现象:ER5200G3-X路由器,配置好L2TP和IPSec策略(默认为"使用预共享密钥“)之后,win10客户端能够以"使用预共享密钥的L2TP/IPSec“双层协议VPN接入。但如果将win10客户端的VPN类型改为“使用证书的L2TP/IPSec”,则也是能够接入的,而且此时实际上是以单层L2TP协议VPN接入的。
问题1:路由器的IPSec策略中设置的是"使用预共享密钥“、并且没有任何证书,win10客户端也没有安装证书,为什么能够成功接入、并且退化为采用L2TP单层协议?
问题2:如何在路由器端禁止单层L2TP协议VPN的接入?我没有看到这样的选项,所以只能在防火墙中禁止了1701 UDP端口(L2TP协议使用的端口),但依然阻止不了单层L2TP协议VPN的接入。
(0)
最佳答案
在Win10客户端上,尽管选择了“使用证书的L2TP/IPSec”作为VPN类型,但实际配置或连接过程中可能存在某些设置导致它未能正确应用IPSec策略。例如,如果客户端配置中的证书路径错误、证书无效或未正确安装,系统可能会回退到使用L2TP单层协议。
· 当报文匹配到一个防火墙安全规则后,则不会继续向下匹配,所以请合理安排安全规则的优先级,避免报文匹配错误的规则而导致执行相反动作。
· 当缺省过滤规则设置为允许时,用户不需要配置任何安全规则,接入当前设备的所有终端都可以相互访问,且可以访问外网。
· 当缺省过滤规则设置为允许时,如果用户需要限制指定终端的访问特定外网的权限,可根据需求配置指定的VLAN接口与WAN接口之间的安全规则;如果用户需要限制指定终端访问其它VLAN下终端的权限,可根据需求配置指定的VLAN接口到VLAN接口的安全规则。
· 当缺省过滤规则设置为禁止时,如果用户未配置任何安全规则,所有终端不能访问外网,不同VLAN下的终端不能相互访问。
· 当缺省过滤规则设置为禁止时,如果用户需要允许指定终端可以访问特定外网,则需要根据需求配置指定VLAN接口与WAN接口之间的安全规则,且必须配置双向规则,即出站方向和入站方向各一条。如果用户需要让指定终端能够访问其它VLAN下的终端,则需要配置指定本端VLAN接口与对端VLAN接口之间的安全规则,且必须配置双向规则。
(0)
ER5200G2的防火墙设置中,可以针对出站和入站可以分别设置缺省规则的,例如:通常设置出站的缺省规则为”允许“,入站的的缺省规则为”禁止“。 但ER5200G3-X的防火墙设置中,只有一个”缺省过滤规则“设置项。所以,它针对的是出站、还是入站、还是两者同时?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
ER5200G2的防火墙设置中,可以针对出站和入站可以分别设置缺省规则的,例如:通常设置出站的缺省规则为”允许“,入站的的缺省规则为”禁止“。 但ER5200G3-X的防火墙设置中,只有一个”缺省过滤规则“设置项。所以,它针对的是出站、还是入站、还是两者同时?