1. 程式人生 > >juniper防火牆做ipsec vpn必須開放的埠

juniper防火牆做ipsec vpn必須開放的埠

我們網路環境邊緣常常有防火牆,主要起到隔離網路保護內外網安全,如在邊緣網路MIP一個公網地址給內網的一個VPN裝置,此時為了安全起見需要邊緣網路有選擇性的開放埠或協議,MIP如下:152827878.jpg

在做IPSEC VPN時如果必須要開放IKE,對應埠號UDP:500,有時為了穿透NAT裝置應相應開放UDP:4500埠,在網上找到的資料一般是開放這兩個埠,這樣我們做IPSEC VPN時可以做通但是VPN死活不通,遂道建立不起來,查閱相關資料提示要開通esp和AH協議,esp採用50,AH用51協議號,在juniper下開通協議號如下:

152547454.jpg

最後我開放untrust----trust的服務(上圖自定義的ipsec vpn)即可:

153546943.jpg

另:l2tp vpn要開放UDP:1701

PPTP VPN要開放TCP:1723


-----------------------------------------

埠是UDP500和UDP4500
在沒有nat裝置的環境中用UDP500,在有nat裝置的環境中用UDP4500
isakmp:udp 500,ESP/AH:IP protocol 50/51