LNS 端为第三方产品,PC测试已经能成功连接。
现在MSR36xx 作为L2TP LAC,但连接不成功。
请求帮忙,谢谢。
主要参数如下:
#
interface Virtual-PPP0
ppp chap password cipher $c$3$ZI3w5gPkaradLeeRHA3kKW2wRVIOjMxLXa6V
ppp chap user test
ip address ppp-negotiate
l2tp-auto-client l2tp-group 1
#
interface GigabitEthernet0/0
port link-mode route
ip address 172.20.1.251 255.255.255.0
tcp mss 1280
packet-filter name GigabitEthernet0/0 inbound
undo dhcp select server
#
#
ip route-static 0.0.0.0 0 GigabitEthernet0/0 172.20.1.1 preference 1
ip route-static 172.20.0.0 24 GigabitEthernet0/0 172.20.1.1 preference 1
ip route-static 192.168.185.0 24 Virtual-PPP0
#
l2tp-group 1 mode lac
lns-ip 172.20.15.254
undo tunnel authentication
tunnel name lac
tunnel password cipher $c$3$ZRWVeH2e5cvOcXe+MCFVQe2fZN1na7BB0HAR
#
l2tp enable
#
拓扑图如下:
最佳答案
您好,参考案例
目录
MSR(V7)系列路由器L2TP VPN(LAC---LNS模式)配置方法... 1
本案例适用于Comware V7平台的MSR830-WiNet系列路由器,如MSR830-10BEI-WiNet 、MSR830-6EI-WiNet 、MSR830-5BEI-WiNet 、MSR830-6BHI-WiNet 、MSR830-10BHI-WiNet等
PPP用户接入之前,在LAC和LNS之间采用LAC-Auto-Initiated模式建立L2TP隧道。PPP用户接入后,通过已经建立的L2TP隧道访问公司总部。
路由器基本上网配置省略,具体设置步骤请参考“2.2.2 路由器外网使用固定IP地址上网配置方法”章节中“MSR830-WiNet系列路由器基本上网(静态IP)WEB配置(V7)”案例
#开启L2TP功能
<H3C>system-view
[H3C]l2tp enable
#创建LAC模式的L2TP组1
[H3C]l2tp-group 1 mode H3C
# 配置LAC端本端名称为LAC,并指定LNS的IP地址为3.3.3.2
[H3C-l2tp1] tunnel name LAC
[H3C-l2tp1] lns-ip 3.3.3.2
#开启隧道验证功能,并设置隧道验证密钥为aabbcc
[H3C-l2tp1] tunnel authentication
[H3C-l2tp1] tunnel password simple aabbcc
[H3C-l2tp1] quit
#创建虚拟PPP接口Virtual-PPP 1,配置PPP用户的用户名为vpdnuser、密码为Hello,并配置PPP验证方式为PAP
[H3C] interface virtual-ppp 1
[H3C-Virtual-PPP1] ip address ppp-negotiate
[H3C-Virtual-PPP1] ppp pap local-user vpdnuser password simple Hello
[H3C-Virtual-PPP1] quit
#触发LAC发起L2TP隧道建立请求
[H3C-Virtual-PPP1] l2tp-auto-client l2tp-group 1
[H3C-Virtual-PPP1]quit
#配置私网路由,访问公司总部的报文将通过L2TP隧道转发
[H3C]ip route-static 10.1.0.0 16 virtual-ppp 1
#保存配置
[H3C]save force
#创建本地PPP用户vpdnuser,配置密码为Hello
<H3C> system-view
[H3C] local-user vpdnuser class network
[H3C-luser-network-vpdnuser] password simple Hello
[H3C-luser-network-vpdnuser] service-type ppp
[H3C-luser-network-vpdnuser] quit
#创建接口Virtual-Template1,配置VT口IP地址,PPP认证方式为PAP,并指定为LAC client端分配IP地址为192.168.0.10
[H3C] interface virtual-template 1
[H3C-virtual-template1] ip address 192.168.0.1 24
[H3C-virtual-template1] ppp authentication-mode pap
[H3C-virtual-template1] remote address 192.168.0.10
[H3C-virtual-template1] quit
#配置ISP域system对PPP用户采用本地验证
[H3C] domain system
[H3C-isp-system] authentication ppp local
[H3C-isp-system] quit
#开启L2TP功能,并创建LNS模式的L2TP组1
[H3C] l2tp enable
[H3C] l2tp-group 1 mode LNS
#配置LNS端本端名称为LNS,指定接收呼叫的虚拟模板接口为VT1,并配置隧道对端名称为LAC [H3C-l2tp1] tunnel name LNS
[H3C-l2tp1] allow l2tp virtual-template 1 remote LAC
#启用隧道验证功能,并设置隧道验证密钥为aabbcc
H3C-l2tp1] tunnel authentication
[H3C-l2tp1] tunnel password simple aabbcc
[H3C-l2tp1] quit
#配置私网路由,下一跳指定为LNS为LAC的Virtual-PPP 1接口分配的私网IP地址192.168.0.10使得访问PPP用户的报文将通过L2TP隧道转发
[H3C]ip route-static 10.2.0.0 16 192.168.0.10
#保存配置
[H3C]save force
(0)
远端系统无法访问企业内部网络。
主要有以下几种原因:
· 可能是如下原因导致Tunnel建立失败:
¡ 在LAC端,LNS的地址设置不正确。
¡ LNS端没有设置可以接收该隧道对端的L2TP组。
¡ 只有一端启用Tunnel验证或两端均启用Tunnel验证但验证密码不一致。
· 可能是如下原因导致PPP协商不通过:
¡ LAC端设置的用户名与密码有误,或者是LNS端没有设置相应的用户。
¡ 密码验证类型不一致。
(1) 检查在LAC端配置的LNS的IP地址是否正确,具体可以查看lns-ip命令的说明。
(2) 检查在LNS端配置的接受来自LAC的L2TP隧道建立请求是否正确,具体可查看allow l2tp命令的说明。
(3) 如果配置了验证,检查并保证双方都启用了隧道验证并且配置相同的验证密钥。
(4) 检查LAC端配置的用户名和密码是否正确,以及LNS端是否配置了相应的用户。
(5) 检查远端系统和LNS对IP地址协商相关的配置是否正确。
(6) 检查密码验证类型是否一致。例如,Windows 2000所创建的VPN连接缺省的验证类型为MSCHAP,如果对端不支持MSCHAP,建议改为CHAP。
以下是路由器作为LAC的配置举例,请参考:
PPP用户接入之前,在LAC和LNS之间采用LAC-Auto-Initiated模式建立L2TP隧道。PPP用户接入后,通过已经建立的L2TP隧道访问公司总部。
图1-13 LAC-Auto-Initiated模式L2TP隧道组网图
(1) 配置LAC端
# 配置各接口的IP地址(略)。
# 开启L2TP功能。
<LAC> system-view
[LAC] l2tp enable
# 创建LAC模式的L2TP组1。
[LAC] l2tp-group 1 mode lac
# 配置LAC端本端名称为LAC,并指定LNS的IP地址为3.3.3.2。
[LAC-l2tp1] tunnel name LAC
[LAC-l2tp1] lns-ip 3.3.3.2
# 开启隧道验证功能,并设置隧道验证密钥为aabbcc。
[LAC-l2tp1] tunnel authentication
[LAC-l2tp1] tunnel password simple aabbcc
[LAC-l2tp1] quit
# 创建虚拟PPP接口Virtual-PPP 1,配置PPP用户的用户名为vpdnuser、密码为Hello,并配置PPP验证方式为PAP。
[LAC] interface virtual-ppp 1
[LAC-Virtual-PPP1] ip address ppp-negotiate
[LAC-Virtual-PPP1] ppp pap local-user vpdnuser password simple Hello
[LAC-Virtual-PPP1] quit
# 配置私网路由,访问公司总部的报文将通过L2TP隧道转发。
[LAC] ip route-static 10.1.0.0 16 virtual-ppp 1
# 触发LAC发起L2TP隧道建立请求。
[LAC] interface virtual-ppp 1
[LAC-Virtual-PPP1] l2tp-auto-client l2tp-group 1
(2) 配置LNS端
# 配置各接口的IP地址(略)。
# 创建本地PPP用户vpdnuser,配置密码为Hello。
<LNS> system-view
[LNS] local-user vpdnuser class network
[LNS-luser-network-vpdnuser] password simple Hello
[LNS-luser-network-vpdnuser] service-type ppp
[LNS-luser-network-vpdnuser] quit
# 创建接口Virtual-Template1,配置VT口IP地址,PPP认证方式为PAP,并指定为LAC client端分配IP地址为192.168.0.10。
[LNS] interface virtual-template 1
[LNS-virtual-template1] ip address 192.168.0.1 24
[LNS-virtual-template1] ppp authentication-mode pap
[LNS-virtual-template1] remote address 192.168.0.10
[LNS-virtual-template1] quit
# 配置ISP域system对PPP用户采用本地验证。
[LNS] domain system
[LNS-isp-system] authentication ppp local
[LNS-isp-system] quit
# 开启L2TP功能,并创建LNS模式的L2TP组1。
[LNS] l2tp enable
[LNS] l2tp-group 1 mode lns
# 配置LNS端本端名称为LNS,指定接收呼叫的虚拟模板接口为VT1,并配置隧道对端名称为LAC。
[LNS-l2tp1] tunnel name LNS
[LNS-l2tp1] allow l2tp virtual-template 1 remote LAC
# 启用隧道验证功能,并设置隧道验证密钥为aabbcc。
[LNS-l2tp1] tunnel authentication
[LNS-l2tp1] tunnel password simple aabbcc
[LNS-l2tp1] quit
# 配置私网路由,下一跳指定为LNS为LAC的Virtual-PPP 1接口分配的私网IP地址192.168.0.10使得访问PPP用户的报文将通过L2TP隧道转发。
[LNS] ip route-static 10.2.0.0 16 192.168.0.10
(3) 配置Remote host端
Remote host上应将LAC设置为网关。
# 在LNS端,通过命令display l2tp session可查看建立的L2TP会话。
[LNS] display l2tp session
LocalSID RemoteSID LocalTID State
21409 3395 4501 Established
# 在LNS端,通过命令display l2tp tunnel可查看建立的L2TP隧道。
[LNS] display l2tp tunnel
LocalTID RemoteTID State Sessions RemoteAddress RemotePort RemoteName
4501 524 Established 1 3.3.3.1 1701 LAC
# 在LNS端,可以Ping通LAC的私网地址10.2.0.1,说明10.2.0.0/16和10.1.0.0/16网络内的主机可以通过L2TP隧道通信。
[LNS] ping -a 10.1.0.1 10.2.0.1
Ping 10.2.0.1 (10.2.0.1): 56 data bytes, press CTRL_C to break
56 bytes from 10.2.0.1: icmp_seq=0 ttl=128 time=1.000 ms
56 bytes from 10.2.0.1: icmp_seq=1 ttl=128 time=1.000 ms
56 bytes from 10.2.0.1: icmp_seq=2 ttl=128 time=1.000 ms
56 bytes from 10.2.0.1: icmp_seq=3 ttl=128 time=1.000 ms
56 bytes from 10.2.0.1: icmp_seq=4 ttl=128 time=1.000 ms
--- Ping statistics for 10.2.0.1 ---
5 packet(s) transmitted, 5 packet(s) received, 0.0% packet loss
round-trip min/avg/max/std-dev = 1.000/1.000/1.000/0.000 ms
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论