技术文档
当前位置:技术文档

ER系列路由器静态IP对拨号一IPSEC VPN的典型配置

来源:未知 时间:2012-10-12 16:43
 

  一、 组网需求:

  某公司存在分支机构A和分支机构B,两端的出口路由器都是ER5200,分别为Router A和Router B,Router A处为静态IP,Router B处为拨号方式获取的IP。现在客户想在两个分支之间建立VPN来实现互通。

  二、 组网图:

  

 

  三、 配置步骤:

  当一边的地址都是静态IP(Router A),另外一边是拨号方式获取的IP(Router B)时,可采用主模式下的域名形式来建立VPN(前提是已经在www.3322.org网站申请好域名,分支B的域名为rb.3322.org)。

  Router A设置:

  (1)设置虚接口:

  VPN→VPN设置→虚接口

  选择一个虚接口名称和与其相应的WAN1口绑定,单击<增加>按钮。

  

 

  (2)设置IKE安全提议

  VPN→VPN设置→IKE安全提议

  输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。

  

 

  (3) 设置IKE对等体

  VPN→VPN设置→IKE对等体

  输入对等体名称,选择对应的虚接口ipsec0。在“对端地址”文本框中输入Router B的域名,为rb.3322.org,选择主模式,并选择已创建的安全提议等信息,单击<增加>按钮。

  

 

  (4) 设置IPSec安全提议

  VPN→VPN设置→IPSec安全提议

  输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击<增加>按钮。

  

 

  (5)设置IPSec安全策略

  VPN→VPN设置→IPSec安全策略

  

 

  Router B设置与Router A的设置类似,在设置IKE对等体时,需要在“对端地址”这栏填写Router A的公网IP地址。

  

 

  (6)路由设置

  高级设置→路由设置→静态路由。

  Router A端设置:

  

 

  Router B端设置:

  

 

  设置路由地址,配置静态路由时,指定目的地址网段后不需要指定下一跳地址,直接配置使用正确的IPSec虚接口即可。

  四、 配置关键点:

  1、动态域名需要到www.3322.org网站申请,注册成功后,需要双方互ping对端的域名来验证彼此的公网地址是否可以成功解析并实现互通。建立好VPN后,也需要ping包来触发VPN隧道的建立。但是ER系列设备默认都是禁止ping WAN口地址的,通过域名解析出来的公网地址也必然不通,所以在ping包之前需要实施以下步骤:将“WAN口Ping扫描”选项前面的勾去掉并点击应用即可。

  

 

  2、在VPN的配置中要注意双方的参数一定要一致:设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,“本地子网IP/掩码”和“对端子网/IP掩码”要根据设置端如实填写,注意两端的配置正好相反。

  3、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。

  4、注意:ER2100做IPSEC VPN时,不需要配置静态路由。


上一篇:网络安全基础知识之侦察与工具
下一篇:ER路由器禁止内网访问外网的典型配置

售前客服

售前客服

电话:028-83252151

传真:028-85259033

咨询热线:15378180513
在线客服