Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

IPsec VPN 配置概述

阅读本主题,了解 Junos OS 中的 VPN 配置。

一个 VPN 连接可链接两个 LAN(站点到站点 VPN)或链接一个远程拨号用户和一个 LAN。在这两点间流动的流量在共享资源(如路由器、交换机和构成公共 WAN 的其他网络设备)之间进行传输。在两个参与设备之间创建 IPsec 隧道,以保护 VPN 通信。

具有 Autokey IKE 功能的 IPsec VPN 配置概述

IPsec VPN 协商分两个阶段进行。在第 1 阶段,参与方建立一个可以在其中协商 IPsec 安全关联 (SA) 的安全通道。在第 2 阶段,参与方协商 IPsec SA,以便对将流经隧道的流量进行身份验证。

本概述介绍使用 autokey IKE(预共享密钥或证书)配置基于路由的 VPN 的基本步骤。

要使用 autokey IKE 配置基于路由的 IPsec VPN:

  1. 配置接口、安全区域和地址簿信息。

    (对于基于路由的 VPN)配置安全隧道 st0.x 接口。在设备上配置路由。

  2. 配置 IPsec VPN 隧道的第 1 阶段。
    1. (选答)配置自定义 IKE 第 1 阶段提议。此步骤是可选的,因为您可以使用预定义的 IKE 第 1 阶段提议集(标准、兼容或基本)。
    2. 配置一个 IKE 策略,引用自定义IKE第 1 阶段提议或预定义IKE第 1 阶段提议集。指定自动密钥 IKE 预共享密钥或证书信息。指定第 1 阶段交换的模式(主交换或积极模式)。
    3. 配置引用 IKE 策略的 IKE 网关。指定本地和远程设备的 IKE ID。如果远程网关的 IP 地址未知,请指定如何识别远程网关。
  3. 配置 IPsec VPN 隧道的第 2 阶段。
    1. (选答)配置自定义 IPsec 第 2 阶段提议。此步骤可选,因为您可以使用预定义的 IPsec 第 2 阶段提议集(标准、兼容或基本)。
    2. 配置一个 IPsec 策略,引用自定义 IPsec 第 2 阶段提议或预定义的 IPsec 第 2 阶段提议集。指定完全向前保密 (PFS) 密钥。
    3. 配置同时引用 IKE 网关和 IPsec 策略的 IPsec VPN 隧道。指定要在第 2 阶段协商中使用的代理 ID。

      (对于基于路由的 VPN)将安全隧道接口 st0.x 绑定到 IPsec VPN 隧道。

  4. 更新您的全局 VPN 设置。

了解具有动态端点的 IPsec VPN

概述

IPsec VPN 对等方可以具有与之建立 VPN 连接的对等方不知道的 IP 地址。例如,对等方可以通过动态主机配置协议 (DHCP) 动态分配 IP 地址。分支机构或家庭办公室中的远程访问客户端或在不同物理位置之间移动的移动设备都可能出现这种情况。或者,对等方可以位于将对等方的原始源 IP 地址转换为其他地址的 NAT 设备后面。IP 地址未知的 VPN 对等方称为 动态端点 ,使用动态端点建立的 VPN 称为 动态端点 VPN

在 SRX 系列防火墙上,动态端点 VPN 支持 IKEv1 或 IKEv2。SRX 系列防火墙上的动态端点 VPN 支持安全隧道上的 IPv4 流量。SRX 系列防火墙上的动态端点 VPN 支持安全隧道上的 IPv6 流量。

AutoVPN 网络不支持 IPv6 流量。

以下部分介绍了使用动态端点配置 VPN 时需要注意的事项。

IKE 身份

在动态端点上,必须为设备配置 IKE 身份,以便设备向其对等方标识自己。在对等方上验证动态端点的本地身份。默认情况下,SRX 系列防火墙将 IKE 身份视为以下身份之一:

  • 使用证书时,可使用可识别名称 (DN) 来识别用户或组织。

  • 用于标识端点的主机名或完全限定域名 (FQDN)。

  • 用户全限定域名 (UFQDN),也称为 主机名用户。这是遵循电子邮件地址格式的字符串。

IKEv1 策略的积极模式

将 IKEv1 与动态端点 VPN 配合使用时,必须将 IKE 策略配置为积极模式。

IKE 策略和外部接口

在使用相同外部接口的 SRX 系列防火墙上配置的所有动态端点网关都可以使用不同的 IKE 策略,但 IKE 策略必须使用相同的 IKE 提议。这适用于 IKEv1 和 IKEv2。

NAT

如果动态端点位于 NAT 设备后面,则必须在 SRX 系列防火墙上配置 NAT-T。在 VPN 对等方之间的连接期间,可能需要 NAT 激活来维护 NAT 转换。默认情况下,SRX 系列防火墙上会启用 NAT-T,并且 NAT 保持连接每隔 20 秒发送一次。

组和共享 IKE ID

您可以为每个动态端点配置单独的 VPN 隧道。对于 IPv4 动态端点 VPN,您可以使用组 IKE ID 或共享 IKE ID 功能来允许多个动态端点共享 IKE 网关配置。

组 IKE ID 允许您为所有动态端点定义完整IKE ID 的公共部分,例如“example.net”。用户特定的部分(如用户名“Bob”)与公共部分连接起来形成一个完整的IKE ID (Bob.example.net),用于唯一标识每个用户连接。

共享 IKE ID 允许动态端点共享单个 IKE ID 和预共享密钥。

了解 IKE 身份配置

IKE 标识 (IKE ID) 用于在 IKE 协商期间验证 IKE 对等设备。SRX 系列防火墙从远程对等方接收的 IKE ID 可以是 IPv4 或 IPv6 地址、主机名、全限定域名 (FQDN)、用户 FQDN (UFQDN) 或可识别名称 (DN)。远程对等方发送的 IKE ID 需要与 SRX 系列防火墙预期的 ID 匹配。否则,IKE ID 验证将失败,并且不会建立 VPN。

IKE ID 类型

SRX 系列防火墙支持以下类型的远程对等方 IKE 身份:

  • IPv4 或 IPv6 地址通常与站点到站点 VPN 一起使用,其中远程对等方具有静态 IP 地址。

  • 主机名是标识远程对等方系统的字符串。这可以是解析为 IP 地址的 FQDN。它也可以是部分 FQDN,与 IKE 用户类型结合使用,以标识特定的远程用户。

    当配置主机名而不是 IP 地址时,提交的配置和后续隧道建立将基于当前解析的 IP 地址。如果远程对等方的 IP 地址发生更改,则配置将不再有效。

  • UFQDN 是一个字符串,其格式与电子邮件地址相同,例如 user@example.com

  • DN 是与数字证书一起使用的名称,用于唯一标识用户。例如,DN 可以是“CN=user, DC=example, DC=com”。或者,您可以使用 container 关键字指定 DN 中字段的顺序及其值与配置的 DN 完全匹配,或者使用 wildcard 关键字指定 DN 中字段的值必须匹配,但字段的顺序并不重要。

    现在,您只能在层次结构之间 container-stringwildcard-string 层次结构中 [edit security ike gateway gateway_name dynamic distinguished-name] 配置一个动态 DN 属性。如果在配置第一个属性之后尝试配置第二个属性,则第一个属性将替换为第二个属性。如果已配置其中一个属性,则必须在升级设备之前移除这两个属性。

  • 当有多个远程对等方连接到 SRX 系列防火墙上的同一 VPN 网关时,IKE 用户类型可与 AutoVPN 和远程访问 VPN 一起使用。配置 ike-user-type group-ike-id 为指定组 IKE ID 或 ike-user-type shared-ike-id 指定共享 IKE ID。

远程 IKE ID 和站点到站点 VPN

对于站点到站点 VPN,远程对等方的 IKE ID 可以是出口网络接口卡的 IP 地址、环路地址、主机名或手动配置的 IKE ID,具体取决于对等设备的配置。

默认情况下,SRX 系列防火墙将远程对等方的 IKE ID 视为使用配置配置的 set security ike gateway gateway-name address IP 地址。如果远程对等方的 IKE ID 值不同,则需要在 [edit security ike gateway gateway-name] 层级配置该remote-identity语句。

例如,SRX 系列防火墙上的 IKE 网关是使用命令配置 set security ike gateway remote-gateway address 203.0.113.1 的。但是,远程对等方发送的 IKE ID 是 host.example.net。SRX 系列防火墙对远程对等方的 IKE ID (203.0.113.1) 的预期与对等方发送的实际 IKE ID (host.example.net) 不匹配。在这种情况下,IKE ID 验证将失败。使用 来 set security ike gateway remote-gateway remote-identity hostname host.example.net 匹配从远程对等方收到的 IKE ID。

远程 IKE ID 和动态端点 VPN

对于动态端点 VPN,远程对等方的预期 IKE ID 配置为 [edit security ike gateway gateway-name dynamic] 层级的选项。对于 AutoVPN, hostname 可以在 ike-user-type group-ike-id 有多个具有通用域名的对等方的情况下使用。如果证书用于验证对等方,则可以配置 DN。

SRX 系列防火墙的本地 IKE ID

默认情况下,SRX 系列防火墙将其外部接口到远程对等方的 IP 地址用作其 IKE ID。可以通过在 [edit security ike gateway gateway-name] 层次结构级别配置语句来local-identity覆盖此 IKE ID。如果需要在 SRX 系列防火墙上配置该local-identity语句,请确保配置的 IKE ID 与远程对等方预期的 IKE ID 匹配。

为站点到站点 VPN 配置远程 IKE ID

默认情况下,SRX 系列防火墙会使用 IKE 网关配置的 IP 地址验证从对等方收到的 IKE ID。在某些网络设置中,从对等方接收的 IKE ID(可以是 IPv4 或 IPv6 地址、全限定域名 [FQDN]、专有名称或电子邮件地址)与 SRX 系列防火墙上配置的 IKE 网关不匹配。这可能会导致第 1 阶段验证失败。

要修改所用 IKE ID 的 SRX 系列防火墙或对等设备的配置:

  • 在 SRX 系列防火墙上, remote-identity 在 [edit security ike gateway gateway-name] 层级配置该语句,以匹配从对等方接收的 IKE ID。值可以是 IPv4 或 IPv6 地址、FQDN、可分辨名称或电子邮件地址。

    如果未配置 remote-identity,设备将使用默认情况下与远程对等方对应的 IPv4 或 IPv6 地址。

  • 在对等设备上,确保 IKE ID 与 SRX 系列防火墙上配置的 remote-identity ID 相同。如果对等设备是 SRX 系列防火墙,请在 [edit security ike gateway gateway-name] 层次结构级别配置该local-identity语句。值可以是 IPv4 或 IPv6 地址、FQDN、可分辨名称或电子邮件地址。

了解 SRX 系列防火墙上的 OSPF 和 OSPFv3 身份验证

OSPFv3 没有内置身份验证方法,依靠 IP 安全性 (IPsec) 套件来提供此功能。IPsec 提供源身份验证、数据完整性、机密性、重放保护和源不可否认性。您可以使用 IPsec 保护特定的 OSPFv3 接口和虚拟链路,并为 OSPF 数据包提供加密。

OSPFv3 使用 IPsec 协议的 IP 身份验证头 (AH) 和 IP 封装安全性有效负载 (ESP) 部分来验证对等方之间的路由信息。AH 可以提供无连接完整性和数据源身份验证。它还提供防重放保护。AH 对尽可能多的 IP 报头以及上层协议数据进行身份验证。但是,某些 IP 报头字段可能会在传输过程中发生变化。由于发送方可能无法预测这些字段的值,因此它们不受 AH 的保护。ESP 可以提供加密和有限流量、机密性或无连接完整性、数据源身份验证以及防重放服务。

IPsec 基于安全关联 (SA)。SA 是建立 IPsec 关系的设备之间协商的一组 IPsec 规范。此单工连接为 SA 携带的数据包提供安全服务。这些规范包括建立 IPsec 连接时要使用的身份验证类型、加密和 IPsec 协议的首选项。SA 用于对单一方向的特定流量进行加密和身份验证。因此,在正常的双向流量中,流量由一对 SA 保护。必须手动配置要与 OSPFv3 配合使用的 SA 并使用传输模式。必须在 SA 的两端配置静态值。

要为 OSPF 或 OSPFv3 配置 IPsec,请先在层次结构级别使用 [edit security ipsec] 选项定义security-association sa-name手册 SA。此功能仅支持传输模式下的双向手册密钥 SA。手动 SA 不需要对等方之间协商。所有值(包括键)都是静态的,并在配置中指定。手动 SA 以静态方式定义要使用的安全参数索引 (SPI) 值、算法和密钥,并且需要在两个端点(OSPF 或 OSPFv3 对等方)上进行匹配的配置。因此,每个对等方必须具有相同的配置选项才能进行通信。

加密和身份验证算法的实际选择权留给了您的 IPsec 管理员;但是,我们有以下建议:

  • 使用带有空加密的 ESP 可提供对协议标头的身份验证,但不提供对 IPv6 标头、扩展报头和选项的。使用空加密时,您选择不对协议标头提供加密。这对于故障排除和调试目的很有用。有关 null 加密的详细信息,请参阅 RFC 2410,NULL 加密算法及其与 IPsec 的配合使用

  • 将 ESP 与 DES 或 3DES 配合使用,以实现完全机密性。

  • 使用 AH 为协议标头、IPv6 标头中的不可变字段以及扩展头和选项提供身份验证。

配置的 SA 应用于 OSPF 或 OSPFv3 配置,如下所示:

  • 对于 OSPF 或 OSPFv3 接口,请在 ipsec-sa name [edit protocols ospf area area-id interface interface-name] 或edit protocols ospf3 area area-id interface interface-name [] 层级添加该语句。只能为 OSPF 或 OSPFv3 接口指定一个 IPsec SA 名称;但是,不同的 OSPF/OSPFv3 接口可以指定相同的 IPsec SA。

  • 对于 OSPF 或 OSPFv3 虚拟链路,请在 [edit protocols ospf area area-id virtual-link neighbor-id router-id transit-area area-id] 或 [edit protocols ospf3 area area-id virtual-link neighbor-id router-id transit-area area-id] 层级包含该ipsec-sa name语句。您必须为具有相同远程端点地址的所有虚拟链路配置相同的 IPsec SA。

以下限制适用于 SRX 系列防火墙上 OSPF 或 OSPFv3 的 IPsec 身份验证:

  • 在 [edit security ipsec vpn vpn-name manual] 层级配置的手动 VPN 配置不能应用于 OSPF 或 OSPFv3 接口或虚拟链路,以提供 IPsec 身份验证和机密性。

  • 如果设备上配置了具有相同本地地址和远程地址的现有 IPsec VPN,则无法将 IPsec 配置为 OSPF 或 OSPFv3 身份验证。

  • 安全隧道 st0 接口不支持用于 OSPF 或 OSPFv3 身份验证的 IPsec。

  • 不支持重新输入手册密钥。

  • 不支持动态互联网密钥交换 (IKE) SA。

  • 仅支持 IPsec 传输模式。在传输模式下,仅对 IP 数据包的有效负载(您传输的数据)进行加密和/或验证。不支持隧道模式。

  • 由于仅支持双向手册 SA,因此所有 OSPFv3 对等方都必须配置相同的 IPsec SA。在 [edit security ipsec] 层次结构级别配置手册双向 SA。

  • 您必须为具有相同远程端点地址的所有虚拟链路配置相同的 IPsec SA。

示例:在 SRX 系列防火墙上为 OSPF 接口配置 IPsec 身份验证

此示例说明如何配置手册安全关联 (SA) 并将其应用于 OSPF 接口。

要求

开始之前:

  • 配置设备接口。

  • 为 OSPF 网络中的设备配置路由器标识符。

  • 控制 OSPF 指定路由器选择。

  • 配置单区域 OSPF 网络。

  • 配置多区域 OSPF 网络。

概述

您可以对 OSPF 和 OSPFv3 使用 IPsec 身份验证。您可以单独配置手册 SA,并将其应用于适用的 OSPF 配置。 表 3 列出了此示例中为手册 SA 配置的参数和值。

表 3: IPsec OSPF 接口身份验证的手动 SA

参数

value

SA 名称

SA1

模式

传输

方向

双向

协议

AH

SPI

256

身份验证算法

密钥

HMAC-MD5-96

(ASCII) 123456789012ABC

加密算法

密钥

DES

(ASCII) cba210987654321

配置

配置手动 SA

CLI 快速配置

要快速配置用于在 OSPF 接口上进行 IPsec 身份验证的手册 SA,请复制以下命令,将其粘贴到文本文件中,删除所有换行符,更改详细信息,以便与网络配置匹配,将命令复制并粘贴到 [edit] 层级的 CLI 中,然后从配置模式进入。commit

分步程序

下面的示例要求您在各个配置层级中进行导航。有关如何执行此操作的说明,请参阅《CLI 用户指南》中的在配置模式下使用 CLI 编辑器

要配置手册 SA,请执行以下操作:

  1. 指定 SA 的名称。

  2. 指定手册 SA 的模式。

  3. 配置手册 SA 的方向。

  4. 配置要使用的 IPsec 协议。

  5. 配置 SPI 的值。

  6. 配置身份验证算法和密钥。

  7. 配置加密算法和密钥。

结果

输入命令以 show security ipsec 确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置。

配置密码后,您将看不到密码本身。输出显示您配置的密码的加密形式。

如果完成设备配置,请从配置模式进入。commit

为 OSPF 接口启用 IPsec 身份验证

CLI 快速配置

要将用于 IPsec 身份验证的手册 SA 快速应用于 OSPF 接口,请复制以下命令,将其粘贴到文本文件中,更改任何必要的详细信息以匹配您的网络配置,将命令复制并粘贴到 [edit] 层次结构级别的 CLI 中,然后从配置模式进入。commit

分步程序

要为 OSPF 接口启用 IPsec 身份验证:

  1. 创建 OSPF 区域。

    要指定 OSPFv3,请在层次结构级别包含[edit protocols]ospf3语句。

  2. 指定接口。

  3. 应用 IPsec 手册 SA。

结果

输入命令以 show ospf interface detail 确认您的配置。如果输出未显示预期的配置,请重复此示例中的说明以更正配置。

要确认您的 OSPFv3 配置,请输入命令 show protocols ospf3

如果完成设备配置,请从配置模式进入。commit

验证

确认配置工作正常。

验证 IPsec 安全性关联设置

目的

验证配置的 IPsec 安全关联设置。验证以下信息:

  • “安全性关联”字段将显示已配置安全关联的名称。

  • SPI 字段显示您配置的值。

  • 模式字段显示传输模式。

  • “类型”字段将手册显示为安全关联的类型。

行动

在操作模式下,输入命令 show ospf interface detail

验证 OSPF 接口上的 IPsec 安全性关联

目的

验证您配置的 IPsec 安全关联是否已应用于 OSPF 接口。确认“IPsec SA 名称”字段显示已配置 IPsec 安全关联的名称。

行动

在操作模式下,输入 show ospf interface detail OSPF 命令,然后输入 show ospf3 interface detail OSPFv3 命令。

使用 VPN 向导配置 IPsec VPN

VPN 向导允许您执行基本的 IPsec VPN 配置,包括第 1 阶段和第 2 阶段。如需更高级的配置,请使用 J-Web 界面或 CLI。SRX300、SRX320、SRX340、SRX345 和 SRX550HM 设备上支持此功能。

要使用 VPN 向导配置 IPsec VPN:

  1. 在 J-Web 界面中选择 Configure>Device Setup>VPN
  2. 单击启动 VPN 向导按钮。
  3. 按照向导提示进行操作。

向导页面的左上角区域显示了您在配置过程中所处的位置。页面的左下角区域显示了现场敏感帮助。单击“资源”标题下的链接时,该文档将在您的浏览器中打开。如果文档在新选项卡中打开,请确保在关闭文档时仅关闭选项卡(而不是浏览器窗口)。

变更历史表

是否支持某项功能取决于您使用的平台和版本。使用 功能资源管理器 确定您的平台是否支持某个功能。

发布
描述
19.4R1
从 Junos OS 19.4R1 版开始,您现在只能在层次结构之间 container-stringwildcard-string 层次结构中 [edit security ike gateway gateway_name dynamic distinguished-name] 配置一个动态 DN 属性。如果在配置第一个属性之后尝试配置第二个属性,则第一个属性将替换为第二个属性。如果已配置其中一个属性,则必须在升级设备之前移除这两个属性。
15.1X49-D80
从 Junos OS 15.1X49-D80 版开始,SRX 系列防火墙上的动态端点 VPN 可支持安全隧道上的 IPv6 流量。
12.3X48-D40
从 Junos OS 12.3X48-D40 版、Junos OS 15.1X49-D70 版和 Junos OS 17.3R1 版开始,在使用相同外部接口的 SRX 系列防火墙上配置的所有动态端点网关都可以使用不同的 IKE 策略,但 IKE 策略必须使用相同的 IKE 提议。