两个办公室内网直接互通不租专线防火墙IPsec预共享密钥隧道全配置
公司在两地各有一个办公室,A 地的 NAS 要给 B 地同事直接映射盘符,财务软件也要跨站点访问。租专线太贵,直接走公网又不放心——最常规的解法就是在两台的出口防火墙之间建一条 IPsec 加密隧道,两端内网像在同一个局域网里互访,数据全程加密。
组网数据来自华为防火墙官方典型配置案例:网络 A 和网络 B 分别通过 DeviceA 和 DeviceB 接入 Internet,两台设备路由可达,在公网接口 GE0/0/1 之间建立 ISAKMP 方式的 IPsec 隧道,两端用同一个预共享密钥认证。DeviceA 的 GE0/0/1 是 1.1.1.1/24(untrust 域),GE0/0/2 是 10.1.0.1/24(trust 域);DeviceB 对应为 2.2.2.2/24 和 10.1.1.1/24。以 DeviceA 为例,先配接口、安全区域和安全策略:
[DeviceA] interface ge 0/0/1
[DeviceA-GE0/0/1] undo portswitch
[DeviceA-GE0/0/1] ip address 1.1.1.1 24
[DeviceA-GE0/0/1] quit
[DeviceA] firewall zone untrust
[DeviceA-zone-untrust] add interface ge 0/0/1
[DeviceA-zone-untrust] quit
[DeviceA] security-policy
[DeviceA-policy-security] rule name policy1
[DeviceA-policy-security-rule-policy1] source-zone trust
[DeviceA-policy-security-rule-policy1] destination-zone untrust
[DeviceA-policy-security-rule-policy1] source-address 10.1.0.0 24
[DeviceA-policy-security-rule-policy1] destination-address 10.1.1.0 24
[DeviceA-policy-security-rule-policy1] action permit
[DeviceA-policy-security-rule-policy1] quit
反方向(untrust 到 trust)同样放行 10.1.1.0/24 到 10.1.0.0/24。此外还要配 local 与 untrust 之间的策略放行隧道协商报文:源地址 1.1.1.1/32、目的地址 2.2.2.2/32,反一条对称,这是新手最容易漏的一段——漏了隧道永远协商不起来。再补两条静态路由:到对端公网 2.2.2.0/24 和对端内网 10.1.1.0/24,下一跳都指向本端运营商网关 1.1.1.254。
核心的隧道部分四段命令。先用 ACL 定义被保护的数据流(本端 10.1.0.0/24 访问对端 10.1.1.0/24),再定义加密算法、对端信息和策略:
[DeviceA] acl 3000
[DeviceA-acl4-advance-3000] rule 5 permit ip source 10.1.0.0 0.0.0.255 destination 10.1.1.0 0.0.0.255
[DeviceA-acl4-advance-3000] quit
[DeviceA] ipsec proposal tran1
[DeviceA-ipsec-proposal-tran1] esp authentication-algorithm sha2-256
[DeviceA-ipsec-proposal-tran1] esp encryption-algorithm aes-256-gcm-128
[DeviceA-ipsec-proposal-tran1] quit
[DeviceA] ike proposal 10
[DeviceA-ike-proposal-10] authentication-method pre-share
[DeviceA-ike-proposal-10] prf hmac-sha2-256
[DeviceA-ike-proposal-10] encryption-algorithm aes-gcm-256
[DeviceA-ike-proposal-10] dh group14
[DeviceA-ike-proposal-10] integrity-algorithm hmac-sha2-256
[DeviceA-ike-proposal-10] quit
[DeviceA] ike peer b
[DeviceA-ike-peer-b] ike-proposal 10
[DeviceA-ike-peer-b] remote-address 2.2.2.2
[DeviceA-ike-peer-b] pre-shared-key YsHsjx_202206
[DeviceA-ike-peer-b] quit
[DeviceA] ipsec policy map1 10 isakmp
[DeviceA-ipsec-policy-isakmp-map1-10] security acl 3000
[DeviceA-ipsec-policy-isakmp-map1-10] proposal tran1
[DeviceA-ipsec-policy-isakmp-map1-10] ike-peer b
[DeviceA-ipsec-policy-isakmp-map1-10] quit
[DeviceA] interface ge 0/0/1
[DeviceA-GE0/0/1] ipsec policy map1
[DeviceA-GE0/0/1] quit
DeviceB 侧完全对称:接口换成本端地址,ACL 的源目的网段对调,ike peer 的 remote-address 填 1.1.1.1,其余提议、算法、密钥与 DeviceA 一字不差——隧道的协商参数两端必须完全一致,这是官方文档反复强调的一点。
验证方法:在一端保护网段的电脑上 ping 对端内网地址,触发 IKE 协商;能通说明隧道建成。再在防火墙上执行 display ike sa 和 display ipsec sa,看到 phase 1 和 phase 2 的 SA 都处于 RD(READY)状态、出入方向 ESP SA 已建立,隧道就正式跑起来了。之后两地的共享、远程盘符、财务访问全部走这条加密通道,与专线体验一致。
有一条经验值得记下:两端算法提议不一致、预共享密钥大小写不一致、local 域策略漏放,是此类隧道起不来的三大高频原因,逐项对着本文核对,基本都能当场解决。
企业存储选型参考|贵州诚鑫致达
做机房存储、虚拟化或监控归档,群晖机型参考:FS6400(全闪存阵列) · SA3610 · SA3410。需要选型建议或上门评估,搜「诚鑫致达」即可找到我们。