Como configurar uma VPN em um dispositivo local? (Exemplo de configuração de VPN em um firewall da série USG6600 da Huawei)
As configurações de VPN no dispositivo em seu data center local devem ser consistentes com as da nuvem. Caso contrário, a VPN não pode ser estabelecida.
Para configurar uma VPN, você também precisa configurar um túnel de VPN IPsec no roteador ou firewall em seu data center local. O método de configuração varia de acordo com o dispositivo de rede em uso. Para obter detalhes, consulte o guia de configuração do dispositivo de rede.
A seguir, é usado um firewall da série USG6600 da Huawei executando V100R001C30SPC300 como um exemplo para descrever como configurar uma VPN em um dispositivo local.
Suponha que as sub-redes de um centro de dados no local são 192.168.3.0/24 e 192.168.4.0/24 e o endereço IP público da saída de túnel de IPsec no centro de dados no local é 1.1.1.2. As sub-redes de uma VPC são 192.168.1.0/24 e 192.168.2.0/24, e o endereço IP público da saída do túnel de IPsec na VPC é 1.1.1.1.
Procedimento
- Efetue logon na interface de linha de comando (CLI) do firewall.
- Verifique as informações de versão do firewall.
display version 17:20:502017/03/09 Huawei Versatile Security Platform Software Software Version: USG6600 V100R001C30SPC300 (VRP (R) Software, Version 5.30)
- Crie uma ACL.
acl number 3065 vpn-instance vpn64 rule 1 permit ip source 192.168.3.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 rule 2 permit ip source 192.168.3.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 rule 3 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 rule 4 permit ip source 192.168.4.0 0.0.0.255 destination 192.168.2.0 0.0.0.255 q
- Crie uma proposta de IKE.
ike proposal 64 dh group5 authentication-algorithm sha1 integrity-algorithm hmac-sha2-256 sa duration 3600 q
- Crie um par IKE e vincule-o à proposta de IKE criada. O endereço IP do par é 1.1.1.1.
ike peer vpnikepeer_64 pre-shared-key ******** (******** indicates a pre-shared key.) ike-proposal 64 undo version 2 remote-address vpn-instance vpn64 1.1.1.1 sa binding vpn-instance vpn64 q
- Configure uma proposta de IPsec.
IPsec proposal IPsecpro64 encapsulation-mode tunnel esp authentication-algorithm sha1 q
- Configure uma política de IPsec e vincule a proposta de IPsec a ela.
IPsec policy vpnIPsec64 1 isakmp security acl 3065 pfs dh-group5 ike-peer vpnikepeer_64 proposal IPsecpro64 local-address 1.1.1.2 q
- Aplique a política de IPsec à subinterface correspondente.
interface GigabitEthernet0/0/2.64 IPsec policy vpnIPsec64 q
- Teste a conectividade.
Teste a conectividade entre o ECS na nuvem e um host no data center local, conforme mostrado em Figura 1.
Negociação e interconexão de VPN Perguntas frequentes
- Quais dispositivos podem ser conectados à Huawei Cloud por meio de uma VPN?
- Quais são os parâmetros de negociação de VPN? Quais são seus valores padrão?
- Uma conexão de VPN IPsec é estabelecida automaticamente?
- Como configurar uma VPN em um dispositivo local? (Exemplo de configuração de VPN em um firewall da série USG6600 da Huawei)
- A VPN da Huawei Cloud oferece suporte à interconexão com um gateway de cliente por meio de um nome de domínio?
- Quantos túneis minha conexão de VPN tem?
- Como permitir que hosts específicos acessem uma sub-rede da VPC por meio de uma conexão VPN criada?
- As VPNs da Huawei Cloud têm a função DPD ativada?
- Como usar grupos de segurança para impedir o acesso da VPN a alguns ECSs em uma VPC para implementar o isolamento de segurança?
- Uma conexão de VPN será restabelecida após sua configuração ser modificada?
- Por que não consigo iniciar uma negociação da Amazon Web Services para a Huawei Cloud depois que elas estão interconectadas?
- Como configurar DPD para interconexão com a Huawei Cloud?
- O que fazer se meu firewall não puder receber pacotes de resposta de gateway da VPN da Huawei Cloud na fase 1 do IKE?
- O que fazer se meu firewall não conseguir receber pacotes de resposta de uma sub-rede da VPN da Huawei Cloud?
- Quantos bits têm os grupos DH usados pela VPN da Huawei Cloud?
Feedback
Esta página foi útil?
Deixar um comentáriomore