深信服社区»版块 安全类 下一代防火墙NGAF 总部AF在内网,与服务器平级,分支能否通过VPN隧道访问 ...

总部AF在内网,与服务器平级,分支能否通过VPN隧道访问服务器

查看数: 2417 | 评论数: 8 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2019-4-2 09:52

正文摘要:

客户总部将某公司AF部署在内网,分支某公司AF路由模式部署在出口,两端做sangfor vpn对接,拓扑如下图,需求是分支PC要通过VPN隧道访问总部服务器,那么总部这边要如何做呢? ...

回复

yzy 发表于 2019-4-2 14:28
1、确保sangfor vpn隧道建立完成
2、总部如果是跨三层网段需要在本地子网添加非直连网段的IP段
3、总部需要写回包路由,目的是分支IP掩码  下一跳是总部的VPN设备LAN口IP
sangfor_1155 发表于 2019-4-2 13:16
您好!请问您左边的的AF这边的交换机是二层还是三层的呢?
如果是三层的话,需要您在这个三层交换机这边将服务器的数据引流到AF设备这边来,才可以使得服务器的数据进VPN隧道。这时您需要配置一个没有使用的接口作为路由口,配置一个IP地址与两端内网都不冲突。然后这个接口勾选WAN属性,以及IPSEC VPN出口线路匹配。不接线。再做相关某公司 VPN对接的配置。
如果您的这个交换机是二层的话,需要您在AF设备这边起一个vlan接口,这个vlan接口配置服务器的网关。接交换机的这个单臂路由口设置为WAN口,并勾选IPSEC VPN出口线路匹配,再做相关的某公司 VPN对接的配置。
两者都需要您这边将AF设备的4009端口映射出去(在做总部的情况下)
新手756451 发表于 2019-4-2 12:51
学习路过看帖
feeling 发表于 2019-4-2 11:20
做单臂部署
zhb 发表于 2019-4-2 10:20
AF单臂模式部署,做sangforvpn对接,走VPN的流量,通过静态路由指向单臂地址
lendy 发表于 2019-4-2 10:16
肯定单臂,我就是这么干的,这个设备推荐单臂
adds 发表于 2019-4-2 09:58
1.两台af组建sangfor vpn网络。
2.总部在交换机上配置到分支网段的路由交给af的vpn接口。
阿仙儿 发表于 2019-4-2 09:57
不考虑使用华为防火墙与分支AF做标准ipsec vpn对接,只用某公司AF之间做sangfor vpn对接。有人跟我说,总部AF路由模式部署,连线的口定义为lan口,然后服务器与其同网段,华为防火墙做4009映射,这种 能实现。又有人说总部AF单臂模式部署可以实现。注:该AF版本4.5