H3C-ER3200路由如何设置双WAN口主备IPSecVPN?
希望能实现双WAN口,无论哪个WAN口断网,都能继续连上同一个 IPSec 的VPN ;最好能实现无间断零中断IPSecVPN;
实在不行重启路由就能继续连接上这个IPSecVPN也行;目的就是不需要登录路由设置就能连接同一个IPSecVPN。
请问该如何设置才能实现呢?
IPSecVPN单WAN口路由是非H3C路由(总部),分公司的H3C-ER3200WAN1、WAN2均能通向公网,能实现双WAN口主备IPSecVPN吗?
(1)
最佳答案
您好,根据您的需求,我简单查了一下,ER3200对VPN的支持较弱,只能单方面支持IPsec,而ER3200 G2系列则在VPN方面支持的更完整。
为此给出两个建议您做参考:
ER G2系列
1、采用ipsec over gre隧道嵌套方式部署,首先部署两个ACL匹配ipsec感兴趣数据流匹配总部与分支VPN网关上的某个Loopback口IP,分别通过两个不同的分支WAN口与总部形成ipsec隧道后,再部署gre,其Tunnel接口的源目IP就是ipsec感兴趣数据流匹配的Loopback口。最后设置静态路由或路由协议,通过选路的方式优先从某一个WAN口承载的GRE隧道跑数据,该WAN口故障后再自动实现路由备份,静态场景可以结合BFD或NQA技术防止广域网间接故障,导致浮动静态路由不感知,数据无法回切
该方式WAN口故障后,业务切换不会造成丢包
ER 系列
2、直接采用ipsec vpn通过不同的WAN口向对方总部发起IPSEC vpn建立,感兴趣数据流匹配的就是总部与分支需互访的数据流,只不过分支需要通过路由控制(比如静态路由),优先将访问总部私网数据流的数据牵引到哪个WAN口,进行IPSEC vpn触发,当当前WAN口故障后,再切换到另一个WAN继续触发新的IPSEC vpn隧道,承载业务。
该方式WAN口故障后,业务切换会造成些许丢包
望采纳,谢谢!!!
(1)
我在总部和分支都分别建立了两条ipsec vpn,但er3200设置了两条静态路由的话却PING不通总部的网段IP了,必须要删除其中一个静态路由,怎么解决啊?
您的静态不要用相同的优先级,其中备用WAN的那条优先级设置的大一点,比如70,否则流量会负载分担,导致隧道处理错误
(0)
好像不行啊,ER3200都没GRE隧道设置 好像不行啊,ER3200都没GRE隧道设置 好像不行啊,ER3200都没找到GRE隧道设置
好像不行啊,ER3200都没GRE隧道设置 好像不行啊,ER3200都没GRE隧道设置 好像不行啊,ER3200都没找到GRE隧道设置
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
您的静态不要用相同的优先级,其中备用WAN的那条优先级设置的大一点,比如70,否则流量会负载分担,导致隧道处理错误