SECGATE防火墙与JUNIPER路由器GREVPN功能操作手册.doc
《SECGATE防火墙与JUNIPER路由器GREVPN功能操作手册.doc》由会员分享,可在线阅读,更多相关《SECGATE防火墙与JUNIPER路由器GREVPN功能操作手册.doc(11页珍藏版)》请在三一办公上搜索。
1、SecGate防火墙与Juniper路由器GRE VPN操作手册网御神州科技有限公司2010-10-22修改历史版本 日期 修订人 说明1.02010-10-22王立利新建目 录1.项目背景42.基本配置42.1.GRE隧道配置42.2.GRE路由配置52.3.GRE策略配置63.GRE测试案例73.1.网络拓扑图73.2.防火墙配置83.3.WEB配置方法83.3.1.GRE隧道配置83.3.2.策略路由配置83.3.3.安全规则配置93.4.CLI配置方法94.故障诊断与排除101. 项目背景锐捷某高校需求,要求防火墙能与juniper 路由器建立起GRE 隧道,保障应用层数据可以通讯2.
2、 基本配置GRE(Generic Routing Encapsulation,通用路由封装)协议是对某些网络层协议的数据报进行封装,使这些被封装的数据报能够在另一个网络层协议(如IP)中传输。GRE 是VPN(Virtual Private Network)的第三层隧道协议,隧道是一个虚拟的点对点的连接,在实际中可以看成仅支持点对点连接的虚拟接口,这个接口提供了一条通路使封装的数据报能够在这个通路上传输,并且在一个Tunnel的两端分别对数据报进行封装及解封装。2.1. GRE隧道配置在“VPN配置GRE VPNGRE隧道”,点击,将显示以下页面,该页面主要配置GRE VPN的基本参数。GRE
3、 VPN基本配置菜单说明:域 名说 明隧道名称GRE隧道名称,唯一标识,符合命名规则,必须以“gre-”开头,以此区分GRE VPN隧道与其它隧道。系统自动添加与“隧道名称”一样的虚设备接口本地网关VPN隧道的本地IP地址,应该和“网络配置安全网关IP”中该接口的IP地址一致本地IP地址,不支持动态IP地址,如ADSL拨号远程网关GRE隧道使用的远程网关IP地址GRE设备IPGRE 隧道虚设备的IP地址,GRE接口的网络地址可以不是申请得到的网络地址。用户设置通道两端的网络地址应该位于同一网段上。这些配置在GRE两端都必须配置,并且确保地址在同一网段。GRE虚设备IP主要是起路由作用GRE掩码
4、GRE 隧道虚设备的IP地址掩码GRE隧道双方的GRE虚设备IP地址的掩码配置一样GRE KEYGRE隧道双方KEY一样才能正常通信,否则丢弃。默认不设置,如果设置0,表示不设置KEY,范围在1到4294967295整数之间。(可选项)设置检验和在GRE协议头中添加检验和,默认不启用。(可选项)备注备注中不像名称那样对输入字符串进行了严格的限制,备注中可以输入任何字符,但是必须小于等于255个字节,即255个英文字符或者127个汉字。(可选项)2.2. GRE路由配置在“网络配置策略路由”,点击将显示如下界面:GRE路由菜单说明:域 名说 明路由按目的IP路由。目的地址当指定目的IP/掩码/下
5、一跳网关,表示按目的IP路由。即只要指定内容中无源IP地址,则按目的IP地址路由。默认目的IP地址为any。GRE隧道中,特指对端GRE隧道保护子网。掩码目的地址的掩码。下一跳地址将指定的源IP地址的数据包,或者,将指定的目的IP地址的数据包,发送到该IP所在设备上。当选中“路由”或“源路由”时,界面上只显示一个“下一条地址”。当选择路由时,可以选择要走的vpn设备名而不输入下一跳IP地址。Vpn设备只有目的路由时,可以选择此项,使匹配此路由的走指定的vpn设备。该项会自动提供IPsec vpn设备和GRE隧道设备选择。备份设备当选择基于路由的VPN时,支持对VPN隧道的备份,一旦主VPN设备
6、对应的VPN隧道断线后,会将VPN流量切换到备份设备对应的VPN隧道,保证VPN网络的高可靠性。GRE隧道不支持VPN备份设备。2.3. GRE策略配置因GRE隧道是点到点通信,防火墙收到GRE数据包,先解包,然后查询状态表、安全规则表。所以只需要添加包过滤规则即可。为了使安全规则更加细粒度的精确匹配,配置如下:3. GRE测试案例3.1. 网络拓扑图拓扑说明:1) 左边的网络A地址为10.34.0.0/255.255.252.0,范围为10.34.0.0-10.34.3.255,网关的内部IP地址为10.34.1.4,网关在公网上的IP地址为20.20.20.20/24,公网的网关为20.2
7、0.20.1(模拟公网地址)。 2) 右边的网络B地址为10.34.4.0/255.255.252.0,范围为10.34.4.0-10.34.7.255,网关的内部IP地址为10.34.4.4,网关在公网上的IP地址为10.60.39.222/16,公网的网关为10.60.39.254。 3) 为了使用GRE隧道连接网络A和网络B,GRE隧道类似一个虚拟信道,该信道两端的IP地址为10.34.127.1和10.34.127.2。 实现功能:网络A与网络B通过GRE隧道进行数据通信。3.2. 防火墙配置3.3. WEB配置方法3.3.1. GRE隧道配置其中界面中,对应每条GRE隧道状态是可控的
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- SECGATE 防火墙 JUNIPER 路由器 GREVPN 功能 操作手册
链接地址:https://www.31ppt.com/p-2401685.html