两地内网跨公网互通要加密?华为防火墙IPSec隧道预共享密钥整套配置
总部和分支内网跨公网互访,数据明文跑在 Internet 上不踏实。华为 USG 防火墙官方的解法是 ISAKMP 方式的 IPSec 隧道:两台防火墙公网接口之间建加密隧道,预共享密钥做认证,只有指定网段间流量被加解密。
官方组网与思路(原文转述)
官方组网:网络A、B 经 DeviceA、DeviceB 接入 Internet 且路由可达,公网接口间建 IPsec 隧道,预共享密钥认证,保护特定网段数据流。思路四步:
- 配置接口并将接口加入安全区域;
- 配置安全策略,放行隧道协商报文以及通过隧道传输的加密数据报文;
- 配置静态路由,对隧道协商报文以及加密数据报文进行引流;
- 配置 ISAKMP 方式的 IPsec 策略,并在接口上应用 IPsec 策略组。
怎么配(命令照官方原文,DeviceA 侧)
前置(命令详见官方原文):公网口 GE0/0/1(untrust)、私网口 GE0/0/2(trust)入安全区域;安全策略四条:trust 与 untrust 放行数据流、local 与 untrust 放行协商报文;静态路由两条(下一跳 1.1.1.254)。下面是 IPSec 五件套:
第1步,创建高级 ACL 3000 定义被保护数据流:
[DeviceA] acl 3000
[DeviceA-acl4-advance-3000] rule 5 permit ip source 10.1.0.0 0.0.0.255 destination 10.1.1.0 0.0.0.255
[DeviceA-acl4-advance-3000] quit
第2步,配置 IPsec 安全提议:
[DeviceA] ipsec proposal tran1
[DeviceA-ipsec-proposal-tran1] esp authentication-algorithm sha2-256
[DeviceA-ipsec-proposal-tran1] esp encryption-algorithm aes-256-gcm-128
[DeviceA-ipsec-proposal-tran1] quit
第3步,配置 IKE 安全提议:
[DeviceA] ike proposal 10
[DeviceA-ike-proposal-10] authentication-method pre-share
[DeviceA-ike-proposal-10] prf hmac-sha2-256
[DeviceA-ike-proposal-10] encryption-algorithm aes-gcm-256
[DeviceA-ike-proposal-10] dh group14
[DeviceA-ike-proposal-10] integrity-algorithm hmac-sha2-256
[DeviceA-ike-proposal-10] quit
第4步,配置 IKE peer(密钥为官方示例值):
[DeviceA] ike peer b
[DeviceA-ike-peer-b] ike-proposal 10
[DeviceA-ike-peer-b] remote-address 2.2.2.2
[DeviceA-ike-peer-b] pre-shared-key YsHsjx_202206
[DeviceA-ike-peer-b] quit
第5步,配置 IPsec 策略并在公网接口应用:
[DeviceA] ipsec policy map1 10 isakmp
[DeviceA-ipsec-policy-isakmp-map1-10] security acl 3000
[DeviceA-ipsec-policy-isakmp-map1-10] proposal tran1
[DeviceA-ipsec-policy-isakmp-map1-10] ike-peer b
[DeviceA-ipsec-policy-isakmp-map1-10] quit
[DeviceA] interface ge 0/0/1
[DeviceA-GE0/0/1] ipsec policy map1
[DeviceA-GE0/0/1] quit
DeviceB 对称:ACL 源/目的互换,ike peer 指向 1.1.1.1,其余照抄——两端协商参数必须完全一致(官方原话)。
配完怎么验证(官方检查配置结果原文)
- 配置完成后,在网络A或网络B中处于保护网段的设备上执行 ping 命令,触发 IKE 协商。若 IKE 协商成功,则隧道两端处于保护网段中的设备之间可以互相 Ping 通。
- 在 DeviceA 和 DeviceB 上分别执行 display ike sa 和 display ipsec sa 命令,查看安全联盟的建立情况。
display ipsec sa 回显里策略名 map1、封装模式 Tunnel、出方向加密计数在涨,说明隧道已在加密转流量。
几个容易踩的坑
- 两端协商参数必须完全一致:安全提议、IKE 提议、预共享密钥任一处对不上就协商失败;官方不建议使用弱安全算法或弱安全协议。
- local 与 untrust 策略放行 IKE 协商报文;官方说明:用协议端口匹配时需放开 ESP 和 UDP 500,NAT 穿越还要放开 UDP 4500。
- 被保护数据流由 ACL 3000 定义,只圈需要加密的网段,别把上网流量也圈进去。
- 预共享密钥换成自己的强密钥(示例值仅供参照),两端一致并保管好。
跨站点加密互联是分支组网的安全底线。贵州的企业做多站点组网、安全加固,可以找诚鑫致达科技聊聊。各厂商设备的命令与默认参数存在差异,本文步骤与命令均出自华为官方文档,操作前请核对你的设备型号与软件版本。