产品
产品中心
< 返回主菜单
产品

交换机

交换机所有产品
< 返回产品
交换机
查看交换机首页 >

无线

无线所有产品
< 返回产品
无线
查看无线首页 >

云桌面

云桌面产品方案中心
< 返回产品
云桌面
查看云桌面首页 >

安全

安全所有产品
< 返回产品
安全
查看安全首页 >
产品中心首页 >
行业
行业中心
< 返回主菜单
行业
行业中心首页 >

【VPN】VPN如何在旁路模式下WALL V到WALL V对接

发布时间:2013-09-08
点击量:12782

一、网络需求

在原本网络拓扑不改变的情况下,本地内网一台V1600S_1以旁路模式新接入到网络中,RSR路由器作为出口;对端V1600S_2以路由模式作为网络出口,两端建立IPSEC VPN隧道实现局域网之间互访。

二、网络拓扑

左边的局域网:内网网段192.168.1.0/24,2928G-E交换机与路由器之间的用3层路由口互连;

右边的局域网:内网网段192.168.4.0/24,内网电脑主机网关指向在V1600S_2的内网口eth1;

网络拓扑及IP地址规划信息如下:

 

 

三、配置要点

1.RSR出口路由器的配置

  • 基本的上网配置
  • 端口映射

2.2928G-E交换机的配置:空配置,当傻瓜交换机来使用

 

3.V1600S_1的配置

1)).配置与交换机互连接口eth0的IP

2).配置IPSEC:  

  • 添加设备:预共享密钥:123456)本端FQDN标识为:abc      对端FQDN标识为:cba
  • 添加隧道(默认通信策略:3DES+HMAC_MD5)
  •  高级选项(隧道策略选择 直接放行)

注意:如果VPN不作为出口设备,只作为NAT网络下的旁挂或者内网串接设备,建立VPN设备时需要用字符标识或者证书方式,不能用地址标识。

 

 

4.V1600S-2的配置

1).配置内网用户能正常访问internet

  • 配置接口IP
  • 定义本地用户网段
  • 配置允许内网用户访问互联网的地址转换规则

注:初始化的V1600S默认产生以下两条访问规则,序号为1的安全规则是对任何数据都是纯放通,不进行任何的修改,序号为2的安全规则是对任何数据都进行阻断;访问规则的处理顺序是由上往下,从第一访问规则开始匹配,如果新增加了访问规则,记得根据实际的网络需求调整好规则之间的顺序)

2).配置IPSEC:

  • 添加设备:(预共享密钥:123456)本端FQDN标识为:cba      对端FQDN标识为:abc
  • 添加隧道(默认通信策略:3DES+HMAC_MD5)
  •  高级选项(隧道策略选择 直接放行)

 

四、配置步骤

1.出口RSR路由器的配置

-------以下的配置保证内网用户的基本上网是基本的上网-------------

RSR路由的上网配置:配置内网的用户能够正常访问internet

 

以下是命令配置

interface GigabitEthernet 0/0        //内网口

 ip nat inside

 ip address 192.168.1.1 255.255.255.0

 

interface GigabitEthernet 0/1      //外网接口

 ip nat outside

 ip address 172.18.10.114 255.255.255.0

 

ip access-list extended 110       //与NAT相关的ACL

 10   permit ip any any

 

ip nat inside source list 110 pool nat_pool overload

ip nat pool nat_pool prefix-length 24

 address 172.18.10.114  172.18.10.114 match interface GigabitEthernet 0/1

 

ip route 0.0.0.0 0.0.0.0  172.18.10.1  //配置去往外网的默认路由

ip route 192.168.4.0 255.255.0.0  192.168.1.3 //配置去往局域网的数据转发给V1600S

 

以下配置是对内网的V1600S的IPSEC相关端口做映射-------------

 

ip nat inside source static udp 192.168.1.3 500 172.18.10.114 500 permit-inside

ip nat inside source static udp 192.168.1.3 4500 172.18.10.114 4500 permit-inside

ip nat inside source static udp 192.168.1.3 5000 172.18.10.114  5000 permit-inside

 

2.V1600S_1的配置

-------------以下是V1600S_1的配置---------------------------

 

  • 首先配置接口IP 

  • 添加VPN设备:采用 预共享密钥,身边标识使用 FQDN

  • 添加VPN隧道:

      本地子网:V1600S_1的本地用户网段

      对方子网:V1600S_2的内网用户网段

      把 “自动启动”勾选上

通信策略选择默认的:3DES+HMAC_MD5

  • 高级选项:缺省的隧道通信策略选择    “直接放行”

 

4)配置V1600S_2的基本上网功能

-------------------以下是V1600S_2的配置-----------------------------------

  • 配置内网口IP地址

配置外网口IP地址

  • 定义内网用户的网段

  • 配置地址转换的访问规则,请务必把以下规则调到最前面,保证内网用户的正常上网

2)配置V1600S_2的IPSEC配置

----------------以下是V1600S_2IPSEC 配置--------------------------------

  • 添加VPN设备:

       预共享密钥:123456

       本地FQDN标识:cba     对端FQDN标识:abc

  • 添加VPN隧道:

      本地子网:V1600S_1的本地用户网段

      对方子网:V1600S_2的内网用户网段

      把 “自动启动”勾选上

通信策略选择默认的:3DES+HMAC_MD5

  • 高级选项:缺省的隧道通信策略选择    “直接放行”

 

五、配置验证

当两端设备显示如下状态,说明VPN隧道已经建成成功

 

 

相关产品

返回顶部

请选择服务项目
关闭咨询页
售前咨询 售前咨询
售前咨询
售后服务 售后服务
售后服务
意见反馈 意见反馈
意见反馈
更多联系方式