`
yuun
  • 浏览: 58428 次
文章分类
社区版块
存档分类
最新评论

VPN网关最佳实践系列(二)配置山石防火墙,安全连接云上VPC与云下IDC

 
阅读更多

在构建混合云时,保证云上云下的通信安全,实现云上网络和企业IDC现有防火墙设备的有效互通,是混合云安全的一个不可忽略的重要环节。山石网科的下一代防火墙系列是企业广泛使用的一款网络安全产品。该产品以其优秀的性能入选Gartner的下一代防火墙魔力象限。权威安全测评机构NSS Labs将山石防火墙列为推荐级产品。 经过我们的测试,阿里云VPC完全兼容与山石网关防火墙设备之间的互联。今天,我们学习一下配置阿里云VPN网关和山石防火墙的正确姿势,实现云上云下互通,构建安全可靠的混合云网络。

timg?image&quality=80&size=b9999_10000&s

规划和准备

在部署 VPN 网关前,请您先做好以下准备:

  • 为云下 IDC 和云上 VPC 规划两个私网IP地址段。

  • 为云下 IDC 的网关设备即山石网科防火墙准备静态公网IP,否则无法和云上 VPN 网关对接。

  • 创建 VPC 和交换机。

应用场景

本操作以云上 VPC 的私网网段是192.168.10.0/24,云下 IDC 的私网网段是10.90.5.0/24,山石网科防火墙的公网IP地址是222.92.194.18为例介绍配置过程。通过 VPN 网关实现云上 VPC 和云下 IDC互通,使 VPC 内云资源和 IDC 内的服务器可以通过私网进行通信。

本例中,山石防火墙的公网网口为VlanIf 100,私网网口为E 0/3。

拓扑

阿里云VPN配置

步骤一 创建VPN网关

  1. 打开 专有网络管理控制台

  2. 单击创建VPN网关

  3. 在VPN网关购买页面,配置如下信息,然后单击立即购买,完成支付。

    • 地域: 选择该您的 VPC 所在的地域。

    • 专有网络: 选择要连接的 VPC。

    • 带宽规格:选择带宽规格,带宽规格是 VPN 网关所具备的公网带宽。

      购买网关

  4. 返回 专有网络管理控制台,选择 VPC所在的地域,查看创建的 VPN 网关。

    刚创建好的 VPN 网关的状态是准备中,约两分钟左右会变为正常,表明 VPN 网关已完成初始化,可正常使用。如下图所示,新建的VPN网关的公网IP地址为118.31.79.25。

    网关

步骤二 创建用户网关

  1. 打开用户网关页面

  2. 选择 VPC 所在的地域。

  3. 单击创建用户网关

  4. 创建用户网关对话框,输入山石网科防火墙的公网IP地址222.92.194.18,然后单击提交

    用户网关

步骤三 创建VPN连接

  1. 打开VPN连接页面.

  2. 选择 VPC 所在的地域。

  3. 单击创建VPN连接

  4. 创建VPN连接对话框,输入以下信息,然后单击提交

    • VPN网关:选择新建的VPN网关。

    • 用户网关:选择新建的用户网关,代表云下 IDC 的网关。

    • 本端网段:云上 VPC 的私网网段,本操作中为192.168.10.0/24。

    • 对端网段:云下 IDC 的私网网段,本操作中为10.90.5.0/24。

      con

步骤四 导出云端VPN网关配置

  1. 打开VPN连接页面

  2. 选择 VPC 所在的地域。

  3. 找到目标 VPN 连接,然后单击下载配置

  4. 根据山石网科防火墙的配置要求,将上述配置加载到防火墙中。

    注意:下载配置中的RemotSubnet和LocalSubnet与创建 VPN 连接时的本端网段和对端网段正好是相反的。因为从云上VPN网关角度看,对端是用户 IDC 的网段,本端是 VPC 网段;而从线下 IDC 的 网关设备角度看,LocalSubnet就是指线下 IDC 的网段,RemotSubnet则是指云上 VPC 的网段。

    配置

步骤五 设置路由

  1. 登录专有网络管理控制台

  2. 专有网络列表页面,找到 VPN 网关所属的 VPC ,单击该 VPC 的ID链接。

  3. 在 VPC 详情页面,单击路由器,然后单击添加路由

  4. 添加路由对话框,配置如下信息,单击确定

    • 目标网段:防火墙的私网网段,本教程中是10.90.5.0/24。

    • 下一跳类型:选择 VPN 网关。

    • VPN网关:选择创建好的 VPN 网关。

      路由

山石网科防火墙操作步骤

根据云上 VPC 导出的 VPN 网关配置,在防火墙上做相应适配,具体信息如下表。

IPSec协议信息

协议 配置 取值
IKE 认证算法 sha1
加密算法 aes
DH分组 group2
IKE版本 ikev1
生命周期 86400
协商模式 main
PSK hillstone
IPSec 认证算法 sha1
加密算法 aes
DH分组 group2
IKE版本 ikev1
生命周期 86400
协商模式 esp

网络连接信息

配置 取值
VPC信息 私网CIDR 192.168.10.0/24
网关公网IP 118.31.79.25
IDC信息 私网CIDR 10.90.5.0/24
网关公网IP 222.92.194.18
上行公网网口 vlan100
下行私网网口 E 0/3

登录防火墙WEB界面,完成基本网络配置。包括接口、IP、VLAN和上行公网网口IP配置并加入到untrust域,下行私网网口IP匹配并加入到trust域。

6

步骤一 IPSec P1配置

登录防火墙WEB界面,单击 网络 - VPN - IPsecVPN - P1提议 - P1提议 - 新建

对照上表中云端IKE协议信息配置云下IKE协议。

IKE

步骤二 IPSec P2配置

单击 P2提议 - 新建。参考上表中云端IPSec协议信息配置云下IPSec协议。

p2

步骤三 新建VPN对端

单击 VPN对端列表 - 新建。其中接口选择防火墙上出方向公网口,对端IP地址填写云端公网IP地址,提议为步骤1创建的p1提议,预共享秘钥和云端的PSK一致,如果要打开NAT穿越,可以在高级配置中单击启用

对端列表

步骤四 新建IKE VPN

单击 IKE VPN列表 - 新建。其中对端选项选择步骤三创建的VPN对端,P2提议为步骤二创建的P2提议,代理ID选择手工,并在代理ID列表中输入本地IP/掩码,即云下 IDC私网网段10.90.5.0/24,在远程IP/掩码中输入为云上 VPC 的私网地址192.168.10.0/24,然后单击添加

s4

步骤五 新建安全域

单击 网络 - 安全域 - 新建 。在安全域名称中输入安全域的名称,并在类型中选择“三层安全域”。

安全域

步骤六 新建隧道口

单击 网络 - 接口 - 新建 。在接口名称中输入”tunnelX”,x的取值范围为1~512,例如“tunnel5”。安全域选择之前创建的安全域,隧道类型选择“IPSec VPN”,VPN 名称选择之前创建的VPN。

tunnel

步骤七 放行策略

单击策略 - 安全策略 - 新建 。参考下图创建双向放行策略。

策略1

步骤八 添加路由

单击 网络 - 路由 - 新建 。分别添加上行和下行路由:

上行路由:目的地址为云端 VPC 的私网网段,下一跳为新建的隧道接口。

路由

下行路由:由于本例中防火墙下行口地址10.90.5.1/24,属于云下 IDC 的私网网段10.90.5.0/24,所以已经存在本地直连路由。

下行路由

验证

  • 打开VPN连接页面,查看链接状态是否为第二阶段协商成功

    状态

  • 登录到云上 VPC 内一台无公网IP的ECS实例,并执行 ping 命令测试通信是否正常。

    11

  • 原文链接:https://yq.aliyun.com/articles/208852

分享到:
评论

相关推荐

    AWS云上安全最佳实践.pdf

    4. **混合云连接**:通过配置AWS VPN或Direct Connect,安全地将本地环境与AWS云连接起来。 #### 四、基础设施安全 确保云基础设施的完整性和安全性同样重要。 1. **保持最新状态**:确保使用最新的AMI和服务版本...

    阿里云-专用网络VPC-SDK指南.pdf

    阿里云专用网络VPC(Virtual Private Cloud)是一种虚拟私有云计算服务,允许用户在阿里云平台上创建虚拟私有云,实现了资源的隔离、安全和高可用性。用户可以使用VPC来构建自己的私有云环境,满足业务需求。 二、...

    阿里云 专有云企业版 V3.8.1 专有网络VPC 技术白皮书 20190910

    本技术白皮书介绍了阿里云专有云企业版V3.8.1专有网络VPC的技术细节,涵盖了法律声明、技术优势、产品架构、网络架构、安全性和最佳实践等方面的知识点。 法律声明:阿里云提醒用户在阅读或使用本白皮书之前仔细...

    藏经阁-互联网行业高弹性系统构建最佳实践.pdf

    云上环境部署是指在阿里云上部署和配置云上环境,包括云上网络、云上存储、云上安全等。阿里云提供了多种云上环境部署方法和工具,可以帮助用户快速地部署和配置云上环境。 3.1 部署云上 VPC 网络 在阿里云上部署...

    阿里云 专有云企业版 V3.7.0 专有网络VPC 开发指南 20190327.pdf

    - **专有网络**:VPC是用户在阿里云上自定义的逻辑隔离网络空间,用户可以完全控制网络配置,如IP地址范围、路由策略、安全规则等。 - **子网**:VPC内的划分区域,每个子网有独立的CIDR(Classless Inter-Domain ...

    阿里云在企业专有云混合云最佳实践

    阿里云在企业专有云混合云最佳实践中,深入探讨了如何利用云计算技术为企业提供更加灵活、安全且高效的IT基础设施。这个实践案例重点关注了Java技术在其中的应用,因为Java是云计算平台上的常用编程语言,有着广泛的...

    思科横向虚拟化(vDC)纵向虚拟化(vPC)配置

    在介绍思科横向虚拟化(vDC)和纵向虚拟化(vPC)配置的知识点之前,首先需要明确这两个概念及其重要性。vDC和vPC是思科设备中用于实现网络虚拟化和弹性连接的关键技术,它们能够提高数据中心的可扩展性和可用性。 vDC...

    阿里云-专用网络VPC-SDK指南-D.docx

    VPC提供了高度安全、灵活和可配置的网络服务,使得企业能够根据业务需求自定义网络拓扑,实现与公网或私有数据中心的无缝连接。 SDK(Software Development Kit)是软件开发工具包,为开发者提供了便捷的编程接口,...

    阿里云Hadoop在云上的最佳实践

    - **可靠性与安全性**:阿里云Hadoop利用了云上隔离的网络环境(VPC)和云上云下的互动能力,结合了RAM资源权限管理和专业的监控团队。 ### 云上Hadoop的挑战 - **Shuffle过程**:通过在ECS上添加本地磁盘来加速...

    VPC Best practices design guide

    本文档是一份关于在Cisco Nexus 7000系列交换机上设计和配置虚拟端口通道(Virtual Port Channel,简称vPC)的最佳实践指南。vPC功能允许将两个物理交换机端口捆绑成一个逻辑端口通道,以提高网络的可靠性和灵活性。...

    阿里云 专有云企业版 V3.6.2 专有网络VPC 产品简介 - 20181228

    阿里云专有云企业版V3.6.2的专有网络VPC产品为企业提供了高度定制化和安全可控的云上网络环境。专有网络VPC(Virtual Private Cloud)是阿里云的一种基础设施服务,允许用户在云端构建独立的、隔离的网络空间,模拟...

    阿里云 专有云企业版 V3.8.1 专有网络VPC 安全白皮书 20190910

    本文档是阿里云专有云企业版V3.8.1专有网络VPC安全白皮书,旨在帮助用户了解阿里云专有云企业版V3.8.1专有网络VPC的安全特性和配置方法。 法律声明 阿里云提醒用户在阅读或使用本文档之前仔细阅读、充分理解本法律...

    阿里云 专有云企业版 V3.6.1 专有网络VPC 开发指南 - 20190326.pdf

    阿里云专有云企业版V3.6.1的...这份专有网络VPC开发指南对于需要在阿里云上构建复杂网络架构的企业来说,是一份极其重要的参考资料,可以帮助企业用户更好地理解和操作专有网络,从而实现高效、安全的云上业务运行。

    Oracle云上数据库最佳实践.pptx

    【Oracle云上数据库最佳实践】 Oracle数据库在云环境中的运用已经成为现代企业数字化转型的重要组成部分。在阿里云上,Oracle数据库可以充分利用云的灵活性、高可用性和安全性,为企业提供高效、可靠的数据库服务。...

    阿里云 专有云企业版 V3.9.0 专有网络VPC 产品简介 20191017.pdf

    阿里云专有云企业版V3.9.0的专有网络VPC(Virtual Private Cloud)是一款为企业用户提供安全、灵活、自定义的云上网络环境的产品。这款产品允许用户在阿里云上构建一个隔离的网络空间,与互联网和其他云服务进行安全...

    阿里云 专有云企业版 V3.12.0 专有网络VPC 用户指南 20200623.pdf

    3. **快速入门**:这通常包含一系列步骤,帮助新用户快速了解如何创建VPC、配置子网、分配公网IP、设置安全组规则,以及连接到其他阿里云服务,如ECS实例、RDS数据库等。 4. **网络规划与设计**:在专有网络中,...

Global site tag (gtag.js) - Google Analytics