display user-group命令中看到同步过来的用户组,在display local-user中看到同步过来的用户(其服务类型通常为lan-access)。# 创建一个IPSec安全提议,定义加密和认证算法
ipsec proposal l2tp_proposal
esp encryption-algorithm aes-cbc-128
esp authentication-algorithm sha1
quit
# 创建一个IKE对等体,定义预共享密钥认证和协商模式
ike peer l2tp_peer
pre-shared-key simple YourStrongPSK # 设置一个强壮的预共享密钥
exchange-mode main # 主模式,安全性更高
proposal l2tp_proposal
quit
# 创建一个IPSec策略模板,并应用IKE对等体
ipsec policy-template l2tp_template 1
ike-peer l2tp_peer
proposal l2tp_proposal
quit
# 基于模板创建IPSec策略
ipsec policy l2tp_policy 1 isakmp template l2tp_template# 创建一个用于分配给VPN客户的IP地址池
ip pool l2tp_pool
network 192.168.100.0 mask 255.255.255.0 # VPN客户端获取的IP段,不能与内网冲突
gateway 192.168.100.1 # 通常是防火墙VPN接口的虚拟IP
quit
# 启用L2TP服务并配置L2TP组
l2tp enable
interface virtual-template 1 # 创建虚拟模板接口,用于终结L2TP连接
ppp authentication-mode chap domain vpn_domain # 指定认证方式为CHAP,认证域为vpn_domain
ip address 192.168.100.1 255.255.255.0 # 指定VT接口的IP,与地址池网关一致
remote address pool l2tp_pool # 指定地址池
# 创建L2TP组并绑定虚拟模板和IPSec策略
l2tp-group 1
allow l2tp virtual-template 1
tunnel authentication # 启用L2TP隧道认证(可选,但推荐)
tunnel name F1030_LNS # 设置隧道本端名称
ipsec policy l2tp_policy # 绑定IPSec策略,实现L2TP over IPSecvpn_domain),并指定对从AD域同步过来的用户使用本地认证。1. 创建ISP域并指定认证方案domain name vpn_domain
authentication default local # 默认认证方式为本地(因为用户已同步到本地)
authorization default local # 默认授权方式为本地
accounting default none # 计费可选,简单场景可不配置
quitlan-access服务类型。我们需要为他们添加ppp服务类型。# 进入同步用户对应的本地用户组视图
user-group ad-vpn-group # 这是您同步AD域用户组时在F1030上创建的用户组
# 授权该组用户可以使用PPP服务
authorization-attribute user-role network-operator # 授予基本网络访问员角色
authorization-attribute idle-cut 60 # 可选:配置60分钟无流量自动断开
service-type ppp # 关键!添加ppp服务类型
quitinterface GigabitEthernet1/0/1
ip address x.x.x.x y.y.y.y # 您的公网IP
nat outbound # 通常需要做NAT
l2tp-group 1 enable # 在该接口上启用L2TP组1
ipsec policy l2tp_policy # 在该接口上应用IPSec策略
quitsecurity-policy ip
rule name "Permit_VPN_to_LAN"
source-zone untrust
destination-zone trust
source-address 192.168.100.0 mask 255.255.255.0 # VPN地址池
destination-address any
action pass
quitsave forceike peer中设置的YourStrongPSKyour_domain\username或 username@***.***,具体格式取决于F1030的配置)。display l2tp tunnel和 display l2tp session命令查看隧道和会话是否建立成功。使用 display connection命令可以看到具体的用户连接信息。display local-user username命令确认该用户已成功同步,并且服务类型包含ppp。ppp服务。vpn_domain配置正确,认证方式为local。domain\user),这取决于F1030上“用户命名规则”的配置。untrust区域,源地址为VPN地址池,到trust区域的流量。同时检查F1030到内网的回程路由。(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论