H3C_ER系列路由器IPSEC_VPN的典型配置.doc

上传人:夺命阿水 文档编号:21334 上传时间:2022-07-11 格式:DOC 页数:21 大小:766.50KB
返回 下载 相关 举报
H3C_ER系列路由器IPSEC_VPN的典型配置.doc_第1页
第1页 / 共21页
H3C_ER系列路由器IPSEC_VPN的典型配置.doc_第2页
第2页 / 共21页
H3C_ER系列路由器IPSEC_VPN的典型配置.doc_第3页
第3页 / 共21页
H3C_ER系列路由器IPSEC_VPN的典型配置.doc_第4页
第4页 / 共21页
H3C_ER系列路由器IPSEC_VPN的典型配置.doc_第5页
第5页 / 共21页
点击查看更多>>
资源描述

《H3C_ER系列路由器IPSEC_VPN的典型配置.doc》由会员分享,可在线阅读,更多相关《H3C_ER系列路由器IPSEC_VPN的典型配置.doc(21页珍藏版)》请在课桌文档上搜索。

1、H3C ER系列路由器IPSEC VPN的典型配置ER系列路由器一端地址是静态IP,另一端是拨号方式获取IP时野蛮模式下的一对一IPSEC VPN的典型配置一、 组网需求:某公司存在分支机构A和分支机构B,两端的出口路由器都是ER5200,分别为Router A和Router B,Router A处为静态IP,Router B处为拨号方式获取的IP。现在客户想在两个分支之间建立VPN来实现互通。二、 组网图:三、 配置步骤:当一边的地址都是静态IPRouter A,另外一边是拨号IPRouter B时,可采用野蛮模式建立IPSEC VPN。Router A设置:1设置虚接口:VPNVPN设置虚

2、接口选择一个虚接口名称和与其相应的WAN1口绑定,单击按钮。设置IKE安全提议VPNVPN设置IKE安全提议输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击按钮。设置IKE对等体VPNVPN设置IKE对等体输入对等体名称,选择对应的虚接口ipsec0。在对端地址文本框中输入Router B的IP地址为全0,选择野蛮模式的NAME类型,分别填写两端的ID。设置IPSec安全提议VPNVPN设置IPSec安全提议输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击按钮。设置IPSec安全策略VPNVPN设置IPSec安全策略Rout

3、er B设置:1设置虚接口、2设置IKE安全提议、4设置IPSEC安全提议、5设置IPSec安全策略,以上四步的设置与Router A对应的步骤设置一致。3设置IKE对等体VPNVPN设置IKE对等体输入对等体名称,选择对应的虚接口ipsec0。在对端地址文本框中输入Router A的IP地址,选择野蛮模式的NAME类型,分别填写两端的ID。6路由设置高级设置路由设置静态路由。Router A端设置:Router B端设置:四、 配置关键点:1、首先要检查双方的公网链路是否互通,以确保VPN链路能正常建立。建立好VPN后,作为VPN的分支端Router B需要向总部主动ping包来触发VPN隧

4、道的建立。但是ER系列设备默认都是禁止ping WAN口地址的,所以在ping包之前需要实施以下步骤:将WAN口Ping扫描选项前面的勾去掉并点击应用即可。2、其次,在VPN的配置中要注意双方的参数一定要一致:设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,本地子网IP/掩码和对端子网/IP掩码要根据设置端如实填写,注意两端的配置正好相反。3、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口

5、。4、注意:ER2100做IPSEC VPN时,不需要配置静态路由。ER系列路由器一端地址是静态IP,另一端是拨号方式获取IP时主模式下的一对一IPSEC VPN的典型配置一、 组网需求:某公司存在分支机构A和分支机构B,两端的出口路由器都是ER5200,分别为Router A和Router B,Router A处为静态IP,Router B处为拨号方式获取的IP。现在客户想在两个分支之间建立VPN来实现互通。二、 组网图:三、 配置步骤:当一边的地址都是静态IPRouter A,另外一边是拨号方式获取的IPRouter B时,可采用主模式下的域名形式来建立VPN前提是已经在3322.org网

6、站申请好域名,分支B的域名为rb.3322.org。Router A设置:1设置虚接口:VPNVPN设置虚接口选择一个虚接口名称和与其相应的WAN1口绑定,单击按钮。设置IKE安全提议VPNVPN设置IKE安全提议输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击按钮。设置IKE对等体VPNVPN设置IKE对等体输入对等体名称,选择对应的虚接口ipsec0。在对端地址文本框中输入Router B的域名,为rb.3322.org,选择主模式,并选择已创建的安全提议等信息,单击按钮。设置IPSec安全提议VPNVPN设置IPSec安全提议输入安全提议名称,选择安全协议类型为ES

7、P,并设置验证算法和加密算法分别为MD5、3DES,单击按钮。设置IPSec安全策略VPNVPN设置IPSec安全策略Router B设置与Router A的设置类似,在设置IKE对等体时,需要在对端地址这栏填写Router A的公网IP地址。6路由设置高级设置路由设置静态路由。Router A端设置:Router B端设置:设置路由地址,配置静态路由时,指定目的地址网段后不需要指定下一跳地址,直接配置使用正确的IPSec虚接口即可。四、 配置关键点:1、动态域名需要到3322.org网站申请,注册成功后,需要双方互ping对端的域名来验证彼此的公网地址是否可以成功解析并实现互通。建立好VPN

8、后,也需要ping包来触发VPN隧道的建立。但是ER系列设备默认都是禁止ping WAN口地址的,通过域名解析出来的公网地址也必然不通,所以在ping包之前需要实施以下步骤:将WAN口Ping扫描选项前面的勾去掉并点击应用即可。2、在VPN的配置中要注意双方的参数一定要一致:设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,本地子网IP/掩码和对端子网/IP掩码要根据设置端如实填写,注意两端的配置正好相反。3、静态路由配置要注意填写目的地址时,需要填写

9、对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。4、注意:ER2100做IPSEC VPN时,不需要配置静态路由。ER系列路由器两端地址为静态IP时一对一IPSEC VPN的典型配置一、 组网需求:某公司存在分支机构A和分支机构B,两端的出口路由都是ER5200,分别为Router A和Router B,两端的公网地址都是静态IP形式。现在客户想在两个分支之间建立VPN来实现互通。二、 组网图:三、 配置步骤:当两边的地址都是静态IP时,可采用主模式建立IPSEC VPN 。Router A设置:1设置虚接口:VPNVPN设置虚接口选择一个虚接口名称和与其相应的WAN1口绑

10、定,单击按钮。设置IKE安全提议VPNVPN设置IKE安全提议输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击按钮。设置IKE对等体VPNVPN设置IKE对等体输入对等体名称,选择对应的虚接口ipsec0。在对端地址文本框中输入Router B的IP地址,并选择已创建的安全提议等信息,单击按钮。设置IPSec安全提议VPNVPN设置IPSec安全提议输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击按钮。设置IPSec安全策略VPNVPN设置IPSec安全策略输入安全策略名称,在本地子网IP/掩码和对端子网/IP掩码文本框中分

11、别输入客户分支机构A和B所处的子网信息,并选择协商类型为IKE协商、对等体为ra、安全提议为ipsec,单击按钮。Router B设置与Router A的设置类似。6路由设置高级设置路由设置静态路由。Router A端设置:Router B端设置:设置路由地址,配置静态路由时,指定目的地址网段后不需要指定下一跳地址,直接配置使用正确的IPSec虚接口即可。7验证VPN是否建立成功当VPN建立成功并触发后,可以通过查看VPNVPN状态中的隧道是否建立来判断,隧道正确建立,则表示VPN建立成功。四、 配置关键点:1、建立VPN时,要保证双方的公网地址可以互相ping通,建立好VPN后,也需要pin

12、g包来触发VPN隧道的建立。但是ER系列设备默认都是禁止ping WAN口地址的,所以在ping包之前需要实施以下步骤:将WAN口Ping扫描选项前面的勾去掉并点击应用即可。2、在VPN的配置中要注意双方的参数一定要一致:设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,本地子网IP/掩码和对端子网/IP掩码要根据设置端如实填写,注意两端的配置正好相反。3、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。4、注意:ER2100做IPSEC VPN时,不需要配置静态路由。. .

展开阅读全文
相关资源
猜你喜欢
相关搜索

当前位置:首页 > 在线阅读 > 生活休闲


备案号:宁ICP备20000045号-1

经营许可证:宁B2-20210002

宁公网安备 64010402000986号