- 1、原创力文档(book118)网站文档一经付费(服务费),不意味着购买了该文档的版权,仅供个人/单位学习、研究之用,不得用于商业用途,未经授权,严禁复制、发行、汇编、翻译或者网络传播等,侵权必究。。
- 2、本站所有内容均由合作方或网友上传,本站不对文档的完整性、权威性及其观点立场正确性做任何保证或承诺!文档内容仅供研究参考,付费前请自行鉴别。如您付费,意味着您自己接受本站规则且自行承担风险,本站不退款、不进行额外附加服务;查看《如何避免下载的几个坑》。如果您已付费下载过本站文档,您可以点击 这里二次下载。
- 3、如文档侵犯商业秘密、侵犯著作权、侵犯人身权等,请点击“版权申诉”(推荐),也可以打举报电话:400-050-0827(电话支持时间:9:00-18:30)。
- 4、该文档为VIP文档,如果想要下载,成为VIP会员后,下载免费。
- 5、成为VIP后,下载本文档将扣除1次下载权益。下载后,不支持退款、换文档。如有疑问请联系我们。
- 6、成为VIP后,您将拥有八大权益,权益包括:VIP文档下载权益、阅读免打扰、文档格式转换、高级专利检索、专属身份标志、高级客服、多端互通、版权登记。
- 7、VIP文档为合作方或网友上传,每下载1次, 网站将根据用户上传文档的质量评分、类型等,对文档贡献者给予高额补贴、流量扶持。如果你也想贡献VIP文档。上传文档
查看更多
eNSP桥接现网模拟IPSec VPN
网络拓扑
如下图所示,FW1和FW2模拟公司分部1和分部2的出口网关,通过在FW1和FW2上部署IPSec VPN,实现分部互访的同时还可以访问互联网。
注:(1)互联网:无线网络共享→本地loopback0网卡→桥接到eNSP。
(2)PC1、PC2:本地loopback1网卡→桥接到eNSP。
(3)这里多处使用NAT的原因是,有些家用路由器不支持配置静态路由。
2、现网配置
#
sysname fw1
#
acl number 3000
rule 5 permit ip source 55 destination 55
#
ipsec proposal fw1
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-256
#
ike proposal 1
encryption-algorithm aes-256
dh group2
authentication-algorithm sha2-256
authentication-method pre-share
integrity-algorithm hmac-sha2-256
prf hmac-sha2-256
#
ike peer fw1
pre-shared-key nihao
ike-proposal 1
remote-address
#
ipsec policy fw1 1 isakmp
security acl 3000
ike-peer fw1
proposal fw1
#
interface GigabitEthernet1/0/0
undo shutdown
ip address
#
interface GigabitEthernet1/0/1
undo shutdown
ip address 52
ipsec policy fw1
#
firewall zone trust
set priority 85
add interface GigabitEthernet1/0/0
#
firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/1
#
ip route-static
#
security-policy
default action permit
#
nat-policy
rule name 1
source-zone trust
destination-zone untrust
source-address 24
destination-address 24
action no-nat
rule name 2
source-zone trust
destination-zone untrust
source-address 24
action nat easy-ip
-------------------------------------------------------
#
sysname fw3
#
interface GigabitEthernet1/0/0
undo shutdown
ip address dhcp-alloc
#
interface GigabitEthernet1/0/1
undo shutdown
ip address 52
#
interface GigabitEthernet1/0/2
undo shutdown
ip address 52
#
firewall zone trust
set priority 85
add interface GigabitEthernet1/0/1
add interface GigabitEthernet1/0/2
#
firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/0
#
security-policy
default action permit
#
nat-policy
rule name 1
source-zone trust
destination-zone untrust
source-address 30
source-address 30
action nat easy-ip
----------------------------------------------
#
sysname fw2
#
acl number 3000
rule 5 permit ip source 55 destination 55
#
ipsec p
原创力文档


文档评论(0)