检查防火墙NAT配置 确认本地VPN网关是否在NAT设备后(一般是边界防火墙)进行部署,即VPN网关的出接口使用私有地址,然后在NAT设备上做公网地址转换。 这种场景也被称为IPsec nat穿越。 父主题: 站点入云VPN经典版
类型 描述 routing_table Array of Route objects 指定VPN网关的路由表 total_count Long 该网关下的路由总条数 page_info ResponsePageInfoV3 分页信息 表3 Route 名称 类型 描述 destination
destination:VPN网关的主EIP/主EIP2。 配置NQA。
使用DMZ区域的专用VPN设备结合NAT穿越与云端建立VPN连接。
signature_algorithm String 签名算法。 issuer String 证书颁发者。 subject String 证书使用者。 expire_time String 证书过期时间。 is_updatable boolean 是否能更新证书内容。
其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。 因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组开启入方向ICMP。
其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。 因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组开启入方向ICMP。
其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。 因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组开启入方向ICMP。
signature_algorithm String 签名算法。 issuer String 证书颁发者。 subject String 证书使用者。 expire_time String 证书过期时间。 is_updatable boolean 是否能更新证书内容。
IPsec_permit2 source-zone untrust source-zone internet source-zone trust destination-zone untrust destination-zone internet destination-zone
IPsec_permit2 source-zone untrust source-zone internet source-zone trust destination-zone untrust destination-zone internet destination-zone
signature_algorithm String 签名算法。 issuer String 证书颁发者。 subject String 证书使用者。 expire_time String 证书过期时间。 is_updatable boolean 是否能更新证书内容。
NAT设置:在VPN设备上关闭本地子网访问云端子网的NAT,即本端子网访问云端子网不做NAT。
配置源NAT策略。 选择“策略 > NAT > 源NAT”,单击“新建”,依次配置两条源NAT策略并调整对应优先级,如图9所示。 图9 源NAT配置 配置VPN安全策略。
A destination D rule 3 permit ip source A destination E rule 4 permit ip source B destination C rule 5 permit ip source B destination D rule
A destination D rule 3 permit ip source A destination E rule 4 permit ip source B destination C rule 5 permit ip source B destination D rule
signature_algorithm String 功能说明:国密签名证书签名算法。 取值范围:1-64个字符。 certificate_serial_number String 功能说明:国密签名证书序列号。 取值范围:1-64个字符。
destination:VPN网关的主/备EIP。 配置NQA。
说明: 以下名称格式为系统内部预留用户名,请不要使用: L3SW_(前缀) link Cascade SecureNAT localbridge administrator(不区分大小写) 描述 用户自定义。 密码 长度范围是8到32个字符。
destination:VPN网关的主EIP、主EIP2。 配置NQA。