云计算运维

Windows Server 2003 - Windows Server 2019 系统工具,Linux系统脚本,Mysql、Nginx、PHP、Redis、K8S、Seafile、Weblogic 、Jenkins、DNS、DHCP、FTP、IIS、Zookeeper、Rabbitmq、Oracle、Tomcat、Mavrn等服务搭建维护,请关注我.

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!


前言

上个星期,有个兄弟找我,说他配的 IPsec VPN 怎么都通不了。我简单的看了一下他的配置,配置看来看去也没发现啥毛病,真挺奇怪的。

说实话,我也好久没亲手配 IPsec 了,很多东西都生疏了。正好借着这个机会,我用 eNSP-Pro 搭了一套环境,重新温习一遍 IPsec VPN 的配置流程。

新版本的 Web 界面配置 IPsec, NAT 策略不用你手动改,安全策略也不用你手动建,全部自动生成。全程点点鼠标就搞定了。

下面就跟大家分享一下完整的配置过程。


一、网络拓扑

先看下整体拓扑。模拟的是上海总部西安分部之间通过 IPsec VPN 互联的场景:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

两个站点各有一台防火墙(USG6000V),分别连接互联网和内部网络。

因为有一些朋友说他使用Cloud连接设备怎么都访问不了web,你可以学习一下我的虚拟机配置,因为他那个网卡其实还是用的是虚拟机的网卡

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

虚拟机网络方面,Cloud 桥接到物理网卡,让两个防火墙能通过"公网"互通:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

二、防火墙基础配置(CLI)

两台防火墙先通过命令行完成最基础的配置——接口 IP、安全域、Web 管理:

西安防火墙

[HUAWEI]int g0/0/3
[HUAWEI-GE0/0/3]ip add 192.168.100.200 24
[HUAWEI-GE0/0/3]service-manage all permit 
[HUAWEI]firewall zone trust 
[HUAWEI-zone-trust]add int g0/0/3
[HUAWEI]web-manager server-source all-interface
[HUAWEI]web-manager enable 
[HUAWEI]aaa
[HUAWEI-aaa]local-user zxbadmin password irreversible-cipher Zxb@123456
[HUAWEI-aaa]local-user zxbadmin service-type http 
[HUAWEI-aaa]local-user zxbadmin privilege level 3

上海防火墙

[HUAWEI]int g0/0/3
[HUAWEI-GE0/0/3]ip add 192.168.100.100 24
[HUAWEI-GE0/0/3]service-manage all permit 
[HUAWEI]firewall zone trust 
[HUAWEI-zone-trust]add int g0/0/3
[HUAWEI]web-manager server-source all-interface
[HUAWEI]web-manager enable 
[HUAWEI]aaa
[HUAWEI-aaa]local-user zxbadmin password irreversible-cipher Zxb@123456
[HUAWEI-aaa]local-user zxbadmin service-type http 
[HUAWEI-aaa]local-user zxbadmin privilege level 3

CLI 就这点活儿,剩下的全部进 Web 操作。

防火墙的web界面成功进入:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!


三、Web 界面配置(上海侧)

3.1 接口配置

进到 Web 界面,先把接口配好:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

G0/0/0 接内网(172.16.10.0/24),G0/0/3 接外网(200.200.200.100/30),安全域分别划入 Trust 和 Untrust。

3.2 静态路由

写一条默认路由指向公网,再加一条到西安内网的路由:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

3.3 安全策略

初始的安全策略很简单,放行 Trust → Untrust 的流量:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

3.4 NAT 策略

NAT 策略让内网用户能上网:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

3.5 配置 IPsec

重点来了——进到 网络 → IPsec 菜单,点击新建:

第一步:安全提议

选择加密和认证算法,这里用默认的 AES-256 + SHA2-256 + DH Group 14 就行:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

第二步:流行为

定义感兴趣流(哪些流量要走 VPN 隧道)。上海侧是源 172.16.10.0/24 → 目的 192.168.10.0/24:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

第三步:IPsec 基本配置

填上对端地址(西安防火墙的公网 IP:100.100.100.1)、预共享密钥,关联刚才创建的安全提议和流行为:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

点确定,大功告成!

--- 重点来了 ——配置完 IPsec 之后,你会发现系统自动帮你做了两件事:

✅ 自动生成了安全策略,不用你手动去安全策略里加:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

✅ NAT 策略也自动适配了,不需要手动把 VPN 流量从 NAT 里排除掉。

这在老版本里都是要自己手动干的活儿啊!


四、Web 界面配置(西安侧)

西安的配置几乎一模一样,只是 IP 地址反过来。

4.1 接口配置

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

4.2 静态路由

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

4.3 安全策略

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

4.4 NAT 策略

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

4.5 配置 IPsec

新建 IPsec 配置:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

安全提议

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

流行为

源 192.168.10.0/24 → 目的 172.16.10.0/24:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

IPsec 基本配置

对端填上海公网 IP:200.200.200.1:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

这个我配置有问题,本端ID的IP地址是公网地址:100.100.100.1,对端的ID的IP地址也是公网地址:200.200.200.1,那会配置了发现配置有问题,然后修改回来了,图片那没办法修改了!

同样,西安侧也自动生成了安全策略:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

五、验证测试

5.1 配 IPsec 之前

没有 IPsec 的时候,上海 ping 不通西安的内网:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

5.2 配好 IPsec 之后

上海的 PC 先确认能上外网:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

然后 ping 西安内网 192.168.10.100——通了!

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

同样的,西安 PC 也能上外网:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

西安 ping 上海内网 172.16.10.100——也通了!

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

5.3 IPsec 诊断

两边都做一下 IPsec 诊断,确认隧道状态正常:

上海侧:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

西安侧:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

5.4 IPsec 监控

监控界面能看到隧道建立成功、加解密报文统计都很正常:

使用eNSP-Pro体验IPsec VPN配置,全程Web操作,简单到飞起!

六、总结

回顾整个配置过程,我最大的感受就是:新版本 Web 界面的 IPsec 配置体验真的太友好了。

几个亮点:

  1. 流程清晰:安全提议 → 流行为 → 基本配置,三步走,逻辑很顺
  2. 自动生成策略:配完 IPsec,安全策略和 NAT 策略自动帮你处理好,不用自己折腾
  3. 诊断方便:自带诊断和监控,隧道状态一目了然

以前配 IPsec 最头疼的就是忘了加安全策略、忘了把 VPN 流量从 NAT 里排除,现在这些坑都不用踩了。

建议还在用命令行吭哧吭哧配 IPsec 的兄弟们,试试 Web 方式吧,效率真不是高一点半点!

  • 分享: