环境:

tjzibo两个Fortinet防火墙,wan口为公网IP

防火墙IOS版本:v5.4.2,build1100 (GA)

 

需求:

tjzibo需要建立ipsec ***,tj的172.18.0.1要和zibo的172.20.0.1互相通讯

 

拓扑图:wKiom1lXyFSD-OyCAABC_3ILmgY520.png


配置步骤:

 

tj端配置

1.    tj端创建loopback口,并分别配置成172.18.0.1/32和172.20.0.1/32,开启ping功能。

 

2.    创建ipsec隧道

 

2.1 新建***

wKiom1lXyJXCBKxDAABhOstVTgQ134.png


2.2 填写远程网关地址以及对应的接口、预共享密钥、开启NAT穿越、IKE版本和模式(需要和对端保持一致

wKioL1lXyMuAZXAJAAB8If7buvw976.png 


2.3   配置第一阶段的加密和认证方式、DH组、秘钥生存时间。(需要和对端保持一致

wKioL1lXyQrRdx9mAABO_rl3mQk656.png


2.4 配置第二阶段的本地地址、远程地址、加密和认证方式、DH组等相关的信息。

wKioL1lXyUDgDmtTAAClFdUAaVA158.png

wKioL1lXyWGiMPdSAAAqngAh0OE405.png


3 新建策略:

 

3.1 放行zibo172.20.0.1 到 tj 172.18.0.1 的所有流量(不启用NAT)

wKiom1lXyaLgXx67AAB5YIYAWwk260.png


3.2 放行 tj172.18.0.1到 zibo 172.20.0.1的所有流量(不启用NAT)

wKioL1lXydLADXnrAAA8UdBtxVw883.png


4 设置路由

 

设置到172.20.0.1的静态路由:

wKioL1lXygmgfW_eAAAx-C_D4eA039.png



zibo端配置

1. Zibo端创建loopback口,并配置成172.20.0.1/32,开启ping功能。

 

2. 创建ipsec隧道

 

2.1 新建***

wKiom1lXykjRra0YAAA7QD0aNDM753.png

wKioL1lXymSA3099AAAtUiU2STg600.png

2.2 填写远程网关地址以及对应的接口、预共享密钥、开启NAT穿越、IKE版本和模式(需要和对端保持一致)

wKioL1lXypjiUNaSAACJJHBSn0k178.png

 

2.3 配置第一阶段的加密和认证方式、DH组、秘钥生存时间。(需要和对端保持一致)

wKiom1lXysiCoTwsAABYZ6hHeCE940.png

 

2.4 配置第二阶段的本地地址、远程地址、加密和认证方式、DH组等相关的信息。

wKiom1lXyxaj3WlpAAAJ5_YreO8764.png

wKioL1lXyyXztQc7AAClVrTgrVo228.png

wKiom1lXyzTxGbBoAAAjcbI1FF8944.png

 

3 新建策略:

 

3.1 放行zibo172.20.0.1 到 tj 172.18.0.1 的所有流量(不启用NAT)

wKioL1lXy7DyUqzcAABF8XsAAws907.png

3.2 放行 tj172.18.0.1到 zibo 172.20.0.1的所有流量(不启用NAT)


wKioL1lXy8aDS30BAABFBjoBwhM616.png



4 设置路由

 

设置到172.18.0.1的静态路由:

wKiom1lXy9WgiCO0AAA5nf2Nf0A284.png



5 查看ipsec ***的状态

 

 

查看两台防火墙的ipsec ***状态:

wKiom1lXzEjirgQPAAD6h92S-M8713.pngtj防火墙上ipsec ***已建立连接,zibo肯定也建立了连接,看下图



wKioL1lXzGnQFa9bAACkjj8vJoc382.pngzibo防火墙ipsec ***也建立连接了。


6 测试两端内网连通性

 

从tj ping zibo

wKiom1lXzMSS-8U4AAA6j6EBohQ532.png

通!

 

从zibo ping tj

wKiom1lXzNDQzIxPAAA4jKsX134920.png

通!


注:如果ipsec ***没起来,请仔细两边的ipsec ***参数是否一致,策略是否放行!

如果ipsec ***起来了,而不能访问对方内网,请查看路由有没有添加成功!


本文pdf文档下载地址:http://down.51cto.com/data/2323122