问题描述:
野蛮模式IPSEC已经建立,一端固定IP192.168.100.0网段,一端PPPOE拨号,PPPOE拨号端配置的是2号网口(与192.168.100.0做IPSEC,IP段是192.168.199.0),2号网口下接路由器,路由器使用DHCP,分配IP段为192.168.200.0网段。现在的问题是192.168.100.0网段与192.168.199.0网段已经建立了IPSEC,但是我需要从192.168.100.0网段访问192.168.199.0下接的192.168.200.0网段,这个在路由器中应该如何操作?谢谢!
F100-C-G2两台,一端固定IP,6号接口192.168.100.0网段
一端PPPOE拨号,2号接口192.168.199.0网段
PPPOE端2号接口下接路由器WAN口,使用IP192.168.199.1,LAN口分配IP192.168.200.0网段
(0)
最佳答案
您好,请知:
只要IPSEC VPN能够建立后,将要互通的地址段加入到感兴趣数据流里面就可以了。
以下是IPSEC VPN野蛮模式的配置关键点,请参考:
[FW1]acl advanced 3000
[FW1-acl-ipv4-adv-3000]rule 0 permit ip source 192.168.1.0 0.0.0.255 destination 172.16.1.0 0.0.0.255
[FW1-acl-ipv4-adv-3000]quit
[FW1]ike identity fqdn fw1
[FW1]ike keychain james
[FW1-ike-keychain-james]pre-shared-key address 202.2.100.2 255.255.255.252 key simple james
[FW1-ike-keychain-james]quit
[FW1]ike proposal 1
[FW1-ike-proposal-1]quit
[FW1]ike profile james
[FW1-ike-profile-james]keychain james
[FW1-ike-profile-james]proposal 1
[FW1-ike-profile-james]match remote identity address 202.2.100.2 255.255.255.252
[FW1-ike-profile-james]exchange-mode aggressive
[FW1-ike-profile-james]quit
[FW1]ipsec transform-set james
[FW1-ipsec-transform-set-james]protocol esp
[FW1-ipsec-transform-set-james]encapsulation-mode tunnel
[FW1-ipsec-transform-set-james]esp authentication-algorithm md5
[FW1-ipsec-transform-set-james]esp encryption-algorithm des-cbc
[FW1-ipsec-transform-set-james]quit
[FW1]ipsec policy james 1 isakmp
[FW1-ipsec-policy-isakmp-james-1]security acl 3000
[FW1-ipsec-policy-isakmp-james-1]transform-set james
[FW1-ipsec-policy-isakmp-james-1]ike-profile james
[FW1-ipsec-policy-isakmp-james-1]remote-address 202.2.100.2
[FW1-ipsec-policy-isakmp-james-1]quit
[FW1]int gi 1/0/2
[FW1-GigabitEthernet1/0/2]ipsec apply policy james
[FW1-GigabitEthernet1/0/2]quit
(0)
我的两端防火墙都加了感兴趣流,但是不管用,还需要有什么设置吗?谢谢
将200网段加入到感兴趣流列表里面即可。
(0)
请问这条命令应该如何写啊,谢谢!我是小白,之前配置都是由咱们华三工程师配置的
请问这条命令应该如何写啊,谢谢!我是小白,之前配置都是由咱们华三工程师配置的
定义要保护由子网192.168.100.0/24去往子网192.168.199.0/24的数据流。 以 3001 为例子
acl advanced 3001
rule 5 permit ip source 192.168.100.0 0.0.0.255 destination 192.168.199.0 0.0.0.255
(0)
您好!我两端都加了100到200的感兴趣流,但是好像还是不管事,没通。。这是怎么回事啊~
您好,这条命令写的跟我需要从200网段访问100网段没有关系吧?。。
没关系 200 访问100 是这个 acl advanced 3001 rule 5 permit ip source 192.168.200.0 0.0.0.255 destination 192.168.100.0 0.0.0.255
我是不是应该加两条感兴趣流?我刚才光加了一条100访问200的,然后ipsec断了。。还有100访问200和200访问100,前后顺序有关系吗?
哪些资源网段需要访问都要加上 ?两端设备都要有 。 没有前后顺序 你可以吧多个rule都写在那一个acl里面
哦哦!我说怎么加了两条感兴趣流,还是不管事呢,我在这边再加一下试试,谢谢!
您好!我两端都加了100到200的感兴趣流,但是好像还是不管事,没通。。这是怎么回事啊~
1.要有到192.168.200.0网段的私网路由就行了,不管是动态学习还是静态配置都行。
(0)
去的就这IP Route-STATIC 192.168.200.0 24 192.168.199.0 回的就反着写就完事了。沿途经过的没台路由器都要写。
您好!1.这个路由我应该怎么写?谢谢2.VPN设备是出口路由器,下挂了一个做无线的路由器。
去的就这IP Route-STATIC 192.168.200.0 24 192.168.199.0 回的就反着写就完事了。沿途经过的没台路由器都要写。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
我的两端防火墙都加了感兴趣流,但是不管用,还需要有什么设置吗?谢谢