交换机
园区网交换机
数据中心与云计算交换机
中小网络精简型交换机
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
无线控制器
小锐A系列
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
电力能源
制造业
高教/职教
医疗卫生
交通
地产酒店文旅·连锁服务
公共安全
一、组网需求
员工在外出差或在家里,想通过拨VPN访问内网服务器资源。
VPN隧道IP地址、NGFW任意接口地址、出差员工电脑上的IP地址均不能是同网段的地址。假设员工电脑的IP地址是192.168.33.45/24,电脑网关是192.168.33.1,拨VPN后获取到的VPN隧道地址为192.168.100.102/24,而内网服务器的网段为192.168.3.0/24。此时员工不能直接访问到192.169.3.0/24网段,因为没有到往192.168.3.0/24网段的路由。
有两种方法能解决以上问题:
1、在电脑上添加到192.168.3.0/24的静态路由或直接把电脑的默认路由变为VPN隧道地址(这意味着员工上网所有流量都会走VPN隧道)。
2、设置账号的IP地址分配为192.168.3.0/24网段地址(VPN隧道地址不能与内网任何接口是同网段,但账号里设置的地址可以)并添加NAT转换规则。
以下分别配置两个账号对应这两种方法,可根据实际情况进行选择:
1、用户user拨入VPN后分配到VPN隧道地址不固定,此用户拨入VPN后需要在电脑上添加路由才能访问服务器,此账号可有多人同时使用。
2、用户l2tp拨入VPN后即可访问内网服务器,但此账号同时只能有一个人在使用。若想让其他人也用此方法,则多建几个账号,配置与l2tp相同。
二、网络拓扑
三、配置要点
1、配置NGFW
a、配置透明桥
务必在桥接口下勾选l2tp。
b、配置地址资源
c、配置路由
配置默认、静态路由
d、配置源NAT转换
将源地址为192.168.10.0,目的地址为192.168.10.0转换为桥的管理地址;
e、配置认证用户
用户名test,密码123456,指定IP地址为192.168.10.3;
用户名test1,密码123456,不指定IP地址。
用户组:test,类型为firewall;
f、配置L2TP VPN
g、配置安全策略
放通192.168.10.0访问所有;
放通192.168.100.0访问所有;
放通192.168.1.0访问192.168.10.0.
2、配置三层交换机
3、配置路由器
路由上需要加端口映射: ip nat inside source static udp 192.168.1.1 1701 192.168.33.51 1701,即将NGFW的1701映射到外网。
4、配置客户端
电脑上需添加到往192.168.1.0/24网段的下一跳指向VPN隧道地址。
四、操作步骤
1、配置NGFW
a、配置透明桥
b、配置地址资源
进入菜单--资源管理--地址资源--地址节点--新建
c、配置默认路由
进入菜单--网络管理--基本配置--缺省网关--新建
d、配置源NAT转换
e、配置认证用户及用户组
e、配置L2TP
进入VPN--L2TP--配置
c、配置安全策略
全局把所有策略启用:
2、配置三层交换机
interface FastEthernet 0/1
switchport access vlan 10
interface FastEthernet 0/48
no switchport
no ip proxy-arp
ip address 192.168.1.2 255.255.255.0
interface VLAN 10
no ip proxy-arp
ip address 192.168.10.1 255.255.255.0
ip route 0.0.0.0 0.0.0.0 192.168.1.3
ip route 192.168.100.0 255.255.255.0 192.168.1.1
3、配置路由器
interface GigabitEthernet 0/3
ip nat inside
ip address 192.168.2.2 255.255.255.0
interface GigabitEthernet 0/4
ip nat outside
ip address 172.18.10.77 255.255.255.0
ip nat pool ruijie prefix-length 24
address 172.18.10.77 172.18.10.77 match interface GigabitEthernet 0/4
ip nat inside source list 1 pool ruijie
ip route 0.0.0.0 0.0.0.0 172.18.10.1
ip route 192.168.1.0 255.255.255.0 192.168.2.3
ip nat inside source static udp 192.168.2.1 1701 172.18.10.77 1701
4、配置客户端
test账号拨成功后还需要在电脑上添加路由,方法如下:
用管理员账号打开运行,输入 “cmd”回车,用如下命令添加路由:192.168.100.1为拨入VPN后获取到的VPN隧道地址,可通过ipconfig查看。
五、验证效果
新建一个VPN连接,设置如下: