前置配置
FW2:
1)防火墙基本转发配置(①添加安全区域,②安全转发策略,③配置默认路由)
①添加安全区域
firewall zone trust
add interface GigabitEthernet1/0/0
firewall zone untrust
add interface GigabitEthernet1/0/1
②防火墙的安全转发策略
security-policy
rule name L2TP_over_IPSec
source-zone local trust untrust
destination-zone local trust untrust
action permit
③配置默认路由
ip route-static 0.0.0.0 0.0.0.0 192.168.20.254
2)允许ping访问防火墙的外网接口
[USG6000V1]int 接口
[USG6000V1]service-manage ping permit
3)配置使用web登录防火墙
[FW2]interface GigabitEthernet0/0/0
[FW2-GigabitEthernet0/0/0]ip address 192.168.100.10 255.255.255.0
[FW2-GigabitEthernet0/0/0]service-manage enable #接口Web设备管理
[FW2-GigabitEthernet0/0/0]service-manage http permit #开启http服务
[FW2-GigabitEthernet0/0/0]service-manage https permit #开启https服务
[FW2-GigabitEthernet0/0/0]service-manage ping permit #开启ICMP服务
在浏览器上输入https://192.168.100.10:8443/ 以登录防火墙图形界面
FW2:
- 配置L2TP over IPSec隧道参数(预共享密钥为 Huawei@123)
- 配置拨号用户访问内部网络的地址池
- 创建L2TP over IPSec隧道
- 修改L2TP隧道(隧道名称为 l2tp_ipsec,隧道密码为 Huawei@123)
- 创建拨号使用的用户(密码为 Huawei@123)
Win-7配置:
以管理员身份运行命令提示符,添加去往FW2的一条缺省路由,使得Win-7能够ping通FW2
下载并安装SecoClient客户端
运行SecoClient客户端
新建连接名称为 l2tp_over_ipsec(隧道验证密码为 Huawei@123,身份认证字为 Huawei@123)其余配置默认即可
输入分配的服务器地址、用户名user及密码Huawei@123
客户端正常连接后,Win-7会获取到FW2上配置客户端地址池中的地址
Win-7能够ping通PC2
L2TP over IPSec隧道配置成功