首 页 渠道资讯 产品中心 商务中心 商学院 方案商 商务博客 论 坛
首 页 渠道资讯 产品中心 商务中心 商学院 方案商 商务博客 论 坛
设为首页
加入收藏
联系我们
用户名: 密 码:
e杂志
站内搜索:
首页 > 产品中心 > 服务器/存储 > 方案案例 > 正文
盛世网安防火墙配置实例与详细步骤(3)
2008年3月4日 IT商网

三、网络连通性测试

1、借助ping命令测试网络设备之间是否可达

2、 借助telnet命令测试 PC能否到达服务器相关的传输层端口。

3、借助专业的测试工具测试网络的连通性。

4、用//共享文件传输测试VPN的性能。

扩展知识:(下文)

IPSEC相关知识补充

IPsec NAT穿越

关键词:IPsec、NAT、野蛮模式

摘要: 本文简单描述了IPsec穿越NAT网关的特点,详细描述了在tamin盛世网安系列防火墙上配置IPsec

野蛮模式下穿越NAT的基本配置方法和详细步骤将在以后的文章中给出,本文给出了一种IPsec穿越NAT的基本介绍。

缩略语:

缩略语英文全名中文解释

VPNVirtual Private Network\虚拟私有网

IPsecIP securityIP安全

NATNetwork Address Translation网络地址转换

IKEInternet Key ExchangeInternet密钥交换

一、特性介绍

IPsec(IP security)协议族是IETF制定的一系列协议,它为IP数据报提供了高质量的、可互操作的、基于密码学的安全性。特定的通信方之间在IP层通过加密与数据源验证等方式,来保证数据报在网络上传输时的私有性、完整性、真实性和防重放。

IPsec作为一种重要的安全技术得到越来越广泛的应用,但是客户网络边缘大量使用的NAT地址转换操作可能影响到IPsec的正常操作。目前,NAT和IPsec之间存在的不兼容性问题主要可以分为以下三类:

1:IP地址和端口不匹配的问题

2:IPsec不能验证NAT报文的问题

3:NAT超时影响IPsec的问题

针对此问题,我司在IKE野蛮模式的基础上实现NAT穿越,很好地解决了此问题。

为了使IKE支持目前广泛应用的通过ADSL及拨号方式构建VPN的方案中的特殊情况――即局端设备的IP地址为固定分配的,用户端设备的IP地址为动态获取的情况,在IKE阶段的协商模式中增加了IKE野蛮模式,它可以选择根据协商发起端的IP地址或者ID来查找对应的身份验证字,并最终完成协商。IKE野蛮模式相对于主模式来说更加灵活,能够支持协商发起端为动态IP地址的情况。

在IPsec/IKE组建的VPN隧道中,若存在NAT网关设备,且NAT网关设备对VPN业务数据流进行了NAT转换的话,则必须配置IPsec/IKE的NAT穿越功能。该功能删去了IKE协商过程中对UDP端口号的验证过程,同时实现了对VPN隧道中NAT网关设备的发现功能,即如果发现NAT网关设备,则将在之后的IPsec数据传输中使用UDP封装(即将IPsec报文封装到IKE协商所使用的UDP连接隧道里)的方法,避免了NAT网关对IPsec报文进行篡改(NAT网关设备将只能够修改最外层的IP和UDP报文头,对UDP报文封装的IPsec报文将不作修改),从而保证了IPsec报文的完整性(IPsec数据加密解密验证过程中要求报文原封不动地被传送到接收端)。目前仅在IKE野蛮模式下支持NAT穿越,主模式下不支持。

二、特性和优点

该特性适合IPsec隧道中间存在NAT设备的组网情况。同时,由于使用了IKE野蛮模式,同样也适用于IP地址不固定的远程访问用户与总部之间建立IPsec隧道的情况。

三、使用指南

1:使用场合

A. IPsec隧道中间存在NAT设备的组网情况

B. 适用于IP地址不固定的远程访问用户与总部之间建立IPsec隧道的情况。

2:配置步骤

配置野蛮模式下IPsec穿越NAT,需要以下步骤:

A、配置访问控制列表

B、配置IKE对等体

C、定义安全提议

D、创建安全策略

E、在接口上应用安全策略

【继续下一页 [1] [2] [3] 】
我对此有兴趣发表/查看言论打印】 【推荐给朋友
查询与   盛世  网安防火墙  配置实例  详细步骤 有关的新闻
相关文章
  IBM论坛2008探讨盛世中国的全球化发展之
  远大成长的盛世危言
论坛热帖
网站推荐内容
特别推荐_电脑商网
·惠普存储虚拟化结新果·中国“45纳米四核第一单”落·内存仍供过于求 价格上涨只是
·惠普完善B.T.解决方案·浪潮“三驾马车”策略逐鹿互·微软详解“S+S”渠道战略
·戴尔磁盘存储营收达4亿美元 ·AMD和英特尔备战SoC芯片市场·切忌买椟还珠!品牌电脑市场
·惠普:戴尔渠道策略在效仿我·戴尔千店计划启动 灰色渠道盼·TCL电脑并购案的台前幕后:集
·“337调查”指向内存行业·惠普1.175亿美元收购打印机厂·中国IT服务产业现状及发展环

渠道精英

更多 >>

渠道咨询台

更多 >>

公司检索

订阅e杂志

更多 >>
每日IT商务要闻
每日营销管理知识
《电脑商报》周刊 订阅热线: 010-66422096
《电脑商报》:
《电脑商网》:
与我们联系:xuzx@cpw.com.cn Tel:010-66422050 Fax:010-66422062
版权所有@1998-2008 电脑商网 中国北京