深信服AF1000防火墙配置第三方IPSecVPN步骤

网络运维 阅读(2) 23小时前 发布 扫码查看网页

深信服AF1000与第三方设备(如其他品牌防火墙、路由器)建立IPSec VPN,核心原则是两端每一阶段的每一个参数都必须完全一致

配置前,务必备好以下信息:

  • 本端/对端公网IP:如果对端是动态IP或通过域名解析,需选择相应类型。
  • 两端内网网段:需要互通的本端和对端子网,切勿填反。
  • 预共享密钥:复杂且两端一致。
  • IKE和IPSec参数:加密算法、认证算法、DH组等,需双方提前商定。

以下是深信服AF侧的详细配置步骤。

第一步:启用VPN服务与线路

  1. 登录AF管理界面,进入 【网络】>【IPSec VPN】>【VPN运行状态】,勾选 【开启VPN服务】。
  2. 进入 【基本设置】>【VPN线路】,新增线路并选择用于建立VPN的公网接口(如ETH1)。

第二步:新增第三方对接设备

进入 【网络】>【IPSec VPN】>【第三方对接管理】,点击 【新增】,开始配置隧道。

第三步:基础与IPSec配置(第二阶段)

【基础配置】 标签页填写主要参数:

  • 设备名称:自定义,如 To_FortiGate。
  • 对端设备地址类型:根据对端情况选固定IP、动态IP或域名。
  • 认证方式/预共享密钥:选择预共享密钥并填入,两端必须一致。
  • 本端连接线路:选择第一步创建的VPN线路。

【加密数据流】 区域点击 【新增】,定义需要保护的流量和IPSec参数:

  • 本端/对端地址:分别填写两端需要通信的内网网段。
  • 阶段二安全提议:选择与对端商定的协议(ESP)、加密算法(AES/3DES等)、认证算法(SHA等),并确认是否启用PFS及DH组。

第四步:IKE配置(第一阶段)

切换到 【IKE配置】 标签页:

  • IKE版本:选择IKEv1或IKEv2,与对端一致。新建隧道推荐IKEv2。
  • 连接模式:主模式适用于两端固定IP,对端是非公网IP时选野蛮模式。
  • 本端/对端身份ID:在野蛮模式下,这是关键的“暗号”,需与对端约定并填对。
  • 阶段一安全提议:选择与对端商定的加密算法、认证算法、DH组。DH组、SA超时时间等也必须完全一致。

第五步:配置安全策略(关键步骤)

很多隧道能建立但业务不通,都是因为这一步没做。

  1. 进入 【网络】>【区域】,为VPN流量新建一个区域(如VPN区域),接口选择vpntun类型。
  2. 进入 【策略】>【访问控制】>【应用控制策略】,点击 【新增】:源区域/地址:选择内网区域或VPN区域,并填写本端内网网段。目的区域/地址:选择VPN区域或内网区域,并填写对端内网网段。动作:设置为 【允许】。

第六步:验证与排查

  • 验证:在 【网络】>【IPSec VPN】>【VPN运行状态】 查看隧道状态是否为 【已连接】。
  • 排查:若状态异常,在 【系统】>【故障排查】>【日志】 中筛选VPN服务,查看详细错误信息。常见问题有:参数不匹配:任何IKE或IPSec参数不一致,特别是加密算法、认证算法、DH组。预共享密钥错误:日志会提示无效的认证数据。身份ID错误:野蛮模式下,对端的本端身份ID填错会导致“无效ID载荷”错误。

本文标题:深信服AF1000防火墙配置第三方IPSecVPN步骤
本文链接:https://www.befun.ink/20327.html
声明:本站信息原创或由互联网收集,未用于商业用途,如若侵权,请联系站长删除!