场景描述:
总部部署了某公司SSL VPN设备网关模式部署在网络出口,有固定IP;分支单位使用山石网科防火墙部署在网络出口,有固定IP;现在需要组建IPsec VPN网络,实现分支单位访问总部服务器,并且两端都做代理上网,端口映射;
某公司 VPN配置: 第一阶段: 填写IP,共享密钥,在高级中,设置第一阶段的参数信息;
第二阶段: 入站策略,设置为需要对端的网段;
出站策略,即本地需要访问对端的本地网段,另外还需要设置第二阶段的sa生存时间值,以及安全选项一致,保障两端保持一致;
山石防火墙设备配置: 第一阶段配置: 新建IPsec VPN配置参考对端的参数进行设置。
第二阶段配置: 设置需要互访的本地网段和对端网段;
P1和P2提议的算法设置: 2个阶段中提议可以直接使用系统内置的也可以自己新建算法组合;
结果验证: 某公司端可以在dlan运行状态中查看到隧道的状态;
NAT配置:
因为是NAT场景,终端访问对端不会走隧道,就要配置隧道间路由,走隧道后就需要配置代理上网,转换为出站的IP地址,对端访问过来要做端口映射。
终端验证:
|