FortiGate 配置阻挡非法ISAKMP 密钥交换.PDF

FortiGate 配置阻挡非法ISAKMP 密钥交换.PDF

  1. 1、本文档共5页,可阅读全部内容。
  2. 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
  3. 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载
  4. 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
FortiGate 配置阻挡非法ISAKMP 密钥交换

FortiGate 配置阻挡非法ISAKMP 密钥交换 版本 1.1 时间 2015 年9 月 作者 陈敏俊 (mjchen@) 测试版本 FortiOS v5.2 MR0 状态 草稿 目 录 目的3 设备配置3 FortiGate 配置步骤3 测试结果4 目的 在建立IPSEC VPN 时会使用到ISAKMP (udp 500 or 4500 ),在公网上暴露可能有 安全风险,如ISAKMP DOS 攻击。 通过FortiGate 的local policy 可以阻挡非授权的isakmp 设备配置 FortiGate 配置步骤 通过命令行配置local-in-policy 新建防火墙对象 config firewall address edit allowIP 客户端IP 地址 set subnet x.x.x.x 55 next edit waninterfaceip 互联网接口IP 地址 set subnet y.y.y.y 55 end 新建ISAKMP 服务(udp 500 ) config firewall service custom edit isakmp set tcp-portrange 0 set udp-portrange 500 end 配置local-in-policy 允许可信IP 使用ISAKMP config firewall local-in-policy edit 1 set intf WAN1 set srcaddr allowIP set dstaddr waninterfaceip set action accept set service isakmp set schedule always set status enable next edit 2 set intf WAN1 set srcaddr all set dstaddr waninterfaceip set action deny set service isakmp set schedule always set status enable next end PS:local-in-policy 不能阻止已经配置过的IPSEC 对端地址 测试结果 FGT90D3 # id=20085 trace_id=25 func=print_pkt_detail line=4373 msg=vd-root received a packet(proto=17, 6:500-3:500) from wan1. id=20085 trace_id=25 func=init_ip_session_common line=4522 msg=allocate a new session-001cd10f id=20085 trace_id=25 func=fw_local_in_handler line=382 msg=iprope_in_check() check failed on policy 2, drop id=20085 trace_id=26 func=print_pkt_detail line=4373 msg=vd-root received a packet(proto=17, 6:500-3:500) from wan1. id=20085 trace_id=26 func=init_ip_session_common line=4522 msg=allocate a new session-001cd11d id=20085 trace_id=26 func=fw_local_in_handler line=382 msg=iprope_in_check() check failed on policy 2, drop

文档评论(0)

youbika + 关注
实名认证
内容提供者

该用户很懒,什么也没介绍

1亿VIP精品文档

相关文档