- 1、本文档共5页,可阅读全部内容。
- 2、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。
- 3、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 4、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
查看更多
FortiGate 配置阻挡非法ISAKMP 密钥交换
FortiGate 配置阻挡非法ISAKMP 密钥交换
版本 1.1
时间 2015 年9 月
作者 陈敏俊 (mjchen@)
测试版本 FortiOS v5.2 MR0
状态 草稿
目 录
目的3
设备配置3
FortiGate 配置步骤3
测试结果4
目的
在建立IPSEC VPN 时会使用到ISAKMP (udp 500 or 4500 ),在公网上暴露可能有
安全风险,如ISAKMP DOS 攻击。
通过FortiGate 的local policy 可以阻挡非授权的isakmp
设备配置
FortiGate 配置步骤
通过命令行配置local-in-policy
新建防火墙对象
config firewall address
edit allowIP 客户端IP 地址
set subnet x.x.x.x 55
next
edit waninterfaceip 互联网接口IP 地址
set subnet y.y.y.y 55
end
新建ISAKMP 服务(udp 500 )
config firewall service custom
edit isakmp
set tcp-portrange 0
set udp-portrange 500
end
配置local-in-policy 允许可信IP 使用ISAKMP
config firewall local-in-policy
edit 1
set intf WAN1
set srcaddr allowIP
set dstaddr waninterfaceip
set action accept
set service isakmp
set schedule always
set status enable
next
edit 2
set intf WAN1
set srcaddr all
set dstaddr waninterfaceip
set action deny
set service isakmp
set schedule always
set status enable
next
end
PS:local-in-policy 不能阻止已经配置过的IPSEC 对端地址
测试结果
FGT90D3 # id=20085 trace_id=25 func=print_pkt_detail line=4373
msg=vd-root received a packet(proto=17, 6:500-3:500)
from wan1.
id=20085 trace_id=25 func=init_ip_session_common line=4522 msg=allocate a new
session-001cd10f
id=20085 trace_id=25 func=fw_local_in_handler line=382 msg=iprope_in_check()
check failed on policy 2, drop
id=20085 trace_id=26 func=print_pkt_detail line=4373 msg=vd-root received a
packet(proto=17, 6:500-3:500) from wan1.
id=20085 trace_id=26 func=init_ip_session_common line=4522 msg=allocate a new
session-001cd11d
id=20085 trace_id=26 func=fw_local_in_handler line=382 msg=iprope_in_check()
check failed on policy 2, drop
您可能关注的文档
- ENVIFLAASH 和ERDAS ATCOR2 的大气校正对比研究.PDF
- EPC集装箱码头变电所电气设备选型 - 中国港湾建设.PDF
- epro 模块和传感器监测要点技术EPRO 双通道绝对轴振动监测模块.PDF
- Ethan Frome - 圣公会李福庆中学.DOC
- ENN2754AOW 冷冻冷藏箱FRIDGE FREEZER ZH EN 用户手册2.PDF
- EPON 工程设计中的几个问题 - 中讯邮电咨询设计院有限公司.PDF
- DUT JCL语法实例 - 大连理工大学精品课程.PPT
- Excel在确定监测方法重复性与再现性中的运用 - 环境监测管理与技术.PDF
- EXECL使用技巧 如果我们在用ExcelXP处理庞大的数据信息时,不.DOC
- ePC-K70S-V4 一体化模组Linux 开发使用手册 - 扬创科技.PDF
最近下载
- 《包装工程》投稿写作模板 模板使用说明: 1. 请将稿件直接 ....doc
- 百胜包装品工厂质量体系审核纲要及评估细则 V2012.pdf VIP
- 个人信用报告征信详细版纸质版2024年2月最新版带水印可编辑-实线.pdf
- 第三十届WMO省测特训营6年级第二讲——寻找透明的积木.docx VIP
- 第三十届WMO省测特训营6年级第二讲——课后练习题含答案.docx VIP
- 第三十届WMO省测特训营6年级第一讲——课后练习题含答案.pdf VIP
- PBL病例—休克【24页】(最新文档).pptx VIP
- 故事——小羊过桥.ppt
- 征信简版电子版PDF个人信用报告最新版2024年可编辑带水印模板.pdf
- 食品用包材供应商现场审核方案(检查表).xls VIP
文档评论(0)