交换机
园区网交换机
数据中心与云计算交换机
中小网络精简型交换机
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
无线控制器
小锐A系列
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
电力能源
制造业
高教/职教
医疗卫生
交通
地产酒店文旅·连锁服务
公共安全
一、组网需求
1、很多时候为了不改变用户原来的网络路由地址规划,防火墙都是使用桥模式.但有时候此种情况下用户依然希望用防火墙做一个VPN 的服务器,方便外网用户拨入到防火墙后,访问内网的资源。
2、如下图所示,
防火墙架设在出口路由器和核心交换机之前,管理地址是192.168.33.38.
出口路由器内网口地址为192.168.33.198,外网口地址为202.101.1.2.核心交换机的上连口地址为:192.168.33.197.
二、网络拓扑
三、配置要点
1、出口设备上端口映射
由于防火墙是在内网的,桥接口上配置的是私有IP,需要在出口设备上为PPTP服务做一个端口映射,PPTP的端口为TCP 1723
2、桥模式配置
把防火墙配置成桥模式,在桥接口上配置好IP,根据实际情况配置好路由和安全规则。
3、配置路由
默认路由让外网拨入的VPN数据包能够回到公网,细化路由让外网拨入的用户能正常访问到内网的资源
4、pptp/l2tp vpn的配置
5、配置安全规则
6、核心交换机路由配置
在核心交换机上规划好路由,把到虚地址池的路由指向防火墙
四、配置步骤
1、出口设备上添加端口映射(此处只给出了与案例相关出口路由器配置)
interface FastEthernet 0/0
ip nat outside
ip ref
ip address 202.101.1.2 255.255.255.0
duplex auto
speed auto
!
interface FastEthernet 0/1
ip nat inside
ip ref
ip address 192.168.33.198 255.255.255.0
duplex auto
speed auto
ip nat inside source static tcp 192.168.33.38 1723 202.101.1.2 1723
2、桥模式配置
选择防火墙上的ge1和ge2这两个接口属性配置成混合模式.
网络配置>>网络接口>>操作
配置桥的管理地址
网络配置>>接口IP>>添加
3、配置路由
配置一条默认路由下一跳为出口路由
网络配置>>策略路由>>添加
配置一条到内网资源的细化静态路由,下一跳为内网核心交换机
4、pptp/l2tp vpn的配置
为分配给VPN用户的地址定义地址列表
对象定义>>地址>>地址列表>>添加
开启PPTP功能:
VPN配置>>PPTP/L2TP>>基本配置
为外网用户配置VPN账号
VPN配置>>PPTP/L2TP>>拨号用户管理
5、配置安全规则
在防火墙上配置安全规,允许外网的用户拨入PPTP VPN,允许虚地址池的IP段访问内网的资源。
安全策略>>安全规则>>添加
注:若是l2tp vpn则把服务选为l2tp,如下图所示
6、核心交换机路由配置
在核心交换机上规划好路由,把到虚地址池的路由指向防火墙
此处只给出核心交换机的路由配置。
ip route 0.0.0.0 0.0.0.0 192.168.33.198 让内网用户能上外网
ip route 192.168.111.0 255.255.255.0 192.168.33.38 让VPN用户的数据包能回到防火墙
五、配置验证
客户端PPTP的配置请参见路由模式里l2tp/pptp的客户端配置。
查看VPN客户端拨入后获取的地址和路由,
查看电脑的路由表:route print
测试防火墙能否正常访问到内网的资源,