产品
产品中心
< 返回主菜单
产品

交换机

交换机所有产品
< 返回产品
交换机
查看交换机首页 >

无线

无线所有产品
< 返回产品
无线
查看无线首页 >

云桌面

云桌面产品方案中心
< 返回产品
云桌面
查看云桌面首页 >

安全

安全所有产品
< 返回产品
安全
查看安全首页 >
产品中心首页 >
行业
行业中心
< 返回主菜单
行业
行业中心首页 >

【WALL1600下一代防火墙】下一代防火墙VPN功能配置预共享密钥方式L2TP VPNNGFW+PC

发布时间:2013-09-14
点击量:2889

一、组网需求

       员工在外出差或在家里,想通过拨VPN访问内网服务器资源。

      VPN隧道IP地址、NGFW任意接口地址、出差员工电脑上的IP地址均不能是同网段的地址。假设员工电脑的IP地址是192.168.33.45/24,电脑网关是192.168.33.1,拨VPN后获取到的VPN隧道地址为192.168.100.102/24,而内网服务器的网段为192.168.3.0/24。此时员工不能直接访问到192.169.3.0/24网段,因为没有到往192.168.3.0/24网段的路由。

有两种方法能解决以上问题:

        1、在电脑上添加到192.168.3.0/24的静态路由或直接把电脑的默认路由变为VPN隧道地址(这意味着员工上网所有流量都会走VPN隧道)。

        2、设置账号的IP地址分配为192.168.3.0/24网段地址(VPN隧道地址不能与内网任何接口是同网段,但账号里设置的地址可以)并添加NAT转换规则。

       以下分别配置两个账号对应这两种方法,可根据实际情况进行选择:

        1、用户user拨入VPN后分配到VPN隧道地址不固定,此用户拨入VPN后需要在电脑上添加路由才能访问服务器,此账号可有多人同时使用。

        2、用户l2tp拨入VPN后即可访问内网服务器,但此账号同时只能有一个人在使用。若想让其他人也用此方法,则多建几个账号,配置与l2tp相同。

 

 

二、网络拓扑

        

 

三、配置要点

     1、配置NGFW

          a、配置透明桥

               务必在桥接口下勾选l2tp。

          b、配置地址资源

          c、配置路由

               配置默认、静态路由

          d、配置源NAT转换

               将源地址为192.168.10.0,目的地址为192.168.10.0转换为桥的管理地址;

          e、配置认证用户

               用户名test,密码123456,指定IP地址为192.168.10.3;

               用户名test1,密码123456,不指定IP地址。

               用户组:test,类型为firewall;

          f、配置L2TP VPN

          g、配置安全策略

               放通192.168.10.0访问所有;

               放通192.168.100.0访问所有;      

               放通192.168.1.0访问192.168.10.0.   

     2、配置三层交换机       

     3、配置路由器

          路由上需要加端口映射: ip nat inside source static udp 192.168.1.1 1701  192.168.33.51 1701,即将NGFW的1701映射到外网。

      4、配置客户端

          电脑上需添加到往192.168.1.0/24网段的下一跳指向VPN隧道地址。

 

四、操作步骤

       1、配置NGFW

          a、配置透明桥

               

               

          b、配置地址资源

               进入菜单--资源管理--地址资源--地址节点--新建

              

               

               

               

               

          c、配置默认路由

               进入菜单--网络管理--基本配置--缺省网关--新建

              

              

               

               

               

          d、配置源NAT转换

               

               

               

          e、配置认证用户及用户组

               

               

               

               

               

          e、配置L2TP

               进入VPN--L2TP--配置

               

               

          c、配置安全策略

                              

                              

               

               

               全局把所有策略启用:

                        

     2、配置三层交换机

          interface FastEthernet 0/1

          switchport access vlan 10

          interface FastEthernet 0/48

          no switchport

          no ip proxy-arp

          ip address 192.168.1.2 255.255.255.0

          interface VLAN 10

          no ip proxy-arp

          ip address 192.168.10.1 255.255.255.0

          ip route 0.0.0.0 0.0.0.0 192.168.1.3

          ip route 192.168.100.0 255.255.255.0 192.168.1.1

      3、配置路由器

         interface GigabitEthernet 0/3

            ip nat inside

            ip address 192.168.2.2 255.255.255.0

            interface GigabitEthernet 0/4

            ip nat outside

            ip address 172.18.10.77 255.255.255.0

            ip nat pool ruijie prefix-length 24

            address 172.18.10.77 172.18.10.77 match interface GigabitEthernet 0/4

            ip nat inside source list 1 pool ruijie 

            ip route 0.0.0.0 0.0.0.0 172.18.10.1

            ip route 192.168.1.0 255.255.255.0 192.168.2.3

            ip nat inside source static udp 192.168.2.1 1701  172.18.10.77 1701

     4、配置客户端

       

          

      

      test账号拨成功后还需要在电脑上添加路由,方法如下:

     用管理员账号打开运行,输入 “cmd”回车,用如下命令添加路由:192.168.100.1为拨入VPN后获取到的VPN隧道地址,可通过ipconfig查看。

     

 

五、验证效果 

新建一个VPN连接,设置如下:

        

        

        

        

        

        

        

        

        


 

相关产品

返回顶部

请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式