配置Windows系统对接天翼云VPN连接

af2c039b257f1401df773277357604cc.gif

正文共:2024 字 52 图,预估阅读时间:1 分钟

我们前面免费领取了天翼云的VPN连接,相关发文已经被删除了,但还是有不少同学领到了免费资源。有人问我这东西有什么用,那我们今天就跳过一些官方介绍的简单场景,以Windows 10系统为例,介绍一下如何配置Windows系统和天翼云VPN网关对接IPsec。

经过我多日测试,发现配置方式跟之前介绍的Windows系统一样Windows和H3C VSR对接隧道模式的IPsec隧道,初步测试支持Windows Server 2008 R2及以上版本的系统,需要支持配置Windows管理工具“本地安全策略”,家庭版系统应该是不支持。

此外,Windows系统的完整性算法(认证算法)仅支持MD5和SHA1,加密算法仅支持DES和3DES,在和天翼云VPN网关对接时,建议配置完整性算法(认证算法)为MD5,加密算法为3DES;最后,天翼云VPN网关和Windows系统对接时,仅支持隧道模式的IPsec VPN,且需要从Windows系统发起连接,从VPN网关无法主动触发连接协商。

接下来,步入正题。

14d4e46e9288c96dc0cde9e9a3fe3db0.png

1、Windows系统配置

bfa7c177771b4d7f1d2038d20caa5b13.png

Windows系统需要通过本地安全策略来配置IPsec,通过MMC窗口访问本地安全策略的方式为:

A:开始→Windows管理工具→本地安全策略;

d62f7922241584ac986f3dcf81a83aa9.png

B:Win+R在运行框输入secpol.msc。

fe22236b16c4f77ed6d566e547b3d6fb.png

f88c61a6f796626e65775a3f96cd58bc.png

1.1、配置IP安全策略

右击“IP安全策略,在本地计算机”,点击“创建IP安全策略”

b89881ce9ab538a22856b4d38c1f7bc8.png

欢迎页面,直接“下一步”

a847cb90a80a112853d859f922462bb6.png

配置IP安全策略的“名称”

ab66f87375336f5f4980438d6f36561b.png

安全通讯请求页面,有“激活默认响应规则”的选项,不要选,给低版本系统使用的。

21e3bd11c977571c045f7902a8f35f9f.png

勾选“编辑属性”,完成配置。到这里就完成了一个IPsec策略的添加。

4490c7e002ac3e9e2506b4df32545b4a.png

点击完成后,在IPsec策略属性页面,有一个默认的IP安全规则,不用管它,点击“添加”IP安全规则。

21029a3bbcd2a9e1ca24cbe47f7571a9.png

a24efabe278fb37c10a570b946a940c2.png

1.2、配置IP安全规则

对于使用隧道模式的IPsec策略,需要添加2条IP安全规则。在向导页面,可以看到IP安全规则的配置步骤:IP隧道操作属性、身份验证方法和筛选器操作。

36f1f917dbec3fbc78700f2e5762e8ee.png

首先配置第一条从Windows系统到VPN网关的策略,这里选择【隧道终结点由下列IP地址指定】,也就是隧道模式,配置IPv4隧道终结点为VPN网关的IP地址。

707641f2a3b396b41cdf36f58443865b.png

网络类型选择默认的【所有网络连接】即可。

76e509ccbb5cff648dc16dacd68c638c.png

85fe1369d43294e077c169b9d17faaf3.png

1.3、配置IP筛选器列表

然后进入到“IP筛选器列表”选择页面,此时列表为空,点击“添加”

7846498857536a354aa091acb34d4a45.png

配置IP筛选器列表名称,点击“添加”来增加IP筛选器。

de1591860d97e4c791f564643db14deb.png

ad29fffce237c7cb9e6df1e562d141a1.png

1.4、配置IP筛选器

IP筛选器用于筛选IP流量需要的源、目标和通信类型信息。

8a0c24a4e1386b6c9554c507263b568a.png

可选描述,勾选“镜像”,也就是双向流量。

fdd932e2c2b7cfd0a036715292fd9ca5.png

指定源地址,选择【我的IP地址】

ada62bd958ce8b58b11d09ab27078e05.png

目标地址选择【一个特定的IP地址或子网】,并填入云内的业务子网。

f4babdef92cf02cd6733287b96f32b44.png

协议选择【所有】,这三步跟天翼云配置的感兴趣流模式相对应。

0d15ca79ef9cc85644320fa78e63db8d.png

完成IP筛选器配置。

4010b9a6aaa7bb62f441e9a4fda78da4.png

确认IP筛选器列表信息无误,点击确定。

687341e3e956c34249bd0bc77d2ee5c3.png

在安全规则向导中,选中刚才创建的IP筛选器列表,点击下一页。

39d39ec7495259b07dfff5d5b3f02ce5.png

进入筛选器操作选择页面,列表默认为空,点击“添加”

dfd6d501e2d2b452900c2f4541668579.png

c1342f1405338c87192dad0755efdb43.png

1.5、配置IP安全筛选器操作

添加IP安全筛选器操作,对应天翼云的IPsec策略配置。

d209bab08e0d58749edf6a52ce8e7f9d.png

配置名称和描述信息。

585503b113a5f8c026336e03f5f429bf.png

操作选择【协商安全】

28db1046d058eb2656f0ef524cc838e4.png

不允许与不支持IPsec的计算机通讯。

e329072e44f6efba1c7f00c15af5a48f.png

IP流量安全也就是对流量进行完整性校验和加密,选择【自定义】,点击“设置”

90dc4e99b0658feb4c6b4cc7374d1bf0.png

为跟天翼云侧保持一致,这里仅勾选ESP,完整性算法选择【MD5】,加密算法选择【DES】,点击“确定”完成设置。

ae037c64e71a784e8ce118e12b9620bd.png

设置完成后,点击“下一页”。完成IP安全筛选器操作配置。

2d76415dac983b54f42dbf1b3d562a0b.png

选中刚才添加的筛选器操作,点击编辑。

b18f4f1acc92ba44dc1f9b9eaed1a0fc.png

需要勾选“使用会话密钥完全向前保密(PFS)”,以跟天翼云IPsec策略配置保持一致。

427b1daaa4c4ecd78b62a57cc7a9fbe8.png

点击“应用”后,返回筛选器操作,点击“下一页”

配置身份验证方法,选择预共享密钥(PSK),配置密钥。

a0cc1750be007a2130fb12d6f83e7b5b.png

点击完成,到这里就添加完了第一条IP安全规则。

2b9d37a965176055f9452bc881142708.png

3df3a9e1f712682f420f46cd46373896.png

1.6、添加第二条IP安全规则

通过1.2-1.5的操作,Windows系统到天翼云网关的IP安全规则已经添加好了,我们现在重复这些操作,添加一条反向的从天翼云网关到Windows系统的IP安全规则。

57d158e73e2e2299361e6a2baee02627.png

IPv4隧道终结点配置为Windows系统的网卡IP地址。

1c0a95d4179d0011fc16d6885c357981.png

IP筛选器列表配置的源地址和目标地址与前面配置的相反。

0983c1bb90533816ddc6868525d9bed5.png

筛选器操作可以复用,无需重复配置。

bea206f1ea5f02ac52b11799b3dd43c8.png

配置身份验证方法和第一次的配置保持一致。

d853cba05534f6c61596efe49bc525e2.png

添加完成后,检查新添加的两条IP安全规则处于选中状态。

ad0b078f660823045c45a9ac7af82b09.png

34fc9362150ae5ee4424411aef25e8de.png

1.7、修改密钥交换安全方法

切换到“常规”页签,点击设置调整IKE密钥交换的策略属性。

747aac16f388ec3487fa070590e4ddb5.png

身份验证和生成新密钥间隔和天翼云VPN网关保持一致;点击“方法”设置安全方法,为了跟天翼云侧IKE策略配置相匹配,加密算法选择【3DES】,完整性算法选择【MD5】,DH组选择【中(2)】

b68903b380cf941ab4c4b3c07c4c43ee.png

a8a03175cd0134c168f9dcac99533c18.png

1.8、启用IP安全策略

IP安全策略创建完成之后,默认是没有激活的,需要在“本地安全策略”中,右击策略名称点击分配进行指派。

b62f1aa84cf31d9ddf82609fe5fb7025.png

分配之后,策略已支指派状态变更为“是”

c0bd14a7b57dacf880ec8df9f60293ec.png

807c07d656c6d4c861da1bed668af5c3.png

2、天翼云VPN网关配置

bb392a9e426defd8e1f594817d0b5e99.png

首先创建用户网关,网关IP配置为Windows系统的公网IP地址。

a04ae3f15786b1915ceb3b0d5e0ff27a.png

接下来,创建IPsec连接,路由模式选择【感兴趣流】,本端子网选择业务主机所在网段,对端网段配置为Windows系统的私网地址网段,认证方式选择【密钥认证】,并配置使用和Windows系统相同的预共享密钥。RemoteID需要修改为Windows系统的网卡IP地址。

2fda3adea405a661f50a1b66d4182ada.png

展开高级配置,调整IKE策略和IPsec策略的算法配置,与Windows系统保持一致。IKE认证算法选择【MD5】,加密算法选择【3DES】,DH算法选择【Group2】;IPsec认证算法选择【MD5】,加密算法选择【DES】,PFS选择【DH Group2】

aa9f20851921a3000746a67f8e2d9999.png

346b40a41faa2dd877eea68dbb93a4dd.png

3、验证配置

12164f6965baa1be8a88937c6659340f.png

在Windows系统中ping云端的业务主机以触发IPsec协商。

4ae5f8a405dd7ff1117f03e9cfaaa073.png

查看IPsec连接状态,为第二阶段协商成功。

9d7127dfac84cd7c3413652f340bc371.png

使用工具通过内网IP地址直接登录云主机。在业务主机进行测试,也可以反向ping通Windows系统。

20cbe8d55831ce19249e6003c176c553.png

至此,IPsec连接配置完成。

ea6195b3c68ea56bd9f9fda95281beec.gif

长按二维码
关注我们吧

238097e6d7a08482ed1ef59d25922795.jpeg

eaf6052cf8103ad838a871e6afab1d79.png

使用命令配置Windows和H3C VSR对接隧道模式的IPsec

Windows和H3C VSR对接隧道模式的IPsec隧道

使用6条命令完成Windows和H3C VSR的IPsec对接

还能这么玩?Windows通过netsh命令配置IPsec

Windows和H3C VSR对接IPsec VPN

手把手教你在天翼云部署一台FortiGate云主机

来吧,给大家分享一下最新版本的FortiGate-VM64,带试用授权

使用IKE数字签名RSA认证建立IPsec隧道的配置案例

HPE VSR配置穿越NAT场景下的ADVPN案例

ADVPN:Hub-Spoke类型组网实验

ADVPN:Full-Mesh模型组网实验

配置GRE over IPv6隧道

IPsec over GRE over IPv6配置案例

Android手机安装Kali系统并配置ddns-go

使用ddns-go实现自动配置IPv6的DDNS

本项目是一个基于SSM(Spring+SpringMVC+MyBatis)框架和Vue.js前端技术的大学生第二课堂系统,旨在为大学生提供一个便捷、高效的学习和实践平台。项目包含了完整的数据库设计、后端Java代码实现以及前端Vue.js页面展示,适合计算机相关专业的毕设学生和需要进行项目实战练习的Java学习者。 在功能方面,系统主要实现了以下几个模块:用户管理、课程管理、活动管理、成绩管理和通知公告。用户管理模块支持学生和教师的注册、登录及权限管理;课程管理模块允许教师上传课程资料、设置课程时间,并由学生进行选课;活动管理模块提供了活动发布、报名和签到功能,鼓励学生参与课外实践活动;成绩管理模块则用于记录和查询学生的课程成绩和活动参与情况;通知公告模块则实时发布学校或班级的最新通知和公告。 技术实现上,后端采用SSM框架进行开发,Spring负责业务逻辑层,SpringMVC处理Web请求,MyBatis进行数据库操作,确保了系统的稳定性和扩展性。前端则使用Vue.js框架,结合Axios进行数据请求,实现了前后端分离,提升了用户体验和开发效率。 该项目不仅提供了完整的源代码和相关文档,还包括了详细的数据库设计文档和项目部署指南,为学习和实践提供了便利。对于基础较好的学习者,可以根据自己的需求在此基础上进行功能扩展和优化,进一步提升自己的技术水平和项目实战能力。
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包

打赏作者

Danileaf_Guo

你的鼓励将是我创作的最大动力

¥1 ¥2 ¥4 ¥6 ¥10 ¥20
扫码支付:¥1
获取中
扫码支付

您的余额不足,请更换扫码支付或充值

打赏作者

实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值