需求:H3C F100防火墙 接2根外网线路,1根电信拨号宽带,给电脑上外网使用; 1根移动固定IP,分分支做IPSEC VPN。 电脑走VPN访问分支内网。是不是做个目的地址策略路由,将访问分支的内网网段,走移动固定IP线路 就可以?有没有朋友做过? 需要具体做哪些?
(0)
最佳答案
思路没有问题。在内网口配置策略路由,强制将IPSEC感兴趣流从下发了 ipsec policy 的那个口出去。
(0)
另外还有个问题请教您,如果要做VPN,0.0.0.0 0.0.0.0 的缺省路由 必须是那根固定IP的线路。不然VPN做不通的。这个怎么处理
只有dialer口也是可以做 ipsec vpn 的,不过要需要提前准备好一个公网地址。 # ike profile Dia1_IPv4_1 keychain 123 exchange-mode aggressive local-identity address 202.108.31.90 //指定本地身份信息用刚刚的准备好的公网地址 match remote identity address 0.0.0.0 0.0.0.0 match local address Dialer1 // 指定本地地址为dialer 口的地址 proposal 65535 dialer口下配置ipsec polcy
[F1070-A] ike profile p1 [F1070-A-ike-profile-p1] keychain k1 [F1070-A-ike-profile-p1] dpd interval 10 retry 6 periodic [F1070-A-ike-profile-p1] local-identity fqdn branch1-liantong 或者用FQDN这种方式 [F1070-A-ike-profile-p1] match remote identity fqdn center-liantong [F1070-A-ike-profile-p1] proposal 1 [F1070-A-ike-profile-p1] quit
# 配置访问公网以及公司总部路由。 [F1070-A] ip route-static 0.0.0.0 0 dialer1 [F1070-A] ip route-static 172.16.0.0 16 tunnel0
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
# 配置访问公网以及公司总部路由。 [F1070-A] ip route-static 0.0.0.0 0 dialer1 [F1070-A] ip route-static 172.16.0.0 16 tunnel0