
# 操作指引
#### 场景介绍
华为云VPN网关通过策略模式对接strongSwan的典型组网如[图1]所示。
图1典型组网   
![](https://support.huaweicloud.com/admin-vpn/figure/zh-cn_image_0000002364636953.png)
本场景下，strongSwan支持单IP地址方案，华为云VPN网关采用主备模式，主EIP、备EIP和该IP地址创建一组VPN连接。
#### 数据规划
表1数据规划 
| 类别                | 规划项     | 规划值                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                |
|:---|:---|:---|
| 华为云VPC            | 待互通子网   | - 192.168.0.0/24  - 192.168.1.0/24                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                   |
| 华为云VPN网关          | 互联子网    | 用于VPN网关和用户数据中心的VPC通信，请确保选择的互联子网存在4个及以上可分配的IP地址。 192.168.2.0/24                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                        |
| 华为云VPN网关          | EIP地址   | EIP地址在购买EIP时由系统自动生成，VPN网关默认使用2个EIP。本示例假设EIP地址生成如下： - 主EIP：1.1.1.2  - 备EIP：2.2.2.2                                                                                                                                                                                                                                                                                                                                                                                                                                                                         |
| strongSwan侧 VPC   | 待互通子网   | 172.16.0.0/16                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                      |
| strongSwan侧 VPN网关 | 公网IP地址  | 公网IP地址由运营商统一分配。本示例假设公网IP地址如下： 1.1.1.1                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               |
| strongSwan侧 VPN网关 | 私网IP地址  | 本示例假设私网IP地址如下： 172.16.0.233                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                       |
| IKE/IPsec策略       | 预共享密钥   | Test@123                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           |
| IKE/IPsec策略       | IKE策略   | - 认证算法：sha1  - 加密算法：aes128  - DH算法：group 2  - 版本：v2  - 生命周期（秒）：86400  - 本端标识：IP Address  - 对端标识：IP Address   |
| IKE/IPsec策略       | IPsec策略 | - 认证算法：sha1  - 加密算法：aes128  - PFS：group 2  - 传输协议：ESP  - 生命周期（秒）：86400                                                                                                                                                                                                                                  |
   
