检测到您已登录华为云国际站账号,为了您更好的体验,建议您访问国际站服务网站 https://www.huaweicloud.com/intl/zh-cn
不再显示此消息
使用DMZ区域的专用VPN设备结合NAT穿越与云端建立VPN连接。
说明: 以下名称格式为系统内部预留用户名,请不要使用: L3SW_(前缀) link Cascade SecureNAT localbridge administrator(不区分大小写) 描述 用户自定义。 密码 长度范围是8到32个字符。
其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。 因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组开启入方向ICMP。
其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。 因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组开启入方向ICMP。
其次确认用户侧数据中心设备的路由、NAT和安全策略配置无误,最后通过两端的子网互PING远端子网主机。 因为VPN是基于数据流触发的,在配置完成后需要从任一端子网主机ping远端子网主机,ping之前请关闭主机防火墙,云上安全组开启入方向ICMP。
A destination D rule 3 permit ip source A destination E rule 4 permit ip source B destination C rule 5 permit ip source B destination D rule
A destination D rule 3 permit ip source A destination E rule 4 permit ip source B destination C rule 5 permit ip source B destination D rule
IPsec_permit2 source-zone untrust source-zone internet source-zone trust destination-zone untrust destination-zone internet destination-zone
IPsec_permit2 source-zone untrust source-zone internet source-zone trust destination-zone untrust destination-zone internet destination-zone
配置源NAT策略。 选择“策略 > NAT > 源NAT”,单击“新建”,依次配置两条源NAT策略并调整对应优先级,如图9所示。 图9 源NAT配置 配置VPN安全策略。
destination 192.168.1.0 0.0.0.255 rule 4 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 配置完成后检查VPN是否连接,ping测试两端内网是否正常
destination 192.168.1.0 0.0.0.255 rule 4 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 配置完成后检查VPN是否连接,ping测试两端内网是否正常
destination 192.168.1.0 0.0.0.255 rule 4 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 配置完成后检查VPN是否连接,ping测试两端内网是否正常
destination 192.168.1.0 0.0.0.255 rule 4 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 配置完成后检查VPN是否连接,从两侧测试ping是否正常
destination 192.168.1.0 0.0.0.255 rule 4 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 配置完成后检查VPN是否连接,从两侧测试ping是否正常
destination 192.168.1.0 0.0.0.255 rule 4 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 配置完成后检查VPN是否连接,从两侧测试ping是否正常
NAT设置:在VPN设备上关闭本地子网访问云端子网的NAT,即本端子网访问云端子网不做NAT。
企业路由器 NAT网关(NAT Gateway) 通过NAT网关服务,可以实现用户数据中心服务器访问公网或为公网提供服务。 NAT网关 弹性公网IP(EIP) 通过弹性公网IP,可以实现VPN网关通过公网和对端网关进行网络互通。 仅企业版VPN支持,经典版VPN不支持。
NAT配置:云下子网访问云上子网配置为NONAT,云下公网IP不能被二次NAT为设备的接口IP。 安全策略:放行云下子网访问云上子网的所有协议,放行两个公网IP间的ESP、AH及UDP的500和4500端口。
0.0.0.255 destination 192.168.2.0 0.0.0.255 rule 3 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 rule 4 permit ip