H3C ER系列路由器IPSEC VPN的典型配置.docx

上传人:b****5 文档编号:14919820 上传时间:2023-06-28 格式:DOCX 页数:19 大小:493.44KB
下载 相关 举报
H3C ER系列路由器IPSEC VPN的典型配置.docx_第1页
第1页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第2页
第2页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第3页
第3页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第4页
第4页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第5页
第5页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第6页
第6页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第7页
第7页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第8页
第8页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第9页
第9页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第10页
第10页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第11页
第11页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第12页
第12页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第13页
第13页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第14页
第14页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第15页
第15页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第16页
第16页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第17页
第17页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第18页
第18页 / 共19页
H3C ER系列路由器IPSEC VPN的典型配置.docx_第19页
第19页 / 共19页
亲,该文档总共19页,全部预览完了,如果喜欢就下载吧!
下载资源
资源描述

H3C ER系列路由器IPSEC VPN的典型配置.docx

《H3C ER系列路由器IPSEC VPN的典型配置.docx》由会员分享,可在线阅读,更多相关《H3C ER系列路由器IPSEC VPN的典型配置.docx(19页珍藏版)》请在冰点文库上搜索。

H3C ER系列路由器IPSEC VPN的典型配置.docx

H3CER系列路由器IPSECVPN的典型配置

H3CER系列路由器IPSECVPN的典型配置

ER系列路由器一端地址是静态IP,另一端是拨号方式获取IP时野蛮模式下的一对一IPSECVPN的典型配置

一、组网需求:

某公司存在分支机构A和分支机构B,两端的出口路由器都是ER5200,分别为RouterA和RouterB,RouterA处为静态IP,RouterB处为拨号方式获取的IP。

现在客户想在两个分支之间建立VPN来实现互通。

二、组网图:

三、配置步骤:

当一边的地址都是静态IP(RouterA),另外一边是拨号IP(RouterB)时,可采用野蛮模式建立IPSECVPN。

RouterA设置:

(1)设置虚接口:

VPN→VPN设置→虚接口

选择一个虚接口名称和与其相应的WAN1口绑定,单击<增加>按钮。

(2)设置IKE安全提议

VPN→VPN设置→IKE安全提议

输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。

(3)设置IKE对等体

VPN→VPN设置→IKE对等体

输入对等体名称,选择对应的虚接口ipsec0。

在“对端地址”文本框中输入RouterB的IP地址为全0,选择野蛮模式的NAME类型,分别填写两端的ID。

(4)设置IPSec安全提议

VPN→VPN设置→IPSec安全提议

输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。

(5)设置IPSec安全策略

VPN→VPN设置→IPSec安全策略

RouterB设置:

(1)设置虚接口、

(2)设置IKE安全提议、(4)设置IPSEC安全提议、(5)设置IPSec安全策略,以上四步的设置与RouterA对应的步骤设置一致。

(3)设置IKE对等体

VPN→VPN设置→IKE对等体

输入对等体名称,选择对应的虚接口ipsec0。

在“对端地址”文本框中输入RouterA的IP地址,选择野蛮模式的NAME类型,分别填写两端的ID。

(6)路由设置

高级设置→路由设置→静态路由。

RouterA端设置:

RouterB端设置:

四、配置关键点:

1、首先要检查双方的公网链路是否互通,以确保VPN链路能正常建立。

建立好VPN后,作为VPN的分支端(RouterB)需要向总部(RouterA)主动ping包来触发VPN隧道的建立。

但是ER系列设备默认都是禁止pingWAN口地址的,所以在ping包之前需要实施以下步骤:

将“WAN口Ping扫描”选项前面的勾去掉并点击应用即可。

2、其次,在VPN的配置中要注意双方的参数一定要一致:

设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,“本地子网IP/掩码”和“对端子网/IP掩码”要根据设置端如实填写,注意两端的配置正好相反。

3、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。

4、注意:

ER2100做IPSECVPN时,不需要配置静态路由。

 

ER系列路由器一端地址是静态IP,另一端是拨号方式获取IP时主模式下的一对一IPSECVPN的典型配置

一、组网需求:

某公司存在分支机构A和分支机构B,两端的出口路由器都是ER5200,分别为RouterA和RouterB,RouterA处为静态IP,RouterB处为拨号方式获取的IP。

现在客户想在两个分支之间建立VPN来实现互通。

二、组网图:

三、配置步骤:

当一边的地址都是静态IP(RouterA),另外一边是拨号方式获取的IP(RouterB)时,可采用主模式下的域名形式来建立VPN(前提是已经在www.3322.org网站申请好域名,分支B的域名为rb.3322.org)。

RouterA设置:

(1)设置虚接口:

VPN→VPN设置→虚接口

选择一个虚接口名称和与其相应的WAN1口绑定,单击<增加>按钮。

(2)设置IKE安全提议

VPN→VPN设置→IKE安全提议

输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。

(3)设置IKE对等体

VPN→VPN设置→IKE对等体

输入对等体名称,选择对应的虚接口ipsec0。

在“对端地址”文本框中输入RouterB的域名,为rb.3322.org,选择主模式,并选择已创建的安全提议等信息,单击<增加>按钮。

(4)设置IPSec安全提议

VPN→VPN设置→IPSec安全提议

输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。

(5)设置IPSec安全策略

VPN→VPN设置→IPSec安全策略

RouterB设置与RouterA的设置类似,在设置IKE对等体时,需要在“对端地址”这栏填写RouterA的公网IP地址。

(6)路由设置

高级设置→路由设置→静态路由。

RouterA端设置:

RouterB端设置:

设置路由地址,配置静态路由时,指定目的地址网段后不需要指定下一跳地址,直接配置使用正确的IPSec虚接口即可。

四、配置关键点:

1、动态域名需要到www.3322.org网站申请,注册成功后,需要双方互ping对端的域名来验证彼此的公网地址是否可以成功解析并实现互通。

建立好VPN后,也需要ping包来触发VPN隧道的建立。

但是ER系列设备默认都是禁止pingWAN口地址的,通过域名解析出来的公网地址也必然不通,所以在ping包之前需要实施以下步骤:

将“WAN口Ping扫描”选项前面的勾去掉并点击应用即可。

2、在VPN的配置中要注意双方的参数一定要一致:

设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,“本地子网IP/掩码”和“对端子网/IP掩码”要根据设置端如实填写,注意两端的配置正好相反。

3、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。

4、注意:

ER2100做IPSECVPN时,不需要配置静态路由。

 

ER系列路由器两端地址为静态IP时一对一IPSECVPN的典型配置

一、组网需求:

某公司存在分支机构A和分支机构B,两端的出口路由都是ER5200,分别为RouterA和RouterB,两端的公网地址都是静态IP形式。

现在客户想在两个分支之间建立VPN来实现互通。

二、组网图:

三、配置步骤:

当两边的地址都是静态IP时,可采用主模式建立IPSECVPN。

RouterA设置:

(1)设置虚接口:

VPN→VPN设置→虚接口

选择一个虚接口名称和与其相应的WAN1口绑定,单击<增加>按钮。

(2)设置IKE安全提议

VPN→VPN设置→IKE安全提议

输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。

(3)设置IKE对等体

VPN→VPN设置→IKE对等体

输入对等体名称,选择对应的虚接口ipsec0。

在“对端地址”文本框中输入RouterB的IP地址,并选择已创建的安全提议等信息,单击<增加>按钮。

(4)设置IPSec安全提议

VPN→VPN设置→IPSec安全提议

输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。

(5)设置IPSec安全策略

VPN→VPN设置→IPSec安全策略

输入安全策略名称,在“本地子网IP/掩码”和“对端子网/IP掩码”文本框中分别输入客户分支机构A和B所处的子网信息,并选择协商类型为“IKE协商”、对等体为“ra”、安全提议为“ipsec”,单击<增加>按钮。

RouterB设置与RouterA的设置类似。

(6)路由设置

高级设置→路由设置→静态路由。

RouterA端设置:

RouterB端设置:

设置路由地址,配置静态路由时,指定目的地址网段后不需要指定下一跳地址,直接配置使用正确的IPSec虚接口即可。

(7)验证VPN是否建立成功

当VPN建立成功并触发后,可以通过查看“VPN→VPN状态”中的隧道是否建立来判断,隧道正确建立,则表示VPN建立成功。

四、配置关键点:

1、建立VPN时,要保证双方的公网地址可以互相ping通,建立好VPN后,也需要ping包来触发VPN隧道的建立。

但是ER系列设备默认都是禁止pingWAN口地址的,所以在ping包之前需要实施以下步骤:

将“WAN口Ping扫描”选项前面的勾去掉并点击应用即可。

2、在VPN的配置中要注意双方的参数一定要一致:

设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,“本地子网IP/掩码”和“对端子网/IP掩码”要根据设置端如实填写,注意两端的配置正好相反。

3、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。

4、注意:

ER2100做IPSECVPN时,不需要配置静态路由。

展开阅读全文
相关资源
猜你喜欢
相关搜索
资源标签

当前位置:首页 > 人文社科 > 法律资料

copyright@ 2008-2023 冰点文库 网站版权所有

经营许可证编号:鄂ICP备19020893号-2