H3C ER系列路由器IPSEC VPN的典型配置.doc
《H3C ER系列路由器IPSEC VPN的典型配置.doc》由会员分享,可在线阅读,更多相关《H3C ER系列路由器IPSEC VPN的典型配置.doc(17页珍藏版)》请在得力文库 - 分享文档赚钱的网站上搜索。
1、/H3C ER系列路由器IPSEC VPN的典型配置ER系列路由器一端地址是静态IP,另一端是拨号方式获取IP时野蛮模式下的一对一IPSEC VPN的典型配置一、 组网需求:某公司存在分支机构A和分支机构B,两端的出口路由器都是ER5200,分别为Router A和Router B,Router A处为静态IP,Router B处为拨号方式获取的IP。现在客户想在两个分支之间建立VPN来实现互通。二、 组网图:三、 配置步骤:当一边的地址都是静态IP(Router A),另外一边是拨号IP(Router B)时,可采用野蛮模式建立IPSEC VPN。Router A设置:(1)设置虚接口:VP
2、NVPN设置虚接口选择一个虚接口名称和与其相应的WAN1口绑定,单击按钮。(2)设置IKE安全提议VPNVPN设置IKE安全提议输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击按钮。(3) 设置IKE对等体VPNVPN设置IKE对等体输入对等体名称,选择对应的虚接口ipsec0。在“对端地址”文本框中输入Router B的IP地址为全0,选择野蛮模式的NAME类型,分别填写两端的ID。(4) 设置IPSec安全提议VPNVPN设置IPSec安全提议输入安全提议名称,选择安全协议类型为ESP,并设置验证算法和加密算法分别为MD5、3DES,单击按钮。(5)设置IPSec安全
3、策略VPNVPN设置IPSec安全策略Router B设置:(1)设置虚接口、(2)设置IKE安全提议、(4)设置IPSEC安全提议、(5)设置IPSec安全策略,以上四步的设置与Router A对应的步骤设置一致。(3)设置IKE对等体VPNVPN设置IKE对等体输入对等体名称,选择对应的虚接口ipsec0。在“对端地址”文本框中输入Router A的IP地址,选择野蛮模式的NAME类型,分别填写两端的ID。(6)路由设置高级设置路由设置静态路由。Router A端设置:Router B端设置:四、 配置关键点:1、首先要检查双方的公网链路是否互通,以确保VPN链路能正常建立。建立好VPN后
4、,作为VPN的分支端(Router B)需要向总部(Router A)主动ping包来触发VPN隧道的建立。但是ER系列设备默认都是禁止ping WAN口地址的,所以在ping包之前需要实施以下步骤:将“WAN口Ping扫描”选项前面的勾去掉并点击应用即可。2、其次,在VPN的配置中要注意双方的参数一定要一致:设置IKE安全提议时,验证算法和加密算法要一致;设置IKE对等体时,域共享密钥、DPD功能使用要一致;设置IPSec安全提议时,安全协议类型、验证算法和加密算法要一致;设置IPSec安全策略时,“本地子网IP/掩码”和“对端子网/IP掩码”要根据设置端如实填写,注意两端的配置正好相反。3
5、、静态路由配置要注意填写目的地址时,需要填写对端的子网地址,不要填写下一跳地址,直接选IPSEC子接口为出接口。4、注意:ER2100做IPSEC VPN时,不需要配置静态路由。ER系列路由器一端地址是静态IP,另一端是拨号方式获取IP时主模式下的一对一IPSEC VPN的典型配置 一、 组网需求:某公司存在分支机构A和分支机构B,两端的出口路由器都是ER5200,分别为Router A和Router B,Router A处为静态IP,Router B处为拨号方式获取的IP。现在客户想在两个分支之间建立VPN来实现互通。二、 组网图:三、 配置步骤:当一边的地址都是静态IP(Router A)
6、,另外一边是拨号方式获取的IP(Router B)时,可采用主模式下的域名形式来建立VPN(前提是已经在www.3322.org网站申请好域名,分支B的域名为rb.3322.org)。Router A设置:(1)设置虚接口:VPNVPN设置虚接口选择一个虚接口名称和与其相应的WAN1口绑定,单击按钮。(2)设置IKE安全提议VPNVPN设置IKE安全提议输入安全提议名称,并设置验证算法和加密算法分别为MD5、3DES,单击按钮。(3) 设置IKE对等体VPNVPN设置IKE对等体输入对等体名称,选择对应的虚接口ipsec0。在“对端地址”文本框中输入Router B的域名,为rb.3322.o
- 配套讲稿:
如PPT文件的首页显示word图标,表示该PPT已包含配套word讲稿。双击word图标可打开word文档。
- 特殊限制:
部分文档作品中含有的国旗、国徽等图片,仅作为作品整体效果示例展示,禁止商用。设计者仅对作品中独创性部分享有著作权。
- 关 键 词:
- H3C ER系列路由器IPSEC VPN的典型配置 er 系列 路由器 ipsec vpn 典型 配置
限制150内