Důležité upozornění: |
Tento článek vám ukáže, jak nastavit přístup ke zdroji prostřednictvím protokolu L2TP na vzdálené lokalitě připojené prostřednictvím Site-to-Site VPN založené na Nebule.
Tento článek pracuje s USG FLEX / ATP / Firewall třetí strany (vzdálené umístění).
Nejprve musíme nastavit Site-to-Site VPN; k tomu potřebujeme na obou zařízeních USG nastavit následující položky:
Přejděte na:
Site 1:
Zvolte "none" pro NAT-Traversal pouze v případě, že máte na rozhraní WAN zařízení USG FLEX / ATP veřejnou IP adresu!
Pokud se nacházíte za NAT (rozhraní WAN má IP takto: 192.168.10.123), použijte funkci NAT-traversal!
Místo 2:
Pro funkci NAT-Traversal vyberte možnost "none" pouze v případě, že máte na rozhraní WAN zařízení USG FLEX / ATP veřejnou IP adresu!
Pokud se nacházíte za NAT (rozhraní WAN má takovouto IP: 192.168.10.123), použijte funkci NAT-traversal!
Zkontrolujte v nástroji VPN Orchestrator, zda byl tunel úspěšně vytvořen (Všimněte si, že může trvat až 10 minut, než se odkaz objeví!):
Organization-wide > Organization-wide manage -> VPN Orchestrator
Poté musíme vytvořit přístup L2TP pro lokalitu 1:
Site-wide > Configure > Firewall > Remote access VPN
Tím získáme nastavení pro našeho klienta:
Pro ruční nastavení (pomocí CMD):
dyn_repppp_3
Nyní musíme vytvořit uživatele pro vzdálenou VPN:
Site-wide -> Configure -> Cloud Authentication
Tím získáme přihlašovací údaje pro tunel:
Nyní přichází na řadu ta nejkritičtější část!
To je třeba provést na druhém webu (umístění klienta, ke kterému se snažíme přistupovat).
Stejně tak to funguje i u firewallů třetích stran.
Na druhém Firewallu musíme nastavit zpětnou trasu, aby se náš provoz vracel do tunelu L2TP:
Vytvořte trasu zásad pro vzdálenou podsíť (Cílová adresa) a nasměrujte provoz do tunelu VPN tak, že v části "trasy zásad" vyberete typ provozu Next-hop VPN a poté vyberete svůj tunel VPN, do kterého chcete provoz dostat.
Po provedení tohoto úkonu můžeme přistupovat ke klientovi:
V tomto případě se jedná o firewall USG20-VPN.

Komentáře
0 komentářůProsím přihlaste se, abyste mohli napsat komentář.