本站已运行

攻城狮论坛

作者: ddxs
查看: 1215|回复: 6

主题标签Tag

more +今日重磅推荐Recommend No.1

所有IT类厂商认证考试题库下载所有IT类厂商认证考试题库下载

more +随机图赏Gallery

【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集【新盟教育】2023最新华为HCIA全套视频合集【网工基础全覆盖】---国sir公开课合集
【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课【新盟教育】网工小白必看的!2023最新版华为认证HCIA Datacom零基础全套实战课
原创_超融合自动化运维工具cvTools原创_超融合自动化运维工具cvTools
重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)重量级~~30多套JAVA就业班全套 视频教程(请尽快下载,链接失效后不补)
链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享链接已失效【超过几百G】EVE 国内和国外镜像 全有了 百度群分享
某linux大佬,积累多年的电子书(约300本)某linux大佬,积累多年的电子书(约300本)
乾颐堂现任明教教主Python完整版乾颐堂现任明教教主Python完整版
乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)乾颐堂 教主技术进化论 2018-2019年 最新31-50期合集视频(各种最新技术杂谈视频)
Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天Python学习视频 0起点视频 入门到项目实战篇 Python3.5.2视频教程 共847集 能学102天
约21套Python视频合集 核心基础视频教程(共310G,已压缩)约21套Python视频合集 核心基础视频教程(共310G,已压缩)
最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程最新20180811录制 IT爱好者-清风羽毛 - 网络安全IPSec VPN实验指南视频教程
最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器最新20180807录制EVE开机自启动虚拟路由器并桥接物理网卡充当思科路由器

[其他考试] 飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

[复制链接]
ddxs [Lv7 精益求精] 发表于 2016-4-14 22:15:30 | 显示全部楼层 |阅读模式
查看: 1215|回复: 6
开通VIP 免金币+免回帖+批量下载+无广告

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
8 K0 x! m2 s' j  {$ b
赞飞塔防火墙实施工艺分享" C% T& o/ X( O3 Z, D
0 Z, }8 L& g7 J1 S0 I
一、对ipsec vpn有了进一步认识$ J- J! K4 `; h" C& i! U

6 z& R& e; o: G3 F& ?# Q(原先只知道ipsec vpn能做在路由器上)
3 d. b/ ]1 q0 u4 _1 N4 u
% H( l, Y/ X) {' t$ f0 Z+ K网络设备提供商针对不同客户的需求,开发出不同的VPN网络设备,主要为交换机、路由器和防火墙:
( o" v/ J3 u7 N. G
% Z# X* ^7 T) u( N! X+ o(1)路由器式VPN:路由器式VPN部署较容易,只要在路由器上添加VPN服务即可;' ]" b3 k- X0 @& s4 o6 B  T. m

4 Q2 x! B+ [! i! \5 v, ~(2)交换机式VPN:主要应用于连接用户较少的VPN网络;' i- `$ C' D# p  V& _

0 S2 d$ ~* a; c(3)防火墙式VPN:防火墙式VPN是最常见的一种VPN的实现方式,许多厂商都提供这种, @) N" B! q  J6 f; q* |+ u
" F, x: i2 ]+ j" G4 ~! ^$ W7 C
使用的防火墙:飞塔
5 h+ o/ o: e- ~
; k9 N0 p, Z: }( d* }# M* s) l4 nIpsec vpn类型:site-to-site
* v7 P$ {" C2 C" R3 z
" p9 T  S$ Y( |$ o隧道协议:L2TP/ipsec
$ G( O3 I3 C/ @2 y( o+ Z( }/ H/ m) @  ]6 ?  l+ x6 O: T

1 ]7 Y: D( D9 a& ^; ~* R2 p  {步骤:(图片都非现场图)2 z: a  w4 i& {+ f1 c9 a( K
+ I  H  s1 B1 B" Y# A
1. 防火墙登录- M3 `  z% ~) O* J* a0 E5 e5 g
直接在ie浏览器上输入防火墙的ip地址
7 N6 @3 r$ _0 E& a

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

' C  k8 P8 }0 a# V/ `( c! b7 ?8 F9 _4 y$ E
成功连接到防火墙设备,初始的用户名是admin,密码为空,进入后如下图:* X& V9 V, G+ C# A! n% R

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
% J) ?+ x7 Z( {4 F7 a- a
2. 配置网络参数
1 E5 b$ p% g" m6 Q' [0 w0 \7 a+ }如果是通过pppoe拨号上网的,点击左侧网络下的接口,右边弹出如下图:+ ~4 O, p+ ^5 O  F

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

: y  |. K; m* Y右击wan1点编辑,弹出如下图:# ?! k7 Q% o# |8 L* ]

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
4 f; z4 Z3 y0 W% f. u3 s
在别名处写入自己比如容易记录的标识,这个标识就是这个接口是干什么用的,比如本例中的别名处填写的上海,表示该口是连接上海的专线或是ADSL拨号所用的。在地址模式处选择你所连接的方式,如果您是专线固定的IP,就在下面的IP地址/子网掩码处写入接入商分配给你的IP与子网掩码,例如124.193.193.25/255.255.255.224,如果是小区宽带大多数都是自动获得的IP,选择DHCP选项即可,系统会自动获得IP地址,如果您是PPPoe拨号上网的话,弹出如图:
6 r+ _* l& p5 ]
2 E) b" G. B9 {

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
7 m7 y( Q# @0 Q+ {1 r
在用户处写入ISP分配给你的用户名,在密码处填入ISP给你的密码,在管理访问处选择HTTPS,PING,FMG-访问即可。最后点确认即可。
' h8 G' a' Q9 v- A, @4 o5 ?
8 ?& s1 G) g' B' \' x! @7 q, H$ `) B, c3 s+ p1 [
3. 编辑内网接口
: j9 H& p9 Y- ^( V1 l

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
5 a* R9 R; ^4 Y/ z3 s9 X" C9 j
如上图,在图中标注处右击选择编辑,弹出如下图:* P9 g  `2 G" {! ^) Q

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

$ O+ r( i1 \! A& D$ i
; U9 O  R; ^6 @+ o% a- g) E; ^( ?, B6 W* ]5 w# C  X
在IP地址/子网掩码处写入规划好的内网IP地址,这个地址就是客户机上网所指向的网关。本例中设置的是192.168.100.99/24,最后点确认即可。0 K( d- |& E- A7 d3 s

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
' N  j9 m* `. |" Z+ M
如上图,点击左侧的路由下面的静态路由,点击右边的创建新的如下图:& O9 T1 c2 E" y& z8 V8 \/ s

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
! m! z. P6 Q7 [+ p
. q& l9 K! l) _, H3 P/ M1 K* w
在目的IP/子网掩码处不用修改,默认即可。! T& I! y% J$ y2 ~

* g* g4 E/ l8 e6 o' Z在设备后选择你连接ISP接入商所用的网口,本例中是wan1,网关处写入ISO接入端所给的地址,本例是124.193.193.16,最后点确认即可。
+ K, V0 u' |- H7 M

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
' P! {% w$ \  Y5 N( v
4. 配置策略7 m& O% S- r9 J
正常防火墙出厂会有一条默认的策略,就是启用NAT,也就是大家把上网参数都正常配置好后,客户端就可以正常上网了(防火墙上开启了DHCP或是内网中有一台DHCP服务器情况下)。如下图:# n. f0 I/ x2 A% k! _. Y  Z$ e
0 O" y$ \: P- _8 \2 X
/ J6 _  Q( @- j& f4 |5 ]# b2 D

' f; s7 {) l% Y0 d4 Z5. 配置ipsec vpn
- J8 K, |* ]2 Y6 J. M! x+ J
4 x! I1 W: R2 E' K# M. F( ]右击左边的虚拟专网下面IPsec下的自动交换密匙,右边弹出如下图:
- p) j$ ~9 C# z. f1 ]" W. |0 c# s9 u

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
, {3 u4 ?5 J* m2 u- f+ R
如上图,点击右边的创建阶段1,如下图:+ {2 f7 m# @+ B% k

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
9 V/ U6 a5 g$ l8 T. s

: E2 }5 P1 R( T6 o6 [如上图在名称处启一个自己熟悉的名称,IP地址处写入要连接到对方的出口IP地址,在另一个防火墙配置中这里指向本地的出口IP,在本地接口选择你配置isp接入端上网所用的网口,本例中的是wan1,在模式选择野蛮模式,在预共享密匙处设置一个双方连接所用的密码。再点击高级选择按钮,如下图。默认加密算法有两个,本例中有默认即可,去掉一个即可。配置成功如图:+ a/ O: U) p4 @' Y0 _9 [* d
( u, i3 E8 S  k6 t- V( G0 R
最后点确认即可,第一阶段就创建完毕。点完确认后如下图:
+ F1 C" u4 Z( ?  Z

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
3 C, w7 [. x) z

* F3 t$ s. \2 P. z" p, o1 S3 L# f再点击创建阶段2
5 K: a4 u" I" P* e2 p

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

- {# G' U9 D7 z* M在名称片启一个好记的名称,在阶段1处选择刚才创建的阶段1,在保持存活后面的启用的钩一定要选择上,在源地址指明后面写入本地的内网网段,在目标地址写入对方的内网网段,如192.18.200.0/24。在另一端配置跟本例的相反配置即可。% N: b* x1 q7 K/ ]9 O% Z' o0 R
2 t& e& f# m' [. [0 S% P$ f

" W" u  v2 a9 q$ v* @3 l4 V6. 配置策略& r) u7 q; ^" o' f
点击左侧的Policy下的策略下面的策略,再点击右上边的创建新的如下图:
9 x' B2 h0 w! H: T- ], N

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

4 m. _/ K7 Z/ u0 i- L7 N

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室
' _  q4 M, N3 @+ E. [

3 j; `4 O7 x1 A5 _6 t# g9 {. N- k- ^+ l+ G
在源接口/区选择internal(内部接口),源地址写入本地的IP段
4 X& x3 @. r2 c1 Y- h4 p5 B5 V2 T* W$ Q2 G9 _) X" M
在目的接口处选择上网配置的接口,本例中的wan1,在目的地址处写入分公司的地址段,,在服务处选择ANY,在动作处选择IPSEC,在VPN隧道处选择刚才创建的阶段1,最后点确认即可。配置成功如下图:
5 ~2 w% H8 L0 E
4 ]; a$ I/ g% {9 g: x0 m

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

5 P% G3 \8 q( o' v& X# f  Y, s& C  T0 F4 @
* z2 n7 C0 p6 A$ {, n( B
! T/ u6 }" L3 u) v  ^

9 X- B& Y  D0 H' S9 Q7. 测试* X6 w& K% p& T0 O( q2 E
最后点击虚拟专网下的监视器下的IPsec 监测,右边弹出如下图:
- ], B! O3 s+ L- P+ Z# a
7 e' x/ _/ H3 m* R

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

2 n* o( [' j1 T( X; t& M
; a" P1 _. J, b. T点击图中的状态处的启用,如果状态由启用变成断开状态,表明配置成功。3 ?# C) V5 a* F
" F# s8 S/ E8 G2 `% c; E( V

$ a, x" I3 F# v- f. W: C& X$ y
- T3 L8 g3 {- X  O" v二、隧道协议
# R1 e/ x# T% ?# h1 B" V# C$ ]" G

. A/ l! `& Z$ s) ^% \" k6 T# w隧道协议的用途9 Y2 o' F( {4 \1 ^5 P

1 E+ ~- c& Z8 C对于构建VPN来说,隧道技术是一个关键技术。它用来在 IP公网中国仿真条点到点的通路,实现两个节点间的安全通信。隧道技术的实质是如何利用一种网络层的协议来传输另一种网络层的协议,其基本功能是封装和加密,主要利用隧道协议来实现。$ X* u- N- |7 U/ F6 @( A
( y, j* u6 ]: A

/ V5 [2 E5 z6 G/ v隧道协议的层次
+ I; I; O% H9 Q' `% C% {第二层隧道协议:PPTP(点对点隧道协议)、L2TP(第二层隧道协议)
& w" X' ]6 G' w4 f- l2 W1 n
) N- T0 R. C' U- W" H; V; u# A将用户数据封装在点对点协议(PPP)帧中通过互联网发送。- d3 a1 J) I/ M- h. j

. I1 G/ H+ R0 [" T! V
: D' b7 |2 _' E" j+ z: O5 W5 B* P+ l7 m5 @! `4 b% i5 O  q% d
第三层隧道协议:IPSec
7 }0 i9 |; F6 |% Z: Z$ f
/ S+ a* A5 N0 I: p$ a& A6 e数据包封装在附加了IP包头的新数据包中通过IP网络传送
. s+ Y+ x3 z! v& I6 u. e# r# O/ r# i. u* r1 _( A4 i  @

! O( \1 d+ I$ z# ]8 J; B它们的本质区别在于,用户的数据包是被封装在哪种数据包中在隧道中传输。
& [) ^* F" W3 ?! b! R3 t" W/ E  u9 K/ S
L2TP" w5 Q7 p, ^6 K+ x  K# l
L2TP(Layer Two Tunneling Protocol)结合了L2F和PPTP的优点,允许用户从客户端或访问服务器端建立VPN连接。L2TP是把链路层的PPP帧装入公用网络设施,如IP、ATM、帧中继中进行隧道传输的封装协议。
; H: ?8 J3 c1 Y) y" H; w* n: k
' e# X% @$ p  }0 W) x# x4 f& w. D' C9 R
% l: }! C: a* ~/ f; d8 w
三、现场知识
- Q, b; e: h! e0 w
" I& w2 g; O, b. T! T0 S& F7 Q1 w* K0 w: t

' c5 R7 f4 E1 d- z0 a$ Z) L最上面的两台是飞塔防火墙(主备防火前采用HA技术互为热备)! h" [& C1 V9 w1 J

# X& T$ P' Q1 u, d下面两台是45系列核心交换机(每台设备有3块主板), q9 ]3 c  e3 [" b
6 i$ d7 n, ~8 t, T  U1 r1 U
. L0 u# s, L0 K2 N8 C$ ~3 x# ?" E
9 V; n; U' @$ q, f. J% M
* H2 i6 Y  C* f) j$ Y
1.交换机接口
" x/ J0 B( w" y. [9 A8 I2 V光接口1000.x
9 G, {/ C0 |  k; n" _% k  o4 s5 e% K$ b: f; I8 B- n/ j3 a7 s  f: r
电接口10/100/1000(传输速率为10M/100/1000Mbps,取决于传输介质)$ g6 r& r2 a1 h. s0 O" p& {4 R$ G

- H; v% E# o" \1 F/ }/ o光接口与电接口的区别:
( [6 O" H: \- ]2 m8 c. y( R) {. w9 |- i: {9 D5 ~6 [$ h
电接口之间的通讯介质使用的是铜线
& E% g1 z: d4 r1 Q
  O; q9 w( ~% A6 ]; s$ x7 X6 R光接口是光纤,这就造成了光接口有着无可比拟的优势(快)。
/ e) q$ ^  s' k8 \
( X$ g' M7 @) n  d& b2.RJ45接口
7 A7 Z- E' G) C0 z/ T. M! L通常用于数据传输,最常见的应用为网卡接口。
2 A) D4 |9 i% ]0 f6 r  t0 D2 u! M! |+ C  B# t
3.笔记本应该要有一个网络接口) Z: D8 ^3 F8 J$ W# r

0 Z" X! l! Z' F& K! I
$ T7 R  z. o7 [四、真实感想
% U' P3 {8 d% T1 H9 i" m1 x  C0 e# K3 Y8 ^& D) n' L
. k# f2 i2 f" k9 V. X; s# ]
待人接物很重要1 R. Q) k7 K9 y- P( I

( S/ S. w% g' N/ j4 ^5 u1.彭老师给我们买水的时候,一共买了5瓶。我们只有4个人,还有一瓶是给客户的(我不知道他是不是,暂且认为是)。
8 v; p/ S: p4 E# n! L- M2 ~" @8 W6 B) x. \

/ w  {4 Z7 b; U( P5 ~2.要学着照顾别人
3 @! k4 o* S( g4 @2 Z3 v1 ~7 y
, }; k0 ^0 H! ~学习与现场不同/ j' a/ n, s( l' U, p, t  y# |2 n
& _. {# \, P% R! W& C' K: s
1.学习的时候,只有自己一个人在做事情,通了就是通了,不通就是不通,总归会找到原因。现场会有各种突发状况,并且不是一个人在做事情,没有通,原因是多样的,可能在于自身,可能在于对方,沟通很重要。7 p) d4 M. i: H/ j5 x( ~

5 u8 @& E. U! z- Y3 X6 `# ?: _2.学习的时候,面对的只是路由器与命令行。现场的时候,设备多种多样,命令的实施可能不只是命令行,还有图形化界面。5 I7 B" [' o# W4 h+ C3 H

$ o5 h' w) D2 F: Y* D2 M9 V2 t% p7 @, d时间' n+ K  ?) G. L

$ T; W. X5 F3 Q% H% V  1.  早上会堵车,预计路程时间要比正常的时间长
& V) _: A, {8 T0 {
) a* a, q" e8 j6 i, p$ k6 Z! N0 e  2.  如果之间没有探测过地形,预计路程时间要比正常的时间长。
# \7 v4 a. N& Z8 l" O9 B0 I& J4 E7 D7 y5 q$ s' _5 I) a& U

3 ^6 q& m6 _! W' u1 @

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

飞塔防火墙实施工艺之【美女学员项目总结经验】 转自EasyinlabIT实验室

8 ]4 g4 v- D9 J  u  g3 k  J7 \4 t( W8 J
CCNA考试 官方正规报名 仅需1500元
回复 论坛版权

使用道具 举报

ding-jl [Lv3 牛刀小试] 发表于 2016-7-7 12:26:30 | 显示全部楼层
可视化界面的好配置一点
回复 支持 反对

使用道具 举报

Wsdbxx [VIP@金牌] 发表于 2019-6-27 02:16:21 | 显示全部楼层
塔防火墙实施工艺之
回复 支持 反对

使用道具 举报

Wsdbxx [VIP@金牌] 发表于 2019-6-27 02:16:40 | 显示全部楼层
塔防火墙实施工艺之塔防火墙实施工艺之
回复 支持 反对

使用道具 举报

您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|无图浏览|手机版|网站地图|攻城狮论坛

GMT+8, 2026-8-30 13:57 , Processed in 0.116179 second(s), 16 queries , Gzip On, MemCache On.

Powered by Discuz! X3.4 © 2001-2013 Comsenz Inc.

Designed by ARTERY.cn