华为防火墙IPSec

目录

一, 配置接口地址 

二 配置互通

三 配置ipsecvpn

fw2配置

fw1配置

四 完成互通



一, 配置接口地址 

按照上图配置接口的地址 

同时配置nat策略和默认路由 


###配置路由器地址
[Huawei]int g0/0/0
[Huawei-GigabitEthernet0/0/0]ip ad	
[Huawei-GigabitEthernet0/0/0]ip address 1.1.1.2 24
[Huawei-GigabitEthernet0/0/0]int g0/0/1
[Huawei-GigabitEthernet0/0/1]ip address 2.2.2.2 24
[Huawei-GigabitEthernet0/0/1]



##防火墙easy ip配置
[USG6000V1-policy-nat]dis this
2022-10-11 12:05:10.840 
#
nat-policy
 rule name shangwang
  destination-zone untrust
  action source-nat easy-ip

配置缺省路由

二 配置互通

当所有的ip地址,nat和静态路由配置完成,使用pc能够pi通路由器ar1设备的外网口

但是vpn的流量是要通过防火墙处理,那么还需要配置local到untrust区域互通

命令行配置如下


[USG6000V1]security-policy 
 rule name lo_unt     ##让防火墙本身可以ping通任何地址
   source-zone local
   destination-zone untrust
   action permit
  rule name unt_lo    ##外网区域可以通往内网任意地址 
   source-zone untrust
   destination-zone local
   action permit

##直接复制即可

 或者可以更将精确一些

 ##从对方发出的流量可以达到我的防火墙  当不知道对方ip地址不写也是可以的

三 配置ipsecvpn

fw2配置

##本端地址选择自己的公网ip 对端选择对方的公网ip 

##将client2访问服务器 

fw1配置

四 完成互通

此时发现还是不能访问server1网站

1.查看会话表,发现172地址转发出去是以nat转发 而ipsec建立的隧道是以私网地址建立的

所以要将将nat除去

 2.fw1上并没有配置untrust区到dmz区域的流量放行

配置安全策略 放行流量

  • 1
    点赞
  • 9
    收藏
    觉得还不错? 一键收藏
  • 0
    评论

“相关推荐”对你有帮助么?

  • 非常没帮助
  • 没帮助
  • 一般
  • 有帮助
  • 非常有帮助
提交
评论
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值