建立連接的PPPoE鏈路上,創建VPN,VPN出現單向通話問題

2024-12-16提問
  • 0關注
  • 0收藏,1476瀏覽
粉絲:0人 關注:0人

問題描述:

 F1000-C8110,防火牆GigabitEthernet1/0/2端口上,連接1個電信的Epon,Epon設置為bridge模式,GigabitEthernet1/0/2綁定dia1接口,dia1接口已經成功分配公網IP地址,例如:11.11.11.1,另一個城市辦公室使用專線網絡,已經分配固定公網IP,例如22.22.22.1,2個辦公室都使用H3C F1000防火牆,同樣型號。2個防火牆之間建立IPsec VPN,從22.22.22.1側防火牆後麵的私有網,已經可以ping通11.11.11.1後麵的私有網IP,但是反過來,從11.11.11.1之後的私有網,不能ping通22.22.22.1之後的私有網?
請問這個需要如何配置?

最佳答案

已采納
粉絲:194人 關注:0人

您好,配置IPSEC

參考

兩台防火牆采用公網固定地址方式搭建IPSEC VPN配置案例(主模式WEB配置)


配置需求及說明

1.1  適用的產品係列

本案例適用於軟件平台為Comware V7係列防火牆:F100-X-G2F1000-X-G2F100-X-WiNetF1000-AKF10X0等。

注:本案例是在F100-C-G2Version 7.1.064, Release 9510P08版本上進行配置和驗證的。

1.2  配置需求及實現的效果

總部和分部各有一台防火牆部署在互聯網出口,因業務需要兩端內網需要通過VPN相互訪問。IP地址及接口規劃如下表所示:

公司名稱

外網接口

公網地址/掩碼

公網網關

內網接口

內網地址/掩碼

總部

1/0/3

101.88.26.34/30

101.88.26.33

1/0/4

192.168.10.0/24

分部

1/0/3

198.76.26.90/30

198.76.26.89

1/0/4

192.168.20.0/24

組網圖


配置步驟

3.1  兩端防火牆上網配置

防火牆上網配置請參考“2.3.2 防火牆外網使用固定IP地址上網配置方法”進行配置,本文隻針對IPSEC VPN配置進行介紹。

3.2  總部側IPSEC VPN策略配置

#在“網絡”>VPN>“策略”中點擊新建。


#在“基本配置”中“接口”選擇接入外網的1/0/3接口,“優先級”設置為1(優先級代表了策略匹配順序,當存在多條VPN隧道時需要對各VPN隧道優先級進行設置),“認證方式”選擇域共享密鑰,建立VPN兩端隧道的域共享密鑰必須一致。對端ID設置對IP地址即分公司公網地址,本端ID默認為本端公網接口IP地址。在保護的數據流中添加源為總部內網網段192.168.10.0/24,目的IP地址為分部內網網段192.168.20.0/24


3.3  總部側配置安全策略,放通IPSEC感興趣流的數據策略

 #在“策略”>“安全策略”>點擊“新建”,“源IP地址”中點擊“添加IPV4地址對象組”


#配置對象組名稱為“192.168.20.0”,點擊“添加”,對象地址為192.168.20.0網段,為分支內網段地址


#在“策略”>“安全策略”>點擊“新建”,“目的IP地址”中點擊“添加IPV4地址對象組”


#配置對象組名稱為“192.168.10.0”,點擊“添加”,對象地址為192.168.10.0網段,為總部內網網段地址


 #最後確認一下“源IP地址”為對端內網所在對象組,“目的IP地址”為本端內網地址所在對象組,確定即可


3.4  總部側配置安全策略,放通UntrustLocal,和LocalUtrust的策略,用於建立IPSEC 隧道

 

 

3.5  分部側IPSEC VPN策略配置

#在“網絡”>VPN>“策略”中點擊新建。


#在“基本配置”中“接口”選擇接入外網的1/0/3接口,“優先級”設置為1(優先級代表了策略匹配順序,當存在多條VPN隧道時需要對各VPN隧道優先級進行設置),“認證方式”選擇域共享密鑰,建立VPN兩端隧道的域共享密鑰必須一致。對端ID設置對IP地址即分公司公網地址,本端ID默認為本端公網接口IP地址。在保護的數據流中添加源為分部內網網段192.168.20.0/24,目的IP地址為總部內網網段192.168.10.0/24


3.6  分部側安全策略和總部的配置方法類似,隻需將IPSEC的感興趣流的源和目的IP反過來寫即可。


3.7  測試VPN是否連通

在總部或者分部內網中任意找一台電腦訪問對端網絡資源。

舉例:在總支側電腦ping分部側電腦,IPSEC初始建立時會丟1-2個包,建立後通信正常。

 

3.8  查看IPSEC監控信息

在“網絡”>VPN>IPsec>“監控”中查看對到信息,如果有隧道信息就說明VPN已經正常建立,如果沒有隧道信息就說明VPN未建立成功。


3.9  保存配置

在設備右上角選擇“保存”選項,點擊“是”完成配置。


注意事項

4.1  外網接口配置動態地址轉換導致VPN無法建立問題

在配置IPSEC VPN時需要注意外網口配置地址轉換時一定要排除掉VPN的感興趣流,因為NAT轉換在接口出方向優先於IPSEC策略,如果不修改會導致數據先經過NAT地址轉換後無法匹配興趣流。

在“對象”>ACL>IPv4”中點擊新建按鈕。


#在“類型”中選擇高級ACLACL編號輸入3999


#以總部防火牆為例,動作選擇拒絕,IP協議類型選擇拒絕,匹配條件匹配總部側內網到分部側內網的網段(在分部側防火牆匹配條件取反)後點擊確定添加下一條策略。


#不需要改變此頁麵配置,可以直接點擊確定按鈕。當有多個網段訪問VPN的需求時,需要先添加拒絕的策略,再添加全部允許的策略。


#在“策略”>NAT>NAT動態轉換”>“策略配置”中點擊新建按鈕。接口選擇外網接口,ACL選擇之前創建的3999,轉換後地址選擇接口IP地址。


注意:如果配置策略中已經存在動態轉換策略,請在此策略的基礎上添加或者更換ACL選項。該操作可能導致斷網請謹慎操作。

4.2  保存配置

在設備右上角選擇“保存”選項,點擊“是”完成配置。

暫無評論

3 個回答
粉絲:18人 關注:0人

單通基本上都是配置問題


可能

1、2端防火牆或安全設備策略未放通

2、目標主機側防火牆問題


建議在仔細檢測下吧,或抓包等方式定位吧

暫無評論

粉絲:17人 關注:1人

檢查一下兩邊防火牆的安全策略,是不是反方向沒放通

暫無評論

zhiliao_OhFlmK 知了小白
粉絲:0人 關注:0人

在“策略”>NAT>NAT動態轉換”>“策略配置”中點擊新建按鈕。接口選擇外網接口,ACL選擇之前創建的3999,轉換後地址選擇接口IP地址。

這一步配置,沒作好。增加這一步操作後,IPsec VPN可用。謝謝

暫無評論

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明