一、部署环境
网络出口防火墙:深信服AF-1000-FH1200B,设备版本号:8.0.86
核心交换机型号:H3C S5500V2-28C-EI,软件版本号:7.1.070 Release 6312P01
奇安信防火墙型号:网神SecGate 3600防火墙NSG2000-TE15P,版本号:V3.6.6.0(-6.11.13.110509)
二、奇安信配置说明
原来奇安信防火墙部署在网络边界出口处,在旁挂前需要删除所有的安全策略、NAT策略。
1、网络接口配置
将奇安信防火墙旁路部署,防火墙上任意选择一个网络接口,配置局域网地址,旁挂到核心交换机。
编辑物理接口,安全域选择any,工作模式选择:路由模式。
配置静态IP地址,类型选择Float
2、安全策略配置
配置一条安全策略,放空所有区域的数据包。any-any
3、SSLVPN配置
先配置一个SSLVPN,选择物理接口(就是刚才配置静态IP地址的接口),通讯端口,认证方式(我这边使用的是域控制器认证方式),可访问的局域网地址列表。
配置SSLVPN地址池
4、SSLVPN才用AD域控制器认证配置
三、出口防火墙配置
将奇安信防火墙SSLVPN的通讯端口TCP64443、UDP4500,通过出口深信服防火墙映射出去。
四、核心交换机配置
在核心交换机上配置一条静态路由,将奇安信SSLVPN的地址,指向奇安信防火墙物理口的静态IP地址。