
# 操作指引
#### 场景介绍
华为云VPN网关通过静态路由模式对接strongSwan的典型组网如[图1]所示。
图1典型组网   
![](https://support.huaweicloud.com/admin-vpn/figure/zh-cn_image_0000002330873652.png "点击放大")
本场景下，strongSwan支持单IP地址方案，华为云VPN网关采用主备模式，主EIP、备EIP和该IP地址创建一组VPN连接。
#### 数据规划
表1数据规划 
| 类别                | 规划项                 | 规划值                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                    |
|:---|:---|:---|
| 华为云VPC            | 待互通子网               | - 192.168.0.0/24  - 192.168.1.0/24                                                                                                                                                                                                                                                                                                                                            |
| 华为云VPN网关          | 互联子网                | 用于VPN网关和用户数据中心的VPC通信，请确保选择的互联子网存在4个及以上可分配的IP地址。 192.168.2.0/24                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| 华为云VPN网关          | EIP地址               | EIP地址在购买EIP时由系统自动生成，VPN网关默认使用2个EIP。本示例假设EIP地址生成如下： - 主EIP：1.1.1.2  - 备EIP：2.2.2.2                                                                                                                                                                                                                                             |
| strongSwan侧 VPC   | 待互通子网               | 172.16.0.0/16                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          |
| strongSwan侧 VPN网关 | 公网IP地址              | 公网IP地址由运营商统一分配。本示例假设公网IP地址如下： 1.1.1.1                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| strongSwan侧 VPN网关 | 私网IP地址              | 本示例假设私网IP地址如下： 172.16.0.195                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| VPN连接             | "连接1配置"中的Tunnel接口地址 | - 本端隧道接口地址：169.254.70.1/30  - 对端隧道接口地址：169.254.70.2/30                                                                                                                                                                                                                                                                                                                   |
| VPN连接             | "连接2配置"中的Tunnel接口地址 | - 本端隧道接口地址：169.254.71.1/30  - 对端隧道接口地址：169.254.71.2/30                                                                                                                                                                                                                                                                                                                     |
| IKE/IPsec策略       | 预共享密钥               | Test@123                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
| IKE/IPsec策略       | IKE策略               | - 认证算法：sha1  - 加密算法：aes128  - DH算法：group 2  - 版本：v2  - 生命周期（秒）：86400   |
| IKE/IPsec策略       | IPsec策略             | - 认证算法：sha1  - 加密算法：aes128  - PFS：group 2  - 生命周期（秒）：86400                                                                                                            |
   
