一、IPSec VPN 完整考点(企业分支互联大题)
1 IPSec 三大安全能力
机密性(加密防窃听)、完整性(防篡改)、防重放(拦截重复攻击报文)
2 三大核心协议
- IKE:UDP500 端口,协商密钥、生成 SA,分 IKEv1(6 报文,支持野蛮模式)、IKEv2(3 报文,效率更高)
- AH(协议号 51):仅完整性校验,全报文认证,无加密,现已极少单独使用
- ESP(协议号 50,主流):同时加密 + 载荷完整性,企业标准方案
3 传输模式 vs 隧道模式
- 传输模式:不新增外层 IP 头,仅终端直连场景使用
- 隧道模式(站点到 VPN 必用):新增公网外层 IP,隐藏两端私网,支持 NAT 穿越 记忆口诀:设备互联用隧道,PC 直连用传输
4 安全联盟 SA
SA 单向生效,双向通信必须一对 SA;包含 SPI、密钥、加密 / 认证算法,两端参数必须完全一致。
5 两类配置方式
- 手动 IPSec:手动填写 SPI、共享密钥,小型固定网络,维护麻烦
- IKE 自动协商(推荐):IKE 自动协商 SA,支持动态公网 IP,配置多两步 IKE 提议、对等体
6 标准五步配置流程
- 两端基础路由互通(公网可达)
- 高级 ACL 3000 定义兴趣流(两端私网互访流量)
- 创建 IPSec 安全提议(指定 ESP、AES 加密、SHA 认证)
- 创建安全策略,绑定 ACL + 提议(手动需填 SPI / 密钥,IKE 绑定对等体)
- 外网出口接口应用 ipsec 策略
7 故障排查要点
抓包无 ESP 报文→ACL 兴趣流配置反向;协商失败→两端算法 / 密钥不匹配;不通→放行 UDP500、排除 NAT 转换 VPN 流量
二、华为防火墙 USG 配置(安全域、NAT、服务器发布高频)
1 三大安全区域(必考)
| 区域 | 用途 | 默认互通规则 |
|---|---|---|
| Trust | 内部办公内网 | 主动访问外网允许,外网主动拦截 |
| Untrust | 互联网公网 | 禁止主动进入内网 |
| DMZ | 对外服务器区(Web / 数据库) | 外网可有限访问 |
配置命令:firewall zone trust / add interface G1/0/1
2 安全策略基础规则
防火墙默认全 deny,跨区域流量必须手动 permit;
配置要素:源区域、目的区域、源 / 目的地址、动作 permit/deny
3 SNAT 内网上网(多终端共享公网 IP)
- 创建 NAT 地址池(section 指定 IP 段,mode pat 端口复用)
- NAT 策略匹配 Trust→Untrust 内网流量,调用地址池
- 验证命令:
display firewall session table查看转换映射
4 NAT Server 端口映射(外网访问内网服务)
命令模板:nat server policy_web protocol tcp global 公网IP 80 inside 私网IP 80 配套:必须新增 Untrust→DMZ 放通安全策略,否则外网无法访问服务器
5 防火墙必背易错点
- 初始密码要求大小写 + 数字 + 特殊符号 2 ICMP 无端口,PAT 使用 IC 序列号作为伪端口
- 会话表可直观验证 NAT、安全策略是否生效
三、AC+AP 无线 WLAN 配置(AC 瘦 AP 架构)
1 VLAN 规划标准三分类
- 管理 VLAN:仅传输 CAPWAP 管理报文,AP 获取管理 IP
- 业务 VLAN:用户上网网段,多 SSID 对应不同 VLAN(办公 / 访客)
- 互联 V:AC、交换机、路由器三层互联网段
2 CAPWAP 隧道两种转发模式
- 隧道转发:用户数据全部封装隧道转发至 AC,集中管控,适合办公内网
- 直接转发:仅管理流量走 AC,业务流量本地交换机转发,减轻 AC 负载,访客常用
3 AP 完整上线五步流程
- 交换机 Trunk 放通管理 VLAN,PVID 设为管理 VLAN
- DHCP 下发 AP 管理 IP,Option43 携带 AC 地址
- AC 配置国家码域模板、CAPWAP 隧道源 VLANIF
- AP 认证(MAC/SN/ 无认证),AP 加入 AP 组
- 无线模板绑定:安全模板 (WPA2-PSK-AES)、SSID 模板、VAP 模板(绑定业务 VLAN + 转发模式)
4 核心验证命令
display ap all 查看 AP 状态 normal 代表正常上线;
5 易混考点
AP 网关在 AC,用户网关在核心交换机;Trunk 接口必须同时放行管理 + 业务 VLAN(直接转发场景)
四、路由策略 vs 策略路由(案例区分高频)
1 核心本质区分
- 路由策略 route-policy(控制平面) 作用:控制路由的引入、发布、接收;过滤 / 修改路由开销,作用于路由协议交换的路由条目。 应用场景:RIP、OSPF 双向引入时过滤网段、修改 cost
- 策略路由 traffic-policy(转发平面) 作用:直接干预数据包转发路径,优先级高于路由表;基于源 IP 分流多出口 应用场景:办公流量走电信、访客走联通双线分流
2 路由策略标准配置流程
- ACL / 前缀列表匹配需要过滤的网段
- route-policy node 节点配置 permit/deny、apply 修改 cost
- 在路由 import-route、发布邻居时绑定 route-policy
3 策略路由标准配置流程
- ACL 匹配分流源网段
- traffic classifier 绑定 ACL
- traffic behavior 指定下一跳出口
- traffic policy 绑定分类 + 行为
- 内网入接口 inbound 应用策略
4 经典实验需求
边界 R2 做 RIP 与 OSPF 互引:过滤特定网段不通告、修改引入路由开销;多出口设备配置策略路由实现流量分流
五、本章综合重难点速查表
| 知识点 | 核心结论 | 高频易错点 | 星级 |
|---|---|---|---|
| IPSec 隧道 / 传输 | 站点互联隧道模式 | 企业分支用传输模式 | ★★★★ |
| IKE 端口 | UDP500,协商 SA | ESP 使用 500 端口 | ★★★ |
| 防火墙安全域 | Trust 内网、DMZ 服务器 | DMZ 存放内网终端 | ★★★★★ |
| NAT Server | 外网映射内网服务,需配套安全策略 | 配置 NAT 即可直接访问 | ★★★ |
| WLAN 转发模式 | 隧道流量过 AC,直接本地转发 | 两种模式都需 AC 转发 | ★★★★ |
| AP 管理 VLAN | CAPWAP 专用,交换机 PVID 匹配 | 业务 VLAN 做 PVID | ★★★ |
| 路由策略 | 控制路由条目分发 | 控制数据包转发路径 | ★★★★ |
| 策略路由 | 强制流量走指定出口,优于路由表 | 优先级低于静态路由 | ★★★★ |
| SA 安全联盟 | 单向,双向需要两条 SA | 单 SA 即可双向通信 | ★★ |

330

被折叠的 条评论
为什么被折叠?



