类似这样的组网环境,FW不是出口设备,主备模式,外面的RT才是出口路由器,在FW上面起SSL-VPN,我做过测试了,在出口路由器上配置内部服务器指向FW1的SSL-VPN网关地址,这样是可行的。
但是这样有3个问题:
1、FW1的配置SSL-VPN,配置同步到FW2上了,网关地址还是FW1的,担心的是FW1挂了,这个SSL-VPN网关地址要手动修改成FW2的吧;
2、出口路由器那块,要映射2个FW的SSL-VPN网关地址吧,这个可以用NAT Server address group实现,把2个FW的SSL-VPN网关地址加到一个Server组实现;
3、如果不想在FW1挂了以后,手动在FW2上修改SSL-VPN的配置,官网产品手册说的是,因为FW会同步SSL-VPN的配置,这种模式的话推荐HA联动VRRP做主备;
如果只是HA联动路由的双机热备的话,FW1挂了,就必须手动更改FW2上关于SSL-VPN的配置了吧。
(0)
最佳答案
如果说FW1挂了,还需要手动去FW2上修改SSL-VPN网关地址才能让SSL-VPN的业务再回切过来嘛;然后出口路由器上配置NAT Server 将出口路由器上的公网地址映射到group组(FW1和FW2的SSL-VPN地址)呗。
(0)
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论