默认不是gre over ipsec,就是单纯的ipsec,tunnel是一个逻辑接口
我看他这个需要把流量指向tunnel 口,但是防火墙之类的配置纯ipsec没有这一步,他这个tunnel 起到了什么运用呢
H3C ACG 设备的 IPsec 默认并不是 GRE over IPsec。它默认就是纯 IPsec 模式。
至于为什么要创建本地隧道口(Tunnel接口),这和 ACG 的设备定位与设计逻辑有关。
在 ACG 设备上,IPsec 隧道口(Tunnel接口)是一个逻辑接口。它的核心作用是引流,即将需要加密的私网流量“引导”进入 IPsec 隧道。
具体通过以下两步实现:
配置静态路由:你需要创建一条静态路由,将发往对端私网的数据包的下一跳指向这个 Tunnel 接口。
流量进入隧道:数据包匹配到这条路由后,就会被送入 Tunnel 接口,进而触发 IPsec 加密处理。
简单来说,Tunnel接口提供了一个清晰的“入口”,让设备明确知道哪些流量需要被保护。
你提到的“防火墙配置纯IPsec没有这一步”是正常的,这源于两者设计逻辑不同:
防火墙:通常使用 ACL(访问控制列表) 来定义需要加密的“感兴趣流”。当数据流匹配 ACL 规则时,防火墙会自动将其引入 IPsec 隧道。因此,不需要手动创建 Tunnel 接口和配置路由。
ACG(应用控制网关):采用基于路由的引流方式。通过 Tunnel 接口和静态路由,实现更灵活的流量调度,比如可以方便地与应用识别、策略路由等功能结合。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
引流操作,把流量引入ipsec 隧道