前置配置
FW2:
1)防火墙基本转发配置(①添加安全区域,②安全转发策略,③配置默认路由)
①添加安全区域
firewall zone trust
add interface GigabitEthernet1/0/0
firewall zone untrust
add interface GigabitEthernet1/0/1
②防火墙的安全转发策略
security-policy
rule name l2tp_vpn
source-zone local trust untrust
destination-zone local local trust untrust
action permit
③配置默认路由
ip route-static 0.0.0.0 0.0.0.0 192.168.20.254
2)允许ping访问防火墙的外网接口
[USG6000V1]int 接口
[USG6000V1]service-manage ping permit
Cloud:
FW2:
创建虚拟模版
interface Virtual-Template10
ip address 192.168.1.1 255.255.255.0 #配置IP地址
ppp authentication-mode chap #配置身份认证模式
启用L2TP服务并配置
l2tp enable #启用L2TP服务
l2tp-group 10 #创建L2TP组
tunnel name l2tp #配置L2TP隧道名
allow l2tp virtual-template 10 remote l2tp #调用l2tp虚拟模版
tunnel authentication #配置隧道认证
tunnel password cipher Huawei@123 #配置认证密码
创建拨入用户
user-manage user l2tpvpn #用户名为l2tpvpn
password Huawei@456 #密码为Huawei@456
parent-group /default #组为默认
配置客户端使用地址池
ip pool l2tp
section 1 192.168.1.10 192.168.1.20
aaa
service-scheme l2tp #用户接入场景为l2tp
ip-pool l2tp
配置在虚拟模版中调用分配的客户端地址
interface Virtual-Template10
remote service-scheme l2tp
Win-7配置:
以管理员身份运行命令提示符,添加去往FW2的一条缺省路由,使得Win-7能够ping通FW2
下载并安装SecoClient客户端
运行SecoClient客户端,单击红框标记图标
新建L2TP VPN连接,隧道验证密码为 Huawei@123
输入分配的服务器地址、用户名l2tp及密码Huawei@456
客户端正常连接后,Win-7会获取到FW2上配置客户端地址池中的地址
使用命令查看隧道建立情况
display l2tp tunnel
使用命令查看会话,查看客户端连接数
display l2tp session
使用命令查看防火墙会话列表
display firewall session table