交换机
园区网交换机
数据中心与云计算交换机
中小网络精简型交换机
工业交换机
意图网络指挥官
无线
放装型无线接入点
墙面型无线接入点
智分无线接入点
室外无线接入点
场景化无线
无线控制器
小锐A系列
统一运维
身份管理
服务产品
运营商
政府
金融
互联网
电力能源
制造业
高教/职教
医疗卫生
交通
地产酒店文旅·连锁服务
公共安全
一、网络需求
在原本网络拓扑不改变的情况下,本地内网一台V1600S_1以旁路模式新接入到网络中,RSR路由器作为出口;对端V1600S_2以路由模式作为网络出口,两端建立IPSEC VPN隧道实现局域网之间互访。
二、网络拓扑
左边的局域网:内网网段192.168.1.0/24,2928G-E交换机与路由器之间的用3层路由口互连;
右边的局域网:内网网段192.168.4.0/24,内网电脑主机网关指向在V1600S_2的内网口eth1;
网络拓扑及IP地址规划信息如下:
三、配置要点
1.RSR出口路由器的配置
2.2928G-E交换机的配置:空配置,当傻瓜交换机来使用
3.V1600S_1的配置
1)).配置与交换机互连接口eth0的IP
2).配置IPSEC:
注意:如果VPN不作为出口设备,只作为NAT网络下的旁挂或者内网串接设备,建立VPN设备时需要用字符标识或者证书方式,不能用地址标识。
4.V1600S-2的配置
1).配置内网用户能正常访问internet
注:初始化的V1600S默认产生以下两条访问规则,序号为1的安全规则是对任何数据都是纯放通,不进行任何的修改,序号为2的安全规则是对任何数据都进行阻断;访问规则的处理顺序是由上往下,从第一访问规则开始匹配,如果新增加了访问规则,记得根据实际的网络需求调整好规则之间的顺序)
2).配置IPSEC:
四、配置步骤
1.出口RSR路由器的配置
-------以下的配置保证内网用户的基本上网是基本的上网-------------
RSR路由的上网配置:配置内网的用户能够正常访问internet
以下是命令配置
interface GigabitEthernet 0/0 //内网口
ip nat inside
ip address 192.168.1.1 255.255.255.0
interface GigabitEthernet 0/1 //外网接口
ip nat outside
ip address 172.18.10.114 255.255.255.0
ip access-list extended 110 //与NAT相关的ACL
10 permit ip any any
ip nat inside source list 110 pool nat_pool overload
ip nat pool nat_pool prefix-length 24
address 172.18.10.114 172.18.10.114 match interface GigabitEthernet 0/1
ip route 0.0.0.0 0.0.0.0 172.18.10.1 //配置去往外网的默认路由
ip route 192.168.4.0 255.255.0.0 192.168.1.3 //配置去往局域网的数据转发给V1600S
以下配置是对内网的V1600S的IPSEC相关端口做映射-------------
ip nat inside source static udp 192.168.1.3 500 172.18.10.114 500 permit-inside
ip nat inside source static udp 192.168.1.3 4500 172.18.10.114 4500 permit-inside
ip nat inside source static udp 192.168.1.3 5000 172.18.10.114 5000 permit-inside
2.V1600S_1的配置
-------------以下是V1600S_1的配置---------------------------
本地子网:V1600S_1的本地用户网段
对方子网:V1600S_2的内网用户网段
把 “自动启动”勾选上
通信策略选择默认的:3DES+HMAC_MD5
4)配置V1600S_2的基本上网功能
-------------------以下是V1600S_2的配置-----------------------------------
配置外网口IP地址
2)配置V1600S_2的IPSEC配置
----------------以下是V1600S_2的IPSEC 配置--------------------------------
预共享密钥:123456
本地FQDN标识:cba 对端FQDN标识:abc
本地子网:V1600S_1的本地用户网段
对方子网:V1600S_2的内网用户网段
把 “自动启动”勾选上
通信策略选择默认的:3DES+HMAC_MD5
五、配置验证
当两端设备显示如下状态,说明VPN隧道已经建成成功