本帖最后由 SamLeeLee 于 2022-7-8 10:03 编辑
一、组网架构广州办公区域互联网边界为PaloAlto防火墙,需要与阿里云深圳site vAF搭建IPSEC VPN,打通本地办公网与VPC之间的资源。
二、组网拓扑 三、PA端IPSEC VPN配置 3.1 第一阶段配置 由于两端都有固定公网IP,所以协商模式选择为“main”
3.2 第二阶段配置
3.3 IKE网关配置 接口关联vpn profile
3.4 添加感兴趣流
四、Sangfor vAF端IPSEC VPN配置 4.1 第一阶段 与PA防火墙第一阶段参数一致
4.2 第二阶段
五、VPN排错 5.1 PA VPN排错 可以通过日志信息判断VPN协商过程中的错误部分
5.2 深信服 VPN排错 关注防火墙的 dlan 服务是否起来。如果发现发现服务起不来,则关注系统维护-系统故障日志,单独过滤 dlan 总部的日志,如图: |