Panabit Support Board!

 找回密码
 注册

QQ登录

只需一步,快速开始

查看: 1207|回复: 1

IPSEC-NAT解决地址重叠等问题 案例配置

[复制链接]
发表于 2024-8-8 00:00:05 | 显示全部楼层 |阅读模式
本帖最后由 lzj1995 于 2024-8-8 00:06 编辑



场景:
  在日常的IPSec网络配置中,我们通常会精心规划客户端的IP地址分配,这样做既是为了避免不同分支机构的内网地址发生冲突,也是出于安全考虑,对进入网络的源地址实施限制。为了实现这一目标,我们会对分支机构的隧道地址执行源地址的NAT(网络地址转换)操作,将其转换为总部预先定义和规划好的IP地址范围。这一过程不仅优化了地址管理,也加强了网络安全性,确保了网络环境的有序和可控。


规划:

panabit1:分支机构ipsec vpn设备
panabit2:总部ipsec vpn 设备
hillstone:模拟总部安全设备,用户对入网源地址做限制
限制地址:200.200.200.0/24
01.png


配置:
panabit1:
接口配置:
wan:
02.png
lan:
03.png
ipsec :
04.png
NAT地址接口:这个接口状态可以不用up
05.png
路由策略:
06.png
panabit2:
接口:
wan
07.png
lan:
08.png
ipsec:
09.png
路由策略:
10.png
hillstone: 只对进入网内的源地址做了200.200.200.0/24段的限制
  1. SG-6000# show interface
  2. =========================================================================================================================================================
  3. ---------------------------------------------------------------------------------------------------------------------------------------------------------
  4. vswitchif1           0.0.0.0/0            N/A                                           NULL          root     D U D D 001c.54dc.231d N ------                          
  5. ethernet0/0          192.168.1.24/24      N/A                                           mgt           root     U U U U 5044.e300.0d00 N ------                          
  6. ethernet0/1          2.2.2.2/24           N/A                                           untrust       root     U U U U 5044.e300.0d01 N ------                          
  7. ethernet0/2          100.100.100.1/24     N/A                                           trust         root     U U U U 5044.e300.0d02 N ------
  8. =========================================================================================================================================================
  9. SG-6000# show policy
  10. ====================================================================================================================
  11. --------------------------------------------------------------------------------------------------------------------
  12. Any => Any
  13. E      1                              200.200.200.0/24 test             Any                           PERMIT   ------
  14. ====================================================================================================================
复制代码
验证:
11.png
 楼主| 发表于 2024-8-8 00:07:53 | 显示全部楼层
#占坐
回复

使用道具 举报

您需要登录后才可以回帖 登录 | 注册

本版积分规则

QQ|Archiver|手机版|小黑屋|北京派网软件有限公司 ( ICP备案序号:京ICP备14008283号 )

GMT+8, 2024-11-21 17:04 , Processed in 0.093674 second(s), 17 queries .

Powered by Discuz! X3.4

© 2001-2023 Discuz! Team.

快速回复 返回顶部 返回列表