IPSEC VPN 组网需求:不直接路由私有IP段到供应商VPN,需要做下NAT,把网段NAT到一个你们的公网IP上,我们的墙能实现进入VPN隧道前,先做一次NAT,NAT成一个公网IP,再通过那个IP,访问对端的服务吗?
(0)
最佳答案
您好,请知:
直接使用NAT穿越即可。
以下是配置案例:
1.
interface LoopBack0 # 配置内网接口
ip address 192.168.2.1 255.255.255.0
#
interface GigabitEthernet0/0 # 配置物理接口
ip address 192.168.1.2 255.255.255.0
ipsec apply policy ipsec # 绑定IPSec策略
#
ip route-static 0.0.0.0 0 192.168.1.1 # 配置静态路由
#
acl advanced 3000 # 配置IPSec感兴趣流
rule 10 permit ip source 192.168.2.0 0.0.0.255 destination 192.168.3.0 0.0.0.255
#
ipsec transform-set ipsec # 配置IPSec转换集
esp encryption-algorithm aes-cbc-256
esp authentication-algorithm sha1
#
ipsec policy ipsec 10 isakmp # 配置IPSec策略
transform-set ipsec
security acl 3000
remote-address 200.200.200.2 # 非模板模式必须指定对端地址
ike-profile ike
#
ike identity fqdn vpna # 配置IKE name
#
ike profile ike # 配置IKE对等体
keychain ike
exchange-mode aggressive
match remote identity address 200.200.200.2 255.255.255.255
#
ike keychain ike # 配置IKE预共享密钥
pre-shared-key address 200.200.200.2 255.255.255.255 key simple ipsec
2.
interface LoopBack0 # 配置内网接口
ip address 192.168.3.1 255.255.255.0
#
interface GigabitEthernet0/0 # 配置外网接口
ip address 200.200.200.2 255.255.255.252
ipsec apply policy ipsec # 绑定IPSec策略
#
ip route-static 0.0.0.0 0 200.200.200.1 # 配置静态路由
#
ipsec transform-set ipsec # 配置IPSec转换集
esp encryption-algorithm aes-cbc-256
esp authentication-algorithm sha1
#
ipsec policy-template ipsec 10 # 配置IPSec策略模板
transform-set ipsec
ike-profile ike
#
ipsec policy ipsec 10 isakmp template ipsec # 将IPSec策略模板应用到策略中
#
ike profile ike # 配置IKE对等体
keychain ike
exchange-mode aggressive
match remote identity fqdn vpna # 匹配对端name
#
ike keychain ike # 配置IKE预共享密钥
pre-shared-key hostname vpna key simple ipsec
3、测试
注意模板方式配置的IPSec不能主动触发IPSec SA协商,必须在另一端非模板方式配置的IPSec触发协商。
(0)
(0)
没懂你的意思。画个拓扑出来看看,手画就行
前端没有NAT设备
没懂你的意思。画个拓扑出来看看,手画就行
你的ipsec vpn设备在内网?
那直接DNAT把设备映射出去就行了
H3C v7自动nat 穿越,正常配置ipsec即可,不需要额外配置
H3C v5设备需要开启nat穿越,在配置ipsec的时候开启下nat trav就行了
(0)
前端没有NAT设备
前端没有NAT设备
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明