NPWF-1000-S428 VPN级联隧道政务网测试
中科网威 NPWF-1000-S428 VPN级联隧道政务网测试
【IT168 资讯】随着网络信息化的普及,电子政务是政务改革和推行无纸化办公的重要举措。某省政府构建服务民众的电子政务网覆盖该省各级地市,将网上审批和一站式服务搬到了网上,在实现网络系统中不同地市终端便捷通信的同时,需要确保无关人员不能读取和修改传送给其他接收者的信息,更要防止非法获得远程服务以及恶意攻击。解决政务网面临的这个安全问题,借助防火墙技术、NAT技术、虚拟专用网(VPN)和网络加密 (IPSec)、认证、网络实时监测等技术构筑网络安全防御隧道,是一个非常好的选择。在这个电子政务网环境的测试中,我们可以看看网威NPWF-1000-S428防火墙的IPSec VPN级联隧道是如何搭建的,体验一下它是怎样保障网络安全通信的。
一、 产品简介
网威NPFW-1000-S428 防火墙是中科网威针对运营商和数据中心的高标准要求,推出的新一代高性能、多接口的电信级千兆防火墙产品。产品有1个Console口、4个千兆电口、1个USB口,可扩展最多24个千兆光口或千兆电口,支持硬件ByPass,内存最大为16GB,存储支持512M DOM 或160G以上硬盘,功耗不高于100W,如图1所示。

图1:网威NPFW-1000-S428 防火墙
二、 某省电子政务网拓扑环境
某省政府办公网络与下辖15各地市的办公网络经由互联网连接,各地域办公网络的终端通过网威防火墙IPSEC VPN建立的隧道可以相互无障碍进行安全通信,网络拓扑如图2所示。

图2
三、 使用预证书方式建立VPN隧道
IPSec隧道可以通过共享密钥方式和预证书方式两种方式搭建,在这里我们使用预证书方式测试防火墙的IPSec VPN功能,首先来验证下两台防火墙之间是否能够正常建立隧道,防火墙后面的子网是否能够通过隧道进行加密通信。

图3
在A市防火墙中,证书中心生成一个根证书cacert.pem,根据根证书生成两个普通证书local.pem、remote.pem;把三个证书导出,导入到B市防火墙中。再对A市防火墙和B市防火墙的网络接口分别进行对应的配置,在A市防火墙的“网络管理?网络接口”中, 对eth0和eth2口进行配置;在B市防火墙的“网络管理?网络接口”中, 对eth2和eth3口进行配置,配置如图3所示。
接下来对A市防火墙进行配置,将本地网关设置为10.0.0.1,远程网关设置为10.0.0.2,连接协议选择“ikev2”,本地IP/子网设置为192.168.0.0,远程IP/子网设置为192.168.100.0,密钥方式选择“使用证书”, 本地证书选择“local.pem” ,远程证书选择“remote.pem”,IKE策略设置为aes128、md5、modp1024,ESP协议设置为3des-md5-96,AH协议设置为hmac-md5,选择积极模式,点击确定,如图4所示。

图4
接下来对B市防火墙进行配置,将本地网关设置为10.0.0.2,远程网关设置为10.0.0.1,连接协议选择“ikev2”,本地IP/子网设置为192.168.100.0,远程IP/子网设置为192.168.0.0,密钥方式选择“使用证书”, 本地证书选择“remote.pem” ,远程证书选择“local.pem”,IKE策略设置为aes128、md5、modp1024,ESP协议设置为3des-md5-96,AH协议设置为hmac-md5,如图5所示。

图5
需要注意的是,在新增隧道页面的最下方有“不做NAT”、“积极模式”两个复选框,不做NAT用在NAT穿越时可勾选,一般默认情况不勾选,积极模式复选框用在两台防火墙的两条隧道勾选任意一个隧道(不能两个隧道同时勾选或者同时都不勾选)。
接着选中A市防火墙的这条隧道依次执行“停止VPN”,“启动VPN”,“启动隧道”,在启动VPN过程中,会有选择框提示,默认只勾选了启用ikev1和启用ikev2两个复选框,打开NAT-T传输用在NAT穿越时可勾选,一般情况不勾选,默认即可。

图6
再选中B市防火墙的这条隧道依次执行“停止VPN”,“启动VPN”,不用启动隧道,因为这条隧道是主动模式,启动积极模式的隧道即可。
依查看其“隧道状态”,看隧道状态已启动成功,有隧道信息显示,成功建立隧道。

图7
使用PC1和PC2地址互相ping测试,两个PC机能成功连通,通过抓包情况确定信息已加密。

图8
四、 使用多个防火墙建立IPSec VPN隧道,实现多级功能测试
第一步:分别升级5台防火墙,FW1、FW2、FW3、FW4、FW5,如上连接图所示搭建防火墙测试环境,有的防火墙需要建立两条VPN隧道。
第二步:建立IPSec VPN隧道时,连接协议选择ikev2,添加其他子网网段,点击子网后面的“更多”按钮。
第三步:在FW2与FW1建立VPN隧道中,FW2配置为,本地网关是:172.16.1.2,远程网关是:172.16.1.1,本地下级网关是:172.16.1.1,远程下级网关:172.16.1.2,本地IP子网:192.168.2.0/24,远程IP子网:192.168.1.0/24,192.168.3.0/24,192.168.4.0/24。
第四步:在FW2与FW1建立VPN隧道中,FW1配置为,本地网关:172.16.1.1,远程网关是:172.16.1.2,本地下级网关是:172.16.1.2,远程下级网关:172.16.1.1,本地IP子网:192.168.1.0/24,192.168.3.0/24,192.168.4.0/24,远程IP子网:192.168.2.0/24。
第五步:在FW1与FW3建立VPN隧道中,FW1配置为,本地网关:172.16.2.1,远程网关是:172.16.2.2,本地下级网关是:172.16.2.2,远程下级网关:172.16.2.1,本地IP子网:192.168.1.0/24,192.168.2.0/24,远程IP子网:192.168.3.0/24,192.168.4.0/24。
第六步:在FW1与FW3建立VPN隧道中,FW3配置为,本地网关:172.16.2.2,远程网关是:172.16.2.1,本地下级网关是:172.16.2.1,远程下级网关:172.16.2.2,本地IP子网:192.168.3.0/24,192.168.4.0/24,远程IP子网:192.168.1.0/24,192.168.2.0/24。
第七步:在FW3与FW4建立VPN隧道中,FW3配置为,本地网关:173.16.1.1,远程网关是:173.16.1.2,本地下级网关是:173.16.1.2,远程下级网关:173.16.1.1,本地IP子网:192.168.1.0/24,192.168.2.0/24,192.168.3.0/24,远程IP子网: 192.168.4.0/24。
第八步:在FW3与FW4建立VPN隧道中,FW4配置为,本地网关:173.16.1.2,远程网关是:173.16.1.1,本地下级网关是:173.16.1.1,远程下级网关:173.16.1.2,本地IP子网:192.168.4.0/24,远程IP子网:192.168.1.0/24,192.168.2.0/24,192.168.3.0/24。
第九步:在FW4与FW5建立VPN隧道中,FW4配置为,本地网关:174.16.1.1,远程网关是:174.16.1.2,本地下级网关是:174.16.1.2,远程下级网关:174.16.1.1,本地IP子网:192.168.1.0/24,192.168.2.0/24,192.168.3.0/24,远程IP子网:192.168.4.0/24。
第十部:在FW4与FW5建立VPN隧道中,FW5配置为,本地网关:174.16.1.2,远程网关是:174.16.1.1,本地下级网关是:174.16.1.1,远程下级网关:174.16.1.2,本地IP子网:192.168.4.0/24,远程IP子网: 192.168.1.0/24,192.168.2.0/24,192.168.3.0/24。
第十一步:VPN隧道其他配置根据上述测试用例填写,建立完隧道后,不需要加任何策略,依次对各个防火墙停止启动VPN,停止启动VPN隧道,注意两台防火墙之间启动隧道过程中,只需要启动积极模式下的隧道就可以。
第十二步:启动完成后,查看各个防火墙的隧道状态信息显示正确。
最后,分别使用PC1、 PC2、 PC3、 PC4相互访问,彼此之间是均能够正常连通,都能够正常互相访问,从抓包情况查看信息已经过加密。
五、 总结
经过多次反复测试后,对IPSEC VPN的性能数据进行统计分析发现:二级IPSEC VPN级联较一级IPSEC VPN的吞吐量仅降低12.6%;三级IPSEC VPN级联较二级IPSEC VPN的吞吐量仅降低7%;四级IPSEC VPN级联较三级IPSEC VPN的吞吐量上升4.2%,中科网威产品的IPSec VPN级联性能的表现相当不俗,非常令人惊讶!
中科网威的NPFW-1000-S428在业界领先的系统架构基础上,采用了高性能的多核计算芯片和专用网络处理芯片,产品性能优异并具备高稳定性、高可靠性和高可维护性,同时具备极强的接口扩展能力。该产品充分体现了中科网威在长期安全产品推广过程中对用户需求的理解,可广泛应用于电信、金融、政府、军工、大型企业等网络结构复杂、高带宽、大流量的千兆骨干网络环境,为各种关键业务提供充分可靠的安全保障。