惯性聚合 高效追踪和阅读你感兴趣的博客、新闻、科技资讯
阅读原文 在惯性聚合中打开

推荐订阅源

Project Zero
Project Zero
月光博客
月光博客
Y
Y Combinator Blog
T
The Blog of Author Tim Ferriss
O
OpenAI News
奇客Solidot–传递最新科技情报
奇客Solidot–传递最新科技情报
Know Your Adversary
Know Your Adversary
Last Week in AI
Last Week in AI
S
Securelist
Engineering at Meta
Engineering at Meta
博客园 - 司徒正美
P
Privacy & Cybersecurity Law Blog
T
Tailwind CSS Blog
F
Fortinet All Blogs
博客园 - 三生石上(FineUI控件)
Scott Helme
Scott Helme
MyScale Blog
MyScale Blog
P
Proofpoint News Feed
云风的 BLOG
云风的 BLOG
C
Cisco Blogs
CTFtime.org: upcoming CTF events
CTFtime.org: upcoming CTF events
小众软件
小众软件
U
Unit 42
Microsoft Azure Blog
Microsoft Azure Blog
Hacker News: Ask HN
Hacker News: Ask HN
Hugging Face - Blog
Hugging Face - Blog
K
KPMG report finds enterprise disconnect between AI and its ROI | CIO
SecWiki News
SecWiki News
宝玉的分享
宝玉的分享
P
Proofpoint News Feed
钛媒体:引领未来商业与生活新知
钛媒体:引领未来商业与生活新知
H
Hackread – Cybersecurity News, Data Breaches, AI and More
L
Lohrmann on Cybersecurity
IT之家
IT之家
Security Archives - TechRepublic
Security Archives - TechRepublic
I
InfoQ
S
Security @ Cisco Blogs
Webroot Blog
Webroot Blog
Hacker News - Newest:
Hacker News - Newest: "LLM"
cs.CL updates on arXiv.org
cs.CL updates on arXiv.org
F
Full Disclosure
D
Darknet – Hacking Tools, Hacker News & Cyber Security
The GitHub Blog
The GitHub Blog
酷 壳 – CoolShell
酷 壳 – CoolShell
Jina AI
Jina AI
Cyberwarzone
Cyberwarzone
人人都是产品经理
人人都是产品经理
Exploit-DB.com RSS Feed
Exploit-DB.com RSS Feed
B
Blog RSS Feed
Apple Machine Learning Research
Apple Machine Learning Research

lololowe的博客

华为VLAN高级特性与协议详解 DNS 跨平台托管 CVE-2026-0073 安卓调试桥漏洞复现 使用 Bettercap 进行 HTTPS 中间人攻击:SSL 剥离和 HSTS 绕过 Yakit测试PortSwigger靶场-未授权访问 visio导入Mermaid流程图(SVG格式) 什么是 TiT (TLS in TLS) 特征以及如何消除特征 部署 Wireguard VPN 实现异地组网 Redis未授权访问漏洞复现 实现防御ARP劫持与主动反击 华为VRP系统基本操作 mrs文件转换与查看 电脑垃圾清理技巧分享 QQ音乐 2015-2025 年度听歌报告链接汇总 基于DevStack快速部署OpenStack
《防火墙项目化实战 (基于华为eNSP)》笔记
lololowe · 2026-06-19 · via lololowe的博客
计算机网络网络设备配置计算机网络eNSPVPNFTP

书籍地址:https://wqbook.wqxuetang.com/book/3249773

1. 项目1 防火墙基础知识

1.1. 基本概念

防火墙是一种安全设备,它用于保护一个网络区域免受来自另一个网络区域的攻击和入侵,通常被应用于网络边界,如公网出口、内部业务边界、数据中心边界等。

1.2. 分类

  • 按型态分类:

    • 硬件防火墙:盒式防火墙、桌面型防火墙、框式防火墙
    • 软件防火墙:Windows防火墙、Linux Iptables防火墙
  • 按技术原理分类:

    • 包过滤防火墙:通过配置ACL,对数据包的五元组进行过滤
    • 代理防火墙
    • 状态检测防火墙:本书重点。考虑报文的前后关联性,对报文的连接状态进行检测,而非检测单个报文。通过对首包进行检测,从而确定整条连接的状态。
    • 统一威胁管理(united threat management, UTM ) 防火墙
    • 下一代防火墙(next generation firewall, NGFW)
    • AI防火墙

1.3. 工具下载

1.4. 习题

1. 防火墙产品的主要作用是什么?

防火墙的主要作用是保护一个网络区域免受来自另一个网络区域的攻击和入侵行为,在网络边界起到逻辑隔离和访问控制的作用

2. 防火墙产品按照技术原理分类,可以分为哪几种类型?

包过滤防火墙、代理防火墙、状态检测防火墙、统一威胁管理 (UTM)、下一代防火墙 (NGFW) 以及 AI 防火墙

3. 安装支持防火墙的eNSP仿真环境需要准备哪些软件?

需要准备 eNSP 模拟器、WinPcap(网络访问系统)、Wireshark(抓包分析软件)、VirtualBox(虚拟机产品)以及防火墙专用的设备软件包(如 USG6000V.zip)

2. 项目2 防火墙登录方式

2.1. 拓扑图

alt text

2.2. Console、Web、Telnet、SSH

Web和Console使用相同登录密码:

1
2
初始用户名/密码:admin/Admin@123
新密码必须符合密码复杂度,本文使用:Admin!123
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25

interface GigabitEthernet0/0/0
ip address 192.168.0.1 255.255.255.0
service-manage telnet permit
service-manage ssh permit
service-manage https permit


telnet server enable
stelnet server enable


aaa
manager-user telnetuser
password cipher Admin
service-type telnet
level 3
manager-user sshuser
password cipher Admin
service-type ssh
level 3


user-interface vty 0 4
protocol inbound all

2.3. 需求验证

1
2
3
display manager-user  
display users
display web-manager users

alt text

alt text

2.4. 习题

1. 采用Console控制接口、Web、telnet、SSH四种方式访问防火墙有什么区别?分别在什么情况下使用?
  • Console:物理串口连线。用于设备初始化或本地排障。
  • Web:浏览器访问 (HTTPS:8443)。操作直观,用于日常配置。
  • Telnet:明文传输。不安全,现网基本不使用。
  • SSH:加密传输。远程安全管理的首选方式。
2. 为什么telnet和SSH访问要新建不同的用户?

为了实现服务类型(service-type)的独立授权。管理员需在 AAA 视图下明确指定用户只能通过 Telnet 或 SSH 登录,从而实现权限隔离和安全管控。

3. 防火墙采用Web方式登录的网站链接是什么?

3. 项目3 防火墙安全策略

3.1. ASPF

  • ASPF(Application Specific Packet Filter)通过检测报文的应用层信息,记录应用层信息中携带的关键数据,使得某些在安全策略中没有明确定义要放行的报文也能够得到正常转发。
  • 例如,ASPF可以检测FTP控制通道的报文,记录其中携带的FTP数据通道的IP和端口号,并生成临时的Server-map表项,首条数据通道报文可以匹配Server-map表项并直接通过防火墙,不再受安全策略的影响,匹配Server-map表项后,还会生成这条数据连接的会话表项,后续数据将直接匹配会话表,不再需要匹配Server-map表。

推荐阅读:

3.2. 拓扑图

alt text

3.3. 需求配置

  1. 研发员工A是管理员,权限是能对这两台服务器进行完全控制。
  2. 研发员工B可以正常访问HTTP服务器,但要限制权限(不能ping)
  3. 研发员工B可以正常访问FTP服务器,但要限制权限(不能ping)
  4. 客户C是临时到办公区域办公。为安全考虑,不允许其访问FTP服务器和HTTP服务器(默认策略便可实现效果,无须配置策略)。
  5. 售前人员D和E只可以访问http服务器,并且要控制权限。
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65

interface GigabitEthernet1/0/0
ip address 192.1.1.254 255.255.255.0
service-manage ping permit

interface GigabitEthernet1/0/1
ip address 192.1.2.254 255.255.255.0
service-manage ping permit

interface GigabitEthernet1/0/2
ip address 192.1.3.254 255.255.255.0
service-manage ping permit


firewall zone trust
add interface GigabitEthernet0/0/0
add interface GigabitEthernet1/0/0

firewall zone untrust
add interface GigabitEthernet1/0/1

firewall zone dmz
add interface GigabitEthernet1/0/2


firewall interzone trust dmz
detect ftp




security-policy
rule name trustA>dmz
source-zone trust
destination-zone dmz
source-address 192.1.1.1 mask 255.255.255.255
action permit


rule name trustB>FTP
source-zone trust
destination-zone dmz
source-address 192.1.1.2 mask 255.255.255.255
destination-address 192.1.3.1 mask 255.255.255.255
service protocol tcp destination-port 21
action permit


rule name trustB>HTTP
source-zone trust
destination-zone dmz
source-address 192.1.1.2 mask 255.255.255.255
destination-address 192.1.3.2 mask 255.255.255.255
service protocol tcp destination-port 80
action permit




rule name untrust>DMZ
source-zone untrust
destination-zone dmz
destination-address 192.1.3.2 mask 255.255.255.255
service protocol tcp destination-port 80
action permit

3.4. 需求验证

1
2
3
4
5
6
display zone
display ip interface brief
display firewall detect
display security-policy rule all
display firewall server-map
display firewall session table

alt text

alt text

3.5. 习题

1. 安全策略的匹配顺序是怎样的?在配置安全策略时,应该遵循什么原则?

按从上到下的顺序逐条查找;
先精细、后粗犷的原则,即先配置条件精确的小范围策略,再配置条件宽泛的大范围策。略。

2. 为什么Untrust->DMZ的策略需要配置两条?

在未开启ASPF功能时,由于FTP是多通道协议,必须分别配置一条策略放行控制通道(21端口)和一条策略放行数据通道(随机端口)。

3. 如何修改默认安全策略?

在安全策略视图下,使用 default action {permit | deny} 命令。

4. 说明以下安全策略的含义。
1
2
3
4
5
6
7
8
9
10
11
12
13
14
rule name truB->FTP1
source-zone trust
destination-zone dmz
source-address 192.1.1.2 mask 255.255.255.255
destination-address 192.1 .3.1 mask 255.255.255.255
service protocol tcp destination-port 21
action permit
rule name truB->FTP2
source-zone trust
destination-zone dmz
source-address 192.1.1.2 mask 255.255.255.255
destination-address 192.1.3.1 mask 255.255.255.255
service protocol tcp destination-port 1025 to 65535
action permit

truB->FTP1:允许研发员工B(192.1.1.2)访问DMZ区域FTP服务器(192.1.3.1)的TCP 21端口,即开放FTP控制通道。
truB->FTP2:允许研发员工B(192.1.1.2)访问DMZ区域FTP服务器(192.1.3.1)的TCP 1025-65535端口,即开放FTP数据通道。

5. 请使用Web浏览器的方式对防火墙进行图形化配置,完成以上项目需求。
提示:Cloud设备连接防火墙管理口,方便物理机通过Web浏览器的方式访问防火墙。

接口和安全域划分:
alt text
安全策略放行:
alt text
开启FTP的ASPF:
alt text

4. 项目4 防火墙源NAT策略

4.1. NAT分类和黑洞路由

NAT分类:

  • Easy IP:直接借用出接口的公网IP进行转换,同时转换地址和端口,无需配置地址池和黑洞路由,适用于公网接口拨号或动态获取IP的场景。
  • No-PAT:实现私网到公网的“一对一”转换,只转换IP不转换端口,不能提高公网IP利用率,主要用于特定互访场景。
  • NAPT:网络地址端口转换,同时转换IP和端口,允许多个私网用户共用少量公网IP,是目前应用最广泛的转换方式。
  • Smart NAT:结合了No-PAT和NAPT,先按No-PAT进行一对一转换,当地址池剩余地址用尽后,再利用预留IP进行NAPT多对一转换

NAT配置黑洞路由的作用:

  1. 防止路由环路:当外部用户主动访问防火墙的NAT地址池或NAT Server的公网地址时,如果这些地址与防火墙的出接口IP不在同一网段(表现为防火墙上没有这些地址的路由表条目),防火墙会根据默认路由将报文重新发回公网路由器,而路由器又会根据静态路由将报文发给防火墙,导致报文在两者间循环直到TTL耗尽,消耗大量链路带宽和系统资源。
  2. 节省系统资源:如果NAT地址池地址或NAT Server地址与防火墙出接口在同一网段,虽然不会产生环路,但防火墙自身会产生一个ARP请求(请求地址池中地址的MAC),配置黑洞路由可以让防火墙不向地址池地址发起ARP请求,避免无效的ARP请求。

推荐阅读:

4.2. Easy IP

拓扑图:

alt text

需求配置:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29

interface GigabitEthernet1/0/1
ip address 10.1.1.254 255.255.255.0

interface GigabitEthernet1/0/2
ip address 1.1.1.254 255.255.255.0


firewall zone trust
add interface GigabitEthernet1/0/1

firewall zone untrust
add interface GigabitEthernet1/0/2


security-policy
rule name trust>untrust
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action permit


nat-policy
rule name trust>untrust
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action source-nat easy-ip

需求验证:

1
2
3
4
5
display zone
display ip in b
display security-policy rule all
display nat-policy rule all
display firewall session table

alt text

4.3. No-PAT

拓扑图:

alt text

需求配置:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36

interface GigabitEthernet1/0/1
ip address 10.1.1.254 255.255.255.0

interface GigabitEthernet1/0/2
ip address 1.1.1.254 255.255.255.0


firewall zone trust
add interface GigabitEthernet1/0/1

firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/2


nat address-group group1
mode no-pat local
route enable
section 1.1.1.10 1.1.1.11


nat-policy
rule name trust>untrust
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action source-nat address-group group1


security-policy
rule name trust>untrust
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action permit

需求验证:

1
2
3
4
5
6
7
8
display ip in b 
display zone
display security-policy rule all
display nat address-group
display nat-policy rule all
display firewall server-map
display firewall session table
display firewall statistics system discard

alt text

alt text

4.4. NAPT

拓扑图:

alt text

需求配置:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35

interface GigabitEthernet1/0/1
ip address 10.1.1.254 255.255.255.0

interface GigabitEthernet1/0/2
ip address 1.1.1.254 255.255.255.0


firewall zone trust
add interface GigabitEthernet1/0/1

firewall zone untrust
add interface GigabitEthernet1/0/2


nat address-group group1
mode pat
route enable
section 1.1.1.10 1.1.1.11


nat-policy
rule name trust>untrust
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action source-nat address-group group1


security-policy
rule name trust>untrust
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action permit

需求验证:

1
2
3
4
5
6
dis ip in b 
dis zone
dis security-policy rule all
display nat address-group
dis nat-policy rule all
display firewall session table

alt text

4.5. Smart NAT

拓扑图:

alt text

需求配置:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37

interface GigabitEthernet1/0/1
ip address 10.1.1.254 255.255.255.0

interface GigabitEthernet1/0/2
ip address 1.1.1.254 255.255.255.0


firewall zone trust
add interface GigabitEthernet1/0/1

firewall zone untrust
add interface GigabitEthernet1/0/2


nat address-group group1
mode no-pat local
route enable
section 1.1.1.10 1.1.1.11
smart-nopat 1.1.1.12


nat-policy
rule name tr>untr
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action source-nat address-group group1


security-policy
rule name tr>untr
source-zone local
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action permit

需求验证:

1
2
3
4
5
6
dis ip in b 
dis zone
dis security-policy rule all
display nat address-group
dis nat-policy rule all
display firewall session table

alt text

alt text

4.6. 黑洞路由

拓扑图:

alt text

需求配置:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38

interface GigabitEthernet1/0/1
ip address 10.1.1.254 255.255.255.0

interface GigabitEthernet1/0/2
ip address 1.1.2.254 255.255.255.0


firewall zone trust
set priority 85
add interface GigabitEthernet1/0/1

firewall zone untrust
add interface GigabitEthernet1/0/2


nat address-group group1
mode pat
section 1.1.1.10 1.1.1.11


nat-policy
rule name trust>untrust
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action source-nat address-group group1


rule name trust>untrust
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action permit


ip route-static 0.0.0.0 0.0.0.0 1.1.2.1
ip route-static 1.1.1.10 255.255.255.255 NULL0

需求验证:

1
2
3
4
5
6
7
dis ip in b 
dis zone
display nat address-group
dis nat-policy rule all
dis security-policy rule all
dis ip rou p s
dis arp

有黑洞路由的情况下防火墙自身不会发起ARP请求:
alt text

没有黑洞路由会导致环路,直到TTL为0:
alt text

4.7. 习题

1. 简述源NAT的作用

将私网IP地址转换成公网IP地址,使大量私网用户可以利用少量公网IP访问Internet,从而节约IP地址资源并隐藏内部网络,保护内网安全

2. 简述几种源NAT策略的基本原理
  • Easy IP:直接利用出接口的公网IP进行转换,同时转换IP和端口,无需配置地址池和黑洞路由。
  • No-PAT:实现私网到公网的一对一地址转换,只转换IP不转换端口。
  • NAPT:网络地址端口转换,同时转换IP和端口,允许多个私网用户共用少量公网IP。
  • Smart NAT:结合了No-PAT和NAPT,先进行一对一转换,地址耗尽后再利用预留地址进行多对一转换。
3. 说明以下NAT策略的含义
1
2
3
4
5
6
nat-policy
rule name Tru->Untru
source-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
action source-nat address-group group1

策略名为 Tru->Untru。
允许源安全区域为 trust、目的安全区域为 untrust 且源地址属于 10.1.1.0/24 网段的报文通过防火墙时,引用名为 group1 的地址池进行源NAT地址转换。

4. 简述NAT下黑洞路由产生的背景,并说明如何配置黑洞路由
  • 背景:为了防止公网用户主动访问NAT地址池时,报文在防火墙与路由器之间产生路由环路,或者避免防火墙因发送ARP请求而消耗系统资源。
  • 配置:可以在系统视图下直接配置静态黑洞路由(如 ip route-static [NAT地址] 32 NULL 0),或在NAT地址池配置中开启 route enable 功能

5. 项目5 防火墙NAT Server策略

5.1. 前置知识

NAT Server 和 DNAT区别 https://support.huawei.com/enterprise/zh/doc/EDOC1000160160/1ececc28

NAT Server:
NAT Server(服务器映射)主要用于外网用户访问内网服务器。通过将服务器的私网 IP 和端口映射为公网 IP 和端口,在接收到访问报文时转换其目的地址和端口。配置后,防火墙会自动生成静态的 Server-map 表项来指导转换。

NAT ALG
NAT ALG(应用层网关)是为了解决多通道协议(如 FTP、SIP)穿越 NAT 的问题。这类协议会在报文的**载荷(Payload)**中携带 IP 或端口信息,普通的 NAT 只能转换报文头,而 ALG 能够识别并同步转换载荷里的地址信息,确保业务正常。

ALG 与 ASPF 的区别

  • 功能侧重不同:ASPF 的核心是“开路”,它检测应用层信息并生成 Server-map 表,让后续报文能绕过安全策略检查直接通过。ALG 的核心是“转换”,负责修正报文载荷中的 IP 和端口数据。
  • 应用场景:ASPF 在有无 NAT 的环境下都可以工作;而 ALG 专门用于 NAT 环境下。
  • 配置关系:在华为防火墙上,两者配置命令相同(通常都是 detect 命令),开启一个功能时,另一个通常也会同时生效。

5.2. 拓扑图

alt text

5.3. 需求配置

  1. 合作单位可以访问HTTP和FTP服务器
  2. 公网用户只可以访问HTTP服务器
  3. 关闭全局以及域间ASPF后,合作单位只能登录FTP服务器(控制通道),无法获取文件列表(数据通道)
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49

interface GigabitEthernet1/0/1
ip address 10.3.1.254 255.255.255.0

interface GigabitEthernet1/0/2
ip address 10.2.1.254 255.255.255.0


firewall zone untrust
add interface GigabitEthernet1/0/1

firewall zone dmz
add interface GigabitEthernet1/0/2


firewall interzone dmz untrust
detect ftp


ip route-static 0.0.0.0 0.0.0.0 10.3.1.1
ip route-static 1.1.1.10 255.255.255.255 NULL0


nat server policy-http protocol tcp global 1.1.1.10 8080 inside 10.2.1.1 www
nat server policy-ftp protocol tcp global 1.1.1.10 ftp inside 10.2.1.2 ftp


security-policy
rule name hezuo>HTTP
source-zone untrust
destination-zone dmz
source-address 2.2.3.2 mask 255.255.255.255
destination-address 10.2.1.1 mask 255.255.255.255
service protocol tcp destination-port 80
action permit
rule name hezuo>FTP
source-zone untrust
destination-zone dmz
source-address 2.2.3.2 mask 255.255.255.255
destination-address 10.2.1.2 mask 255.255.255.255
service protocol tcp destination-port 21
action permit
rule name wan>HTTP
source-zone untrust
destination-zone dmz
source-address 2.2.2.2 mask 255.255.255.255
destination-address 10.2.1.1 mask 255.255.255.255
service http
action permit

5.4. 需求验证

1
2
3
4
5
6
7
8
9
10
display zone
display ip interface brief
display firewall detect
display security-policy rule all
display nat server
display firewall server-map
display firewall session table



alt text

alt text

alt text

alt text

alt text

5.5. 习题

1. 简述 NAT server的作用

NAT Server(服务器映射)主要用于将内网服务器的私网地址和端口映射为公网地址和端口,使公网用户可以通过访问公网 IP 及其端口来主动访问内网服务器。

2. 说明以下NAT策略的含义
1
[FW1 ] nat server policy__http protocol tcp global 1.1.1.10 8080 inside 10.2.1.1 www

创建一个名为 policy__http 的映射规则,将私网服务器 10.2.1.1 的 TCP 80 端口(www)映射为公网地址 1.1.1.10 的 8080 端口,供外部用户访问

3. 在以上的项目中,出于安全考虑,将FTP控制端口对外映射修改为2022。请修改配置并进行验证。

配置命令提示:

1
[FW1 ] nat server policy_ftp protocol tcp global 1.1.1.10 2022 inside 10.2.1.2 ftp
1
2
3
4
undo nat server name policy-ftp  
nat server policy_ftp protocol tcp global 1.1.1.10 2022 inside 10.2.1.2 ftp
display nat server name policy_ftp
display firewall server-map dynamic

alt text

6. 项目6 双向NAT

6.1. 前置知识

  • NAT Inbound:报文由安全级别区域向安全级别区域流动时进行的地址转换。例如外网用户访问内网服务器。

  • NAT Outbound:报文由安全级别区域向安全级别区域流动时进行的地址转换。例如内网私网用户访问 Internet。

  • 双向 NAT:双向 NAT 是“源 NAT + NAT Server”的组合应用,它在报文经过防火墙时,同时转换源地址和目的地址

    • 域间双向 NAT:发生在不同安全区域之间。例如 NAT Inbound + NAT Server,常用于让外网用户访问内网服务器,且服务器无需配置网关即可回程。
    • 域内双向 NAT:发生在同一安全区域内。主要解决内网用户像公网用户一样,通过公网 IP/域名访问同区域服务器的需求。

6.2. 域间双向 NAT( NAT inbound+ NAT server)

拓扑图:

alt text

要求:DMZ服务器不配置网关,只能和同网段通信,外网设备必须通过NAT转换(NAT Inbound)源地址为同网段地址才可正常通信。

需求配置:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55

interface GigabitEthernet1/0/1
ip address 1.1.1.1 255.255.255.0

interface GigabitEthernet1/0/2
ip address 10.2.0.1 255.255.255.0


firewall zone untrust
add interface GigabitEthernet1/0/1

firewall zone dmz
add interface GigabitEthernet1/0/2


firewall interzone dmz untrust
detect ftp


ip route-static 0.0.0.0 0.0.0.0 1.1.1.254
ip route-static 1.1.1.10 255.255.255.255 NULL0


nat server policy-FTP protocol tcp global 1.1.1.10 ftp inside 10.2.0.8 ftp
nat server policy-HTTP protocol tcp global 1.1.1.10 8080 inside 10.2.0.7 www


nat address-group group1
mode pat
route enable
section 10.2.0.10 10.2.0.15


nat-policy
rule name untr>dmz
source-zone untrust
destination-zone dmz
source-address 2.2.2.0 mask 255.255.255.0
destination-address 10.2.0.0 mask 255.255.255.0
service ftp
service http
service icmp
action source-nat address-group group1


security-policy
rule name untr>dmz
source-zone untrust
destination-zone dmz
source-address 2.2.2.0 mask 255.255.255.0
destination-address 10.2.0.0 mask 255.255.255.0
service ftp
service http
service icmp
action permit

需求验证:

1
2
3
4
5
6
7
8
9
display zone
display ip interface brief
display firewall detect
display security-policy rule all
display nat address-group
display nat-policy rule name untr>dmz
display nat server
display firewall server-map
display firewall session table

alt text

alt text

6.3. 域内双向NAT(域内NAT + NAT server)

拓扑图:

alt text

要求:Client1直接访问服务器的公网IP地址,由于源地址是内网IP,而导致服务器跳过防火墙直接向Client1回包,最终通信失败,因此需要借助域内NAT将Client1的地址也转换成公网地址。

需求配置:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52

interface GigabitEthernet1/0/1
ip address 1.1.1.1 255.255.255.0

interface GigabitEthernet1/0/2
ip address 10.2.0.1 255.255.255.0


firewall zone untrust
add interface GigabitEthernet1/0/1

firewall zone dmz
add interface GigabitEthernet1/0/2


firewall interzone dmz untrust
detect ftp


ip route-static 0.0.0.0 0.0.0.0 1.1.1.254
ip route-static 1.1.1.10 255.255.255.255 NULL0


nat server 0 protocol tcp global 1.1.1.10 ftp inside 10.2.0.8 ftp
nat server 1 protocol tcp global 1.1.1.10 8080 inside 10.2.0.7 www


nat address-group group1
mode pat
route enable
section 1.1.1.11


nat-policy
rule name policy-dmz
source-zone dmz
destination-zone dmz
source-address 10.2.0.6 mask 255.255.255.255
destination-address range 10.2.0.7 10.2.0.8
service ftp
service http
action source-nat address-group group1


security-policy
rule name untr>dmz
source-zone untrust
destination-zone dmz
destination-address 10.2.0.0 mask 255.255.255.0
service ftp
service http
action permit

需求验证:

1
2
3
4
5
6
7
8
9
display zone
display ip interface brief
display firewall detect
display security-policy rule all
display nat address-group
display nat-policy rule name policy-dmz
display nat server
display firewall server-map
display firewall session table

alt text

6.4. 习题

1. 简述域内双向NAT和域内双向NAT的作用
  • 域间双向 NAT(如 NAT Inbound + NAT Server):简化网络配置,使内网服务器在无需配置网关或回程路由的情况下,也能正常响应外网用户的访问。
  • 域内双向 NAT:解决内网用户通过公网 IP 访问同区域服务器时,由于响应报文直接经交换机转发(不经过防火墙)而导致的访问中断问题。
2. 请说明NAT Inbound + NAT server 技术原理
  • 目的转换:NAT Server 将访问报文的目的地址(公网 IP)转换为服务器的私网 IP。
  • 源转换:NAT Inbound 将报文源地址(公网 IP)转换为与服务器同网段的私网 IP。
  • 报文回程:服务器发现源地址与自己在同一网段,会通过 ARP 广播直接将响应报文发给防火墙(而非寻找网关),最后由防火墙将源/目地址还原为公网信息发回外网
3. 请说明域内NAT + NAT server技术原理

目的转换:内网用户访问服务器公网 IP 时,NAT Server 将目的地址转换为服务器私网 IP。

  • 源转换:域内 NAT 将源地址转换为一个非服务器网段的地址(公网或私网均可)。
  • 强制转发:由于源地址不在本地网段,服务器的响应报文必须发送至网关(防火墙)处理,从而解决了报文在二层交换机直接转发的问题,确保防火墙能完成后续的地址还原。

7. 项目7 双机热备(主备模式)

7.1. 前置知识

  1. 主备备份模式 (Active-Standby)
    • 状态:一台为主用设备(Active),负责处理所有业务流量;另一台为备用设备(Standby),处于闲置状态。
    • 切换:当主用设备发生故障时,备用设备立即切换为主用,接替业务处理。
  2. 负载分担模式 (Load Balancing / Active-Active)
    • 状态:两台防火墙均为主用设备,同时处理业务流量,互为备份。
    • 切换:当其中一台故障时,另一台会承担起全部业务,确保连接不中断。
  3. 核心协议
    • VRRP:提供虚拟网关,实现网关备份。
    • VGMP:统一管理多个 VRRP 备份组,确保它们状态同步切换,决定防火墙的主备角色。
    • HRP:负责在主备设备间同步配置命令和会话表等状态数据。
  4. 心跳线:两台防火墙之间专门的通信通道,用于状态协商和信息备份。
  5. 备份方式:包括自动备份(默认实时同步)、手工批量备份和快速备份(主要应对负载分担下的路径不一致问题)。
  6. 硬件要求:要求两台防火墙的硬件型号、软件版本、接口板/业务板的类型和数量必须完全一致。

7.2. 拓扑图

alt text

7.3. 需求配置

  1. FW1为主用设备,其对端FW2为备用设备
  2. FW2的NAT策略与安全策略配置以及会话表通过HRP实现从FW1自动同步
  3. 主设备dowm掉之后备用,VGMP协调两个VRRP组进行整体切换到备用模式,备用设备变为主用设备

FW1:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50

firewall zone trust
add interface GigabitEthernet1/0/3

firewall zone untrust
add interface GigabitEthernet1/0/1

firewall zone dmz
add interface GigabitEthernet1/0/2


interface GigabitEthernet1/0/1
ip address 10.2.0.1 255.255.255.0
vrrp vrid 1 virtual-ip 1.1.1.1 255.255.255.0 active

interface GigabitEthernet1/0/2
ip address 10.10.0.1 255.255.255.0

interface GigabitEthernet1/0/3
ip address 10.3.0.1 255.255.255.0
vrrp vrid 2 virtual-ip 10.3.0.3 active


hrp enable
hrp interface GigabitEthernet1/0/2 remote 10.10.0.2


ip route-static 0.0.0.0 0.0.0.0 1.1.1.2


nat address-group group1 0
mode pat
route enable
section 0 1.1.1.3 1.1.1.5


nat-policy
rule name tr>untr
source-zone trust
destination-zone untrust
source-address 10.3.0.0 mask 255.255.255.0
action source-nat address-group group1


security-policy
rule name tr>untr
source-zone trust
destination-zone untrust
source-address 10.3.0.0 mask 255.255.255.0
action permit

FW2与FW1配置基本一致,主要是VRRP为standby状态加入备份组。FW2的NAT策略和安全策略会通过HRP自动从FW1同步过来,无需再手动配置。

7.4. 需求验证

1
2
3
4
5
6
7
8
9
dis zone
dis ip in b
dis ip rou p s
dis nat add
dis nat-p ru al
dis security-policy rule all
display hrp state
dis vrrp
dis fi se ta

HRP状态:

alt text

VRRP状态:

alt text

会话表:

alt text

alt text

两防火墙上的g1/0/3口上抓包,可以发现,只有主用设备FW1的g1/0/3口有流量,备用设备没有ICMP流量经过:

alt text

将主用设备FW1的g1/0/3接口shutdown掉,会立即切换主备状态,同时PC1会在短暂丢包后恢复正常联网:

alt text
alt text

undo shutdown后会在一分钟延迟后重新恢复主备状态。

7.5. 习题

(1)(单选题)在防火墙上部署双机热备时,为实现VRRP备份组整体状态切换,需要使用以下()协议。
A. VRRP
B. VGMP
C. HRP
D. OSPF

A. VRRP 仅管理单个VRRP备份组,无法实现整体状态切换
B. VGMP 统一管理多个VRRP备份组,实现整体状态切换 ✓
C. HRP 负责会话表、配置同步,不负责VRRP状态切换
D. OSPF 动态路由协议,与双机热备状态切换无直接关系

(2)(单选题)以下()不属于防火墙双机热备需要具备的条件。
A.防火墙硬件型号一致
B.防火墙软件版本一致
C.使用的接口类型及编号一致
D.防火墙接口IP地址一致

D

(3)(多选题)关于防火墙双机热备的描述,下列()选项是正确的。
A.当防火墙上多个区域需要提供双机备份功能时,需要在防火墙上配置多个VRRP备份组
B.要求同一台防火墙上同一VGMP管理组所有VRRP备份组状态保持一致
C.防火墙双机热备需要进行会话表、MAC表、路由表等信息在主设备和从设备同步备份
D.VGMP用于保证所有VRRP备份组切换的一致性

ABD:实验测试,不会同步静态路由

(4)(简答题)VGMP组的基本运行原则是什么?
  • 决定状态:VGMP 状态决定了组内 VRRP 状态及防火墙的主备角色。
  • 优先级决策:主备角色由 VGMP 优先级决定,优先级高者为 Active(主)。
  • 动态调整:根据成员(如 VRRP 或接口)状态更新优先级,每故障一个成员,优先级降低 2。
(5)(简答题)双机热备的备份方式有哪些?适用场景分别是什么?
  • 自动备份:默认方式。适用于各种组网,实时同步配置命令,周期性同步状态信息。
  • 手工批量备份:用于主备设备配置不同步时,由管理员手动触发,立即同步所有配置和状态。
  • 快速备份:主要用于负载分担场景。实时同步会话等状态信息,解决来回路径不一致导致的业务中断。

8. 项目8 双机热备(负载分担模式)

8.1. 前置知识

在负载分担场景下,两台防火墙均为主用设备,都建立会话,都处理业务流量。同时两台防火墙又都相互作为对方的备用设备,接受对方备份的会话和配置信息。

当其中一台防火墙故障后,另一台防火墙会负责处理全部业务流量。由于这两台防火墙的会话信息是相互备份的,因此全部业务流量的后续报文都能够在其中一台防火墙上匹配到会话从而正常转发,这就避免了网络业务的中断。

8.2. 拓扑图

alt text

8.3. 需求配置

  1. 两防火墙互为主备,同时处理业务流量,内网PC通过分别设置各自网关为不同FW,实现负载分担
  2. 当某个FW的业务接挂口了之后,另一台FW能立即抢占虚拟IP恢复工作
1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56

firewall zone trust
add interface GigabitEthernet1/0/3

firewall zone untrust
add interface GigabitEthernet1/0/1

firewall zone dmz
add interface GigabitEthernet1/0/2


interface GigabitEthernet1/0/1
ip address 1.1.1.1 255.255.255.0
vrrp vrid 1 virtual-ip 1.1.1.3 active
vrrp vrid 2 virtual-ip 1.1.1.4 standby

interface GigabitEthernet1/0/2
undo shutdown
ip address 10.10.0.1 255.255.255.0

interface GigabitEthernet1/0/3
undo shutdown
ip address 10.3.0.1 255.255.255.0
vrrp vrid 3 virtual-ip 10.3.0.3 active
vrrp vrid 4 virtual-ip 10.3.0.4 standby


hrp enable
hrp interface GigabitEthernet1/0/2 remote 10.10.0.2
hrp mirror session enable
hrp nat resource primary-group


ip route-static 0.0.0.0 0.0.0.0 1.1.1.5


nat address-group group1
mode pat
route enable
section 1.1.2.5 1.1.2.8


nat-policy
rule name tr>untr
source-zone trust
destination-zone untrust
source-address 10.3.0.0 mask 255.255.255.0
action source-nat address-group group1


security-policy
rule name tr>untr
source-zone trust
destination-zone untrust
source-address 10.3.0.0 mask 255.255.255.0
action permit

FW2的NAT策略以及安全策略配置会通过HRP协议同步,其余配置和FW1类似。

8.4. 需求验证

1
2
3
4
5
6
7
8
9
dis zone 
dis ip in b
dis ip rou p s
dis nat add
dis nat-p ru name tr>untr
dis security-p ru na tr>untr
dis hrp state
dis vrrp brief
display firewall session table

HRP状态:

alt text

VRRP状态:

alt text

FW1和FW2的3口分别抓包,可以分别看到PC1和PC2的往返报文,从各自的网关方向传输。将FW1的3口shutdown后,FW2的3口会立即切换为Master状态并抢占虚拟IP接力工作,FW2的三号口将可以抓到PC1的报文:

alt text

8.5. 习题

(1)(判断题)防火墙使用`hrp standby configenable`命令启用备用设备配置功能后,所有可以备份的信息都可以直接在备用设备上进行配置,且备用设备上的配置可以同步到主用设备。

正确,启用该功能后,备用设备支持配置命令并可同步至主用设备

(2)(单选题)以下()不属于防火墙双机热备需要具备的条件。
A.防火墙硬件型号一致
B.防火墙软件版本一致
C.使用的接口类型及编号一致
D.防火墙接口IP地址一致

D

(3)(多选题)以下()选项属于防火墙双机热备场景的必要配置。
A. hrp enable
B. hrp mirror session enable
C. hrp interface interface-type interface-number
D. hrp preempt [delay interval]

A (hrp enable):必须开启以启用双机热备功能
B (hrp mirror session enable):负载分担场景下必须开启快速备份以同步会话
C (hrp interface):必须配置心跳口作为数据同步通道

(4)(简答题)简述防火墙双机热备一负载分担的基本原理。

两台防火墙均处于 Active(主用)状态,同时建立快速会话并处理业务流量

9. 项目9 GRE-VPN

9.1. 前置知识

  • VPN 定义:在公网(Internet)上建立一个私有、专用的虚拟通信网络,确保数据通过安全的“加密管道”传输。
  • GRE 协议:通用路由封装协议。它能将一种协议的报文封装在另一种协议中,建立逻辑上的 Tunnel(隧道)。
    • 解决核心问题:解决私网 IP 无法在 Internet 上直接路由的问题。通过“封装”技术给私网报文穿上公网能识别的“马甲”。
    • 安全局限:GRE 本身不提供加密功能,数据在隧道中仍是明文传输,通常需要结合 IPSec 提升安全性。

9.2. 拓扑图

alt text

9.3. 需求配置

PC和Server间通过GRE封装通信数据实现内网互联,并明文传输。

FW1:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43

interface GigabitEthernet1/0/1
ip address 1.1.1.1 255.255.255.0

interface GigabitEthernet1/0/2
ip address 10.1.1.1 255.255.255.0


interface Tunnel1
ip address 172.16.2.1 255.255.255.0
tunnel-protocol gre
gre key cipher 123456
source 1.1.1.1
destination 5.5.5.5


firewall zone trust
add interface GigabitEthernet1/0/2

firewall zone untrust
add interface GigabitEthernet1/0/1

firewall zone dmz
add interface Tunnel1


ip route-static 5.5.5.5 255.255.255.255 1.1.1.2
ip route-static 10.1.2.0 255.255.255.0 Tunnel1


security-policy
rule name tr<>dmz
source-zone dmz
source-zone trust
destination-zone dmz
destination-zone trust
action permit
rule name local<>untr
source-zone local
source-zone untrust
destination-zone local
destination-zone untrust
action permit

FW2与FW1配置基本一致。

9.4. 需求验证

1
2
3
4
5
dis zone
dis ip in b
dis ip rou p s
dis security-p ru al
dis interface Tunnel 1

alt text

防火墙出接口上抓包可以看到GRE封装后的ICMP报文格式,添加了GRE首部,并且GRE协商密钥为明文的 0x0001e240,对用配置中十进制的 123456:

alt text

9.5. 习题

(1)(单选题)GRE VPN中 GRE是Generic () Encapsulation 的缩写。
A. Road
B. Route
C. Routing
D. Router

C

(2)(多选题)下列有关GREVPN配置的描述正确的是()
A.配置GREVPN时,无论采用静态路由还是动态路由,Tunnel接口都应该启动Keepalive功能,以探测隧道接口的实际工作情况
B.Tunnel接口的源端地址和目的端地址唯一标识了一个隧道,在隧道两端设备的Tunnel接口上的源端地址和目的端地址必须相同
C.Tunnel接口启动了Keepalive功能后,在默认情况下,一旦路由器3次收不到对方发来的Keepalive报文,即认为隧道不可用
D.默认情况下,Tunnel接口报文的封装模式为GRE

A 正确:无论何种路由方式,建议开启 Keepalive 以探测隧道状态。
B 错误:两端 Tunnel 接口的 IP 地址可以不同,互不关联。
C 正确:默认情况下,连续 3 次未收到 Keepalive 报文即认为隧道不可用。
D 正确:默认情况下,Tunnel 接口的封装模式即为 GRE。

(3)(简答题)简述VPN的关键技术。

隧道技术:对报文进行封装与解封装,建立逻辑传输通道。
身份认证:确保接入用户合法,防止非法接入。
加解密技术:对数据进行加密,防止信息被窃听。
数据验证:通过摘要技术检查数据完整性,防止被篡改。

(4)(简答题)简述GRE的封装原理。

添加 GRE 头:在私网原始报文前添加 GRE 协议头。
添加新 IP 头:在 GRE 头外层封装新的公网 IP 头。
逻辑接口实现:整个封装过程通过逻辑接口 Tunnel 接口 完成。

(5)(简答题)简述VPN常见的几种分类方式。

按建设单位:租用运营商专线(如 MPLS VPN)和用户自建(如 GRE, IPSec)。
按组网方式:远程访问(Access VPN)和站点到站点(Site-to-Site VPN)。
按实现层次:二层(L2TP)、三层(GRE, IPSec, DSVPN)和应用层(SSL VPN)。

10. 项目10 L2TP-VPN

10.1. 前置知识

核心定义:L2TP(二层隧道协议)是构建 VPDN(虚拟私有拨号网)的关键技术,它通过扩展 PPP 协议,在 Internet 等公共网络上建立逻辑的点对点连接。
三大关键角色

  • 远程用户:需要访问私网资源的移动终端(如 PC)。
  • LAC(L2TP 访问集中器):负责隧道的封装与解封装,通常位于 ISP 侧。
  • LNS(L2TP 网络服务器):隧道的逻辑终点,负责接收 PPP 会话并准许用户接入私网。
    主要应用场景
  • Client-Initiated:远程用户直接向 LNS 发起隧道请求,适用于出差员工随时随地接入公司内网。
  • NAS-Initiated:用户先拨号接入 LAC,由 LAC 代理建立隧道至 LNS,适用于固定的分支机构互联。
    安全局限:L2TP 本身不提供加密功能,数据在隧道中仍以明文传输,因此在实战中通常需要结合 IPSec 来保证安全性

10.2. 拓扑图

alt text

10.3. 需求配置

物理机通过L2TP接入LNS,实现和Server明文通信。

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67

l2tp enable


ip pool pool1
section 192.168.1.2 192.168.1.100


aaa
service-scheme l2tp
ip-pool pool1
domain net1
service-scheme l2tp
service-type l2tp


user-manage user vpnuser domain net1
password Admin@123


interface Virtual-Template0
ip address 192.168.1.1 255.255.255.0
ppp authentication-mode chap
remote service-scheme l2tp


firewall zone dmz
add interface Virtual-Template0


l2tp-group 1
allow l2tp virtual-template 0 remote lac
tunnel authentication
tunnel password cipher Password123


interface GigabitEthernet1/0/0
ip address 10.1.1.1 255.255.255.0
service-manage all permit

interface GigabitEthernet1/0/2
ip address 20.1.1.1 255.255.255.0
service-manage all permit


firewall zone trust
add interface GigabitEthernet1/0/0

firewall zone untrust
add interface GigabitEthernet1/0/2

firewall zone dmz
add interface Virtual-Template0


security-policy
rule name dmz>tr
source-zone dmz
destination-zone trust
source-address 192.168.1.0 mask 255.255.255.0
destination-address 10.1.1.10 mask 255.255.255.255
action permit
rule name untr>local
source-zone untrust
destination-zone local
destination-address 20.1.1.1 mask 255.255.255.255
action permit

客户端配置:

secoclient 客户端软件可到我的工具库中下载:https://blog.lololowe.com/tools/

alt text

alt text

10.4. 需求验证

1
2
3
4
5
6
7
8
dis zone
dis ip in b
dis security-p ru al
dis ip pool
dis service-scheme name l2tp
dis user-manage user
dis l2tp-group 1
dis dis l2tp session

客户端成功获取到了地址:

alt text

服务端查看L2TP会话:

alt text

抓包可以看到L2TP报文封装了ppp协议,并且udp端口为1701:

alt text

L2TP VPN 传输的数据不会做任何加密,因此如果访问HTTP服务,则会看到明文传输的内容:

alt text

10.5. 习题

(1)(单选题)L2TP是()层的隧道协议。
A.二层
B.三层
C.四层
D.都不是

A: L2TP 的全称是二层隧道协议(Layer Two Tunneling Protocol),属于数据链路层(第二层)的隧道协议

(2)(多选题)L2TP是为在用户和企业的服务器之间透明传输PPP报文而设置的隧道协议,它包括以下()特性。
A.适用于点到网的协议
B.支持私有地址分配,不占用共有地址
C.与PPP配合支持认证功能,与Radius配合支持灵活的本地和远端的AAA
D.与IPSec结合,支持对报文的加密

A 正确:适用于点到网(Access VPN)场景。
B 正确:支持为客户端分配私有 IP 地址,不占用公网地址。
C 正确:通过 PPP 支持身份认证,并可配合 Radius 服务实现灵活的 AAA 管理。
D 正确:L2TP 自身不提供加密功能,实战中通常结合 IPSec 保证安全性

(3)(多选题)在L2TP隧道建立过程中,需要在LAC和LNS间交互报文,下列不属于隧道建立过程中交互的报文有()
A. SCCRQ
B. ICRQE.CDN
C. SCCCN
D. Hello

BE: ICRQ 和 CDN 分别属于建立 会话 阶段和拆除阶段的消息

(4)(简答题)简述 client-initialized VPN建立过程。

建立 L2TP 隧道:客户端与 LNS 交互 SCCRQ、SCCRP、SCCCN 三条消息,协商隧道 ID 和版本等参数。
建立 L2TP 会话:通过 ICRQ、ICRP、ICCN 三条消息协商 Session ID,准备承载 PPP 连接。
创建 PPP 连接:进行身份认证(如 CHAP/PAP),认证通过后由 LNS 地址池为客户端分配私网 IP。
数据传输:客户端数据经过 PPP、L2TP、UDP 和新 IP 头封装后,通过隧道发送至 LNS。

11. 项目 11 IPSec-VPN

11.1. 前置知识

  • 核心定义:IPSec 是一组开放的网络安全协议,旨在 IP 层提供安全传输服务,解决 GRE 和 L2TP 不支持加密的问题。
  • 三大安全功能
    • 数据加密:使用对称加密算法(如 AES、3DES)保证数据不被窃听。
    • 完整性验证:通过验证算法(如 SHA1、SHA2)确保数据在传输过程中未被篡改。
    • 身份认证:确保接入用户的合法性。
  • 两大安全协议
    • AH:仅提供认证和完整性校验,不支持加密
    • ESP:同时提供加密和验证功能,是目前最常用的协议。
  • 两大封装模式
    • 隧道模式:生成新 IP 头封装原始报文,常用于网关之间(Site-to-Site),安全性更高。
    • 传输模式:不改变报文头,仅适用于两台主机直接通信。
  • 关键机制
    • SA(安全联盟):通信双方建立的单向逻辑连接,决定了使用的算法和密钥。
    • IKE 协议:作为“密钥管家”,负责自动协商 SA 并管理密钥材料,降低了手工配置的复杂度。

11.2. 拓扑图

alt text

11.3. 需求配置

PC和Server间通过IPSec加密传输数据。

FW_A:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69

interface GigabitEthernet1/0/1
ip address 1.1.3.1 255.255.255.0
service-manage ping permit

interface GigabitEthernet1/0/3
ip address 10.1.1.1 255.255.255.0


firewall zone trust
add interface GigabitEthernet1/0/3

firewall zone untrust
add interface GigabitEthernet1/0/1


ip route-static 0.0.0.0 0.0.0.0 1.1.3.2
ip route-static 10.1.2.0 255.255.255.0 1.1.3.2



acl number 3000
rule 5 permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255


ipsec proposal tran1


ike proposal 10


ike peer b
ike-proposal 10
remote-address 1.1.5.1
pre-shared-key Test


ipsec policy map1 10 isakmp
security acl 3000
proposal tran1
ike-peer b



interface GigabitEthernet1/0/1
ipsec policy map1


security-policy
rule name tr<>untr
source-zone trust
source-zone untrust
destination-zone trust
destination-zone untrust
source-address 10.1.1.0 mask 255.255.255.0
source-address 10.1.2.0 mask 255.255.255.0
destination-address 10.1.1.0 mask 255.255.255.0
destination-address 10.1.2.0 mask 255.255.255.0
action permit
rule name local<>untr
source-zone local
source-zone untrust
destination-zone local
destination-zone untrust
source-address 1.1.3.1 mask 255.255.255.255
source-address 1.1.5.1 mask 255.255.255.255
destination-address 1.1.3.1 mask 255.255.255.255
destination-address 1.1.5.1 mask 255.255.255.255
action permit

在接口上应用IKE方式的安全策略后,不会立即建立安全联盟,只有当符合安全策略的数据流从该接口发出时,才会触发IKE去协商IPSec安全联盟。

11.4. 需求验证

1
2
3
4
5
6
7
8
9
10
11
dis ip in b 
dis zone
dis security-p ru al
dis acl 3000
dis ike peer brief
dis ipsec proposal name tran1
dis ike proposal number 10
dis ike peer brief
dis ipsec policy name map1
dis ike sa
dis ipsec sa

查看由IKE协商建立的安全联盟信息(display ipsec sa):

alt text

查看IPSec安全联盟信息(display ike sa):

alt text

PC和Server互相访问,抓包可以看到数据是完全加密的:

alt text

11.5. 习题

(1)(单选题)部署IPSec VPN隧道模式时,采用AH协议进行报文封装。在新IP报文头部字段中,以下()参数无须进行数据完整性校验。
A.源IP地址
B.目的IP地址
C. TTL
D. Identification

C: TTL(生存时间)字段在报文经过每一跳路由时都会发生变化,因此在 AH 协议的完整性校验中是不包含此字段的。

(2)(单选题)在IPSec VPN传输模式中,数据报文被加密的区域是()部分。
A.网络层及上层数据报文
B.原IP报文头
C.新IP报文头
D.传输层及上层数据报文

D:在传输模式下,IPSec 报文头(如 ESP)被插入到原 IP 头与传输层协议头之间,因此被加密的范围仅包括传输层及上层数据报文。

(3)(单选题)关于IPSec SA,以下()说法是正确的。
A.IPSec SA是单向的
B.IPSec SA是双向的
C.用于生成加密密钥
D.用于生成机密算法

A: IPSec SA 是单向的逻辑连接。为了保护双向通信,必须在通信对等体之间建立两个方向的 SA。

(4)(多选题)以下( )选项属于IPSec VPN支持的封装模式。
A.AH模式
C.传输模式
B.隧道模式
D.ESP模式

B、C: IPSec VPN 支持的封装模式包括隧道模式(Tunnel)和传输模式(Transport)。AH 和 ESP 属于安全协议,而非封装模式。

12. 项目 12 GRE over IPSec-VPN

12.1. 前置知识

  • 核心定义:这是一种隧道嵌套技术,结合了 GRE 和 IPSec 的优势。报文先进行 GRE 封装(解决协议兼容性),再进行 IPSec 封装(解决安全性)。
  • 解决的核心问题
    • GRE 的局限:支持组播和广播,但缺乏加密和强认证机制。
    • IPSec 的局限:安全性能强,但仅支持单播 IP 报文,不支持组播。
    • 结合优势:实现在 IPSec 隧道中加密传输组播数据(如视频会议、动态路由协议信息)。
  • 两大封装模式
    • 传输模式 (Transport):在 GRE 头前插入 IPSec 头,不改变 GRE 封装后的 IP 头,效率较高。
    • 隧道模式 (Tunnel):在 GRE 封装外再生成一个新的 IPSec IP 头。由于多了一层 IP 头,报文更长,更容易导致分片。
  • 实施建议:实战中推荐采用传输模式 GRE over IPSec,以减少额外报文头的开销。

这种“强强联手”的组网方式理解了吗?如果准备好了,我们可以看看如何在 eNSP 中配置这种嵌套隧道。

12.2. 拓扑图

alt text

12.3. 需求配置

IPSec封装GRE报文,进行加密数据传输。

FW1:

1
2
3
4
5
6
7
8
9
10
11
12
13
14
15
16
17
18
19
20
21
22
23
24
25
26
27
28
29
30
31
32
33
34
35
36
37
38
39
40
41
42
43
44
45
46
47
48
49
50
51
52
53
54
55
56
57
58
59
60
61
62
63
64
65
66
67
68
69
70
71
72
73
74
75

interface Tunnel1
ip address 30.1.1.1 255.255.255.0
tunnel-protocol gre
source 1.1.3.1
destination 1.1.5.1


ip route-static 10.1.2.0 255.255.255.0 Tunnel1


acl number 3000
rule 5 permit ip source 1.1.3.1 0.0.0.0 destination 1.1.5.1 0.0.0.0


ipsec proposal tran1


ike proposal 10


ike peer b
ike-proposal 10
remote-address 1.1.5.1
pre-shared-key Test


ipsec policy map1 10 isakmp
security acl 3000
proposal tran1
ike-peer b


ip route-static 1.1.5.0 255.255.255.0 1.1.3.2


interface GigabitEthernet1/0/1
ip address 1.1.3.1 255.255.255.0
ipsec policy map1

interface GigabitEthernet1/0/3
ip address 10.1.1.1 255.255.255.0


firewall zone trust
add interface GigabitEthernet1/0/3

firewall zone untrust
add interface GigabitEthernet1/0/1

firewall zone dmz
add interface Tunnel1


security-policy
rule name tr<>dmz
source-zone trust
source-zone dmz
destination-zone dmz
destination-zone trust
source-address 10.1.1.0 mask 255.255.255.0
destination-address 10.1.2.0 mask 255.255.255.0
source-address 10.1.2.0 mask 255.255.255.0
destination-address 10.1.1.0 mask 255.255.255.0
action permit
rule name untr<>local
source-zone local
source-zone untrust
destination-zone untrust
destination-zone local
source-address 1.1.3.1 mask 255.255.255.255
destination-address 1.1.5.1 mask 255.255.255.255
source-address 1.1.5.1 mask 255.255.255.255
destination-address 1.1.3.1 mask 255.255.255.255
action permit

FW2与FW1配置基本一致。

在接口上应用IKE方式的安全策略后,不会立即建立安全联盟,只有当符合安全策略的数据流从该接口发出时,才会触发IKE去协商IPSec安全联盟。

12.4. 需求验证

1
2
3
4
5
6
7
8
9
10
11
12
dis ip in b 
dis zone
dis security-p ru al
dis interface Tunnel 1
dis acl 3000
dis ike peer brief
dis ipsec proposal name tran1
dis ike proposal number 10
dis ike peer brief
dis ipsec policy name map1
dis ike sa
dis ipsec sa

查看IKE和IPSec安全联盟信息:

alt text

抓包可以看到数据都被GRE加密了:

alt text

在FW1和FW的G1/0/1接口上undo ipsec policy取消IPSec安全策略,再重新发起ICMP ping请求,抓包可以看到原始的明文GRE封装报文:

alt text

12.5. 习题

(1)(单选题)如果VPN网络需要运行动态路由协议并提供私网数据加密,通常采用()技术手段实现。
A. GRE
B. GRE+IPSec
C. L2TP
D. L2TP+IPSec

B: GRE over IPSec(GRE+IPSec)技术可以利用 GRE 封装组播/广播报文以运行动态路由协议,并利用 IPSec 提供加密保障。

(2)(多选题)关于安全联盟SA,说法正确的是()
A. IKESA是单向的
B. IPSec SA是双向的
C. IKESA是双向的
D. IPSec SA是单向的

CD:
IKE SA 是双向的逻辑连接,不区分源和目的。
IPSec SA 是单向的逻辑连接,两个方向的 SA 共同组成一条 IPSec 隧道。

(3)(多选题)VPN组网中常用的站点到站点接入方式是()
A. L2TP
B. IPSec
C. GRE+IPSec
D. L2TP+IPSec

BC: 在站点到站点(Site-to-Site)组网中,最常用的接入方式是 IPSec VPN 和 GRE over IPSec。

(4)(多选题)以下()的VPN技术支持对数据报文进行加密。
A. SSL VPN
B. GREVPN
C. IPSec VPN
D. L2TP VPN

AC

(5)(多选题)下面关于GRE协议和IPSec协议说法正确的是()
A.在GRE隧道上可以再建立IPSec 隧道
B.在GRE隧道上不可以再建立IPSec 隧道
C.在IPSec 隧道上可以再建立GRE隧道
D.在IPSec隧道上不可以再建立GRE隧道

A: 这种场景下先进行GRE封装组播/广播数据,再通过IPsec加密。
C: 这种场景下先对单播数据进行IPsec加密,再进行GRE封装。1适用于需要精细控制加密范围的场景。