分支应用多链路共享功能与总部建立IPSec隧道配置

本文档详细介绍了如何配置分公司(R-A)与总部(R-B)间,通过多条出口链路建立共享IPSec隧道,实现主备链路切换并保持安全保护不中断。配置涉及LoopBack接口、静态路由、高级ACL和IPSec安全提议,确保分公司与总部子网间的通信安全和高可用性。
摘要由CSDN通过智能技术生成

R-A为分公司的网关,R-B为总公司的网关,分公司采用两条出口链路做为互为备份或负载分担使用。通过公网Internet,与总部建立通信。希望对分公司子网与总部子网之间相互访问的流量进行安全保护;并在出口其中一条链路故障时,可以进行主备份切换,且安全保护不中断。为实现IPSec SA的平滑切换,希望分公司网关的两条出口链路与总部网关只协商一个共享的IPSec SA。

【思路分析】

由于分公司网关有两条链路连接到internet ,为了使这两条链路与总部网关只协商生成一个IPSec,所以不能利用分公司网关的两个公网接口分别与总部网关配置对等体,而需要使用一个LoopBack接口与总公司网关建立IPsec隧道,从而只协商一个共享的IPSec SA。

【配置步骤】

一、配置各个网关内外接口IP地址及分公司与总公司公、私网的的静态路由。

【R-A】

[Huawei]sysname R-A

[R-A-GigabitEthernet0/0/1]ip address 70.1.1.1 24

[R-A-GigabitEthernet0/0/2]ip address 80.1.1.1 24

[R-A-GigabitEthernet0/0/0]ip address 10.1.1.1 24

[R-A-LoopBack0]ip address 1.1.1.1 32

[R-A]ip route-static 10.1.2.0 24 70.1.1.2 preference 10//配置0/0/1口到总公司静态路由优先级为10
[R-A]ip route-static 10.1.2.0 24 80.1.1.2 preference 20//配置0/0/2口到总公司静态路由优先级为20

[R-A]ip route-static 60.1.1.0 24 70.1.1.2 preference 10//配置静态路由优先级不同是为实现主备

[R-A]ip route-static 60.1.1.0 24 80.1.1.2 preference 20

【R-B】

[Huawei]sysname R-B

[R-B-GigabitEthernet0/0/1]ip address 60.1.1.1 24

[R-B-GigabitEthernet0/0/0]ip address 10.1.2.1 24

[R-B]ip route-static 1.1.1.1 32 60.1.1.2//配置到达loopback0口的静态路由

评论 1
添加红包

请填写红包祝福语或标题

红包个数最小为10个

红包金额最低5元

当前余额3.43前往充值 >
需支付:10.00
成就一亿技术人!
领取后你会自动成为博主和红包主的粉丝 规则
hope_wisdom
发出的红包
实付
使用余额支付
点击重新获取
扫码支付
钱包余额 0

抵扣说明:

1.余额是钱包充值的虚拟货币,按照1:1的比例进行支付金额的抵扣。
2.余额无法直接购买下载,可以购买VIP、付费专栏及课程。

余额充值