VPN - настройка обхода отказа с двойной глобальной сетью (обход отказа магистрали и VPN-концентратора)

Máte ďalšie otázky? Vložiť žiadosť

Dôležité upozornenie:
Upozornenie: Vážený zákazník, upozorňujeme, že na poskytovanie článkov v miestnom jazyku používame strojový preklad. Nie všetok text môže byť preložený presne. Ak sa vyskytnú otázky alebo nezrovnalosti týkajúce sa presnosti informácií v preloženej verzii, prečítajte si prosím pôvodný článok tu: Pôvodná verzia

Tento článok vám ukáže, ako nakonfigurovať zlyhanie pripojenia VPN s radom USG FLEX / ATP / VPN pomocou tunela site-to-site s funkciou Trunk Failover a koncentrátora VPN. Použitie Dual-WAN na vykonanie fail-over na rozbočovacej sieti VPN s centrálou ZyWALL/USG ako rozbočovačom a rozbočovačmi VPN do pobočiek A a B.

1) Nakonfigurujte funkciu VPN Failover prostredníctvom funkcie Trunk Failover

Scenár (Trunk Failover)

Zákazník má 2 rôzne IP WAN s dvoma pripojeniami VPN na pobočke. Jedna z nich je dynamická IP.

V prípade, že pripojenie WAN1 z akéhokoľvek dôvodu vypadne, malo by sa rozhranie WAN2 použiť ako Failover, aby sa tunel udržal pri živote.

Ako nastaviť pripojenie klienta VPN Failover?

mceclip0.png

1.1 Konfigurácia funkcie WAN Failover prostredníctvom nastavenia kmeňového pripojenia

Vo webovom grafickom používateľskom rozhraní prejdite na obrazovku Konfigurácia > Sieť > Rozhranie > Trunk > Konfigurácia používateľa > Pridať .
Nastavte režim siete WAN2 na hodnotu Pasívny.

mceclip1.png

1.2 Konfigurácia odpojenia spojenia pred vrátením sa späť

Zapnite funkciu "Disconnect Connections Before Falling Back" (Odpojiť spojenia pred vrátením).

mceclip2.png

1.3 Konfigurácia brány VPN

Prejdite na položky Konfigurácia > VPN > IPSec VPN > Brána VPN.

Na strane pobočky:
Nastavte My Address-> Domain Name/IPvSet4 na "0.0.0.0.0.0" (USG sa najprv pripojí k aktívnemu rozhraniu WAN).
mceclip3.png

Na strane centrály:
Keďže IP adresa rozhrania WAN2 na strane pobočky je dynamická, "Peer Gateway Address" na strane HQ musí byť nastavená na "Dynamic address". Alternatívne je možné nastaviť a použiť dynamickú adresu DNS v poli Static Address (Statická adresa).

Uistite sa, že sa na oboch stranách používa kontrola pripojenia:
mceclip4.png

1.4. Konfigurácia funkcie Client-side-VPN-Failover prostredníctvom SSH

Zadajte nasledujúci príkaz prostredníctvom SSH na zariadení:

dyn_repppp_0

Potom sa tunel automaticky vráti späť do siete WAN1, keď sa obnoví pripojenie WAN1.

2) Konfigurácia VPN Failover prostredníctvom VPN Concentrator (Koncentrátora VPN)

Scenár (koncentrátor VPN)


Keď je nakonfigurovaný tunel VPN, prevádzka prechádza medzi pobočkami cez koncentrátor (HQ).
Prevádzka môže prechádzať aj medzi vetvami (spoke-and-spoke) prostredníctvom rozbočovača. Ak je primárne rozhranie WAN nedostupné, použije sa záložné rozhranie WAN.
Keď bude primárne rozhranie WAN opäť k dispozícii, prevádzka bude opäť používať toto rozhranie.




mceclip0.png

2.1. Konfigurácia rozbočovača Hub_HQ-to-Branch_A

1 Prejdite do ponuky CONFIGURATION (Konfigurácia) > VPN > IPSec VPN > VPN Gateway (Brána VPN) a vyberte možnosť Enable (Povoliť).
Zadajte názov brány VPN, ktorý sa používa na identifikáciu tejto brány VPN.

Nakonfigurujte IP adresu primárnej brány ako IP adresu wan1 pobočky A(v príklade 172.16.20.1) a IP adresu sekundárnej brány ako IP adresu wan2 pobočky A(v príklade 172.100.120.1).
Vyberte možnosť Fall back to Primary Peer Gateway (Späť na primárnu partnerskú bránu), ak je to možné, a nastavte požadovaný časový interval kontroly Fall back.

Zadajte bezpečný vopred zdieľaný kľúč (8-32 znakov), ktorý sa musí zhodovať s vopred zdieľaným kľúčom vašej pobočky A, a kliknite na tlačidlo OK.

KONFIGURÁCIA > VPN > IPSec VPN > Brána VPN



2 Prejdite do ponuky CONFIGURATION (Konfigurácia) > VPN > IPSec VPN > VPN Connection (VPN pripojenie) a vyberte možnosť Enable (Povoliť).
Zadajte názov pripojenia, ktorý sa používa na identifikáciu tohto pripojenia VPN.
Vyberte scenár ako Site-to-site a VPN Gateway, ktorý je nakonfigurovaný v kroku 1.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > General Settings a VPN Gateway

mceclip2.png

Kliknutím na tlačidlo Create new Object (Vytvoriť nový objekt) pridajte adresu lokálnej siete za Hub_HQ a adresu lokálnej siete za Branch A.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > Create new Object

Nastavte lokálnu politiku na hodnotu Hub_HQ a vzdialenú politiku na hodnotu Branch_A , ktoré sú novo vytvorené. Kliknite na tlačidlo OK.

KONFIGURÁCIA > VPN > IPSec VPN > VPN pripojenie > Politika

mceclip4.png

2.2 Konfigurácia prepojenia Hub_HQ s pobočkou_B

1 Prejdite do ponuky CONFIGURATION (Konfigurácia) > VPN > IPSec VPN > VPN Gateway (Brána VPN) a vyberte možnosť Enable (Povoliť). Zadajte názov brány VPN, ktorý sa používa na identifikáciu tejto brány VPN.

Potom nakonfigurujte IP adresu primárnej brány ako IP adresu wan1 pobočky B(v príklade 172.16.30.1) a IP adresu sekundárnej brány ako IP adresu wan2pobočky B(v príklade 172.100.130.1).
Vyberte možnosť Fall back to Primary Peer Gateway (Späť na primárnu partnerskú bránu), ak je to možné, a nastavte požadovaný časový interval kontroly Fall back.

Zadajte bezpečný vopred zdieľaný kľúč (8-32 znakov), ktorý sa musí zhodovať s vopred zdieľaným kľúčom vašej pobočky A, a kliknite na tlačidlo OK.

KONFIGURÁCIA > VPN > IPSec VPN > Brána VPN



2 Prejdite do ponuky CONFIGURATION (Konfigurácia) > VPN > IPSec VPN > VPN Connection (Pripojenie VPN), aby ste povolili pripojenie VPN. Vyberte scenár ako Site-to-site a VPN Gateway, ktorý je nakonfigurovaný v kroku 1.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > General Settings a VPN Gateway



Kliknutím na tlačidlo Create new Object (Vytvoriť nový objekt) pridajte adresu lokálnej siete za Hub_HQ a adresu lokálnej siete za Branch B.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > Create new Object

Nastavte lokálnu politiku na hodnotu Hub_HQ a vzdialenú politiku na hodnotu Branch_B , ktoré sú novo vytvorené. Kliknite na tlačidlo OK.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > Policy

2.3 Konfigurácia koncentrátora Hub_HQ

1. V zariadení ZyWALL/USG prejdite do ponuky CONFIGURATION > VPN > IPSec VPN > Concentrator a pridajte pravidlo VPN Concentrator. Vyberte VPN tunely do rovnakej členskej skupiny a kliknite na tlačidlo Uložiť.

2.4 Konfigurácia pobočky Spoke_Branch_A

1 Prejdite do ponuky CONFIGURATION > VPN > IPSec VPN > VPN Gateway a vyberte možnosť Enable (Povoliť). Zadajte názov brány VPN, ktorý sa používa na identifikáciu tejto brány VPN.

Potom nakonfigurujte IP adresu primárnej brány ako IP adresu wan1 Hub_HQ(v príklade 172.16.10.1) a IP adresu sekundárnej brány ako IP adresu wan2 Hub_HQ(v príklade 172.100.110.1). Vyberte možnosť Fall back to Primary Peer Gateway (Späť na primárnu partnerskú bránu), ak je to možné, a nastavte požadovaný časový interval kontroly Fall back.

Zadajte bezpečný vopred zdieľaný kľúč (8-32 znakov), ktorý sa musí zhodovať s vopred zdieľaným kľúčom vášho Hub_HQ, a kliknite na tlačidlo OK.

KONFIGURÁCIA > VPN > IPSec VPN > Brána VPN

2 Prejdite do ponuky CONFIGURATION (Konfigurácia) > VPN > IPSec VPN > VPN Connection (VPN pripojenie) a vyberte možnosť Enable (Povoliť). Zadajte názov pripojenia, ktorý sa používa na identifikáciu tohto pripojenia VPN. Vyberte scenár ako Site-to-site a VPN Gateway, ktorý je nakonfigurovaný v kroku 1.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > General Settings a VPN Gateway



Kliknutím na tlačidlo Create new Object (Vytvoriť nový objekt) pridajte adresu lokálnej siete za pobočkou A a adresu lokálnej siete za Hub_HQ.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > Create new Object



Nastavte lokálnu politiku na hodnotu Spoke_Branch_A_LOCAL a vzdialenú politiku na hodnotu Hub_HQ , ktoré sú novo vytvorené. Kliknite na tlačidlo OK.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > Policy



3 Prejdite do Network (Sieť) > Routing (Smerovanie) > Policy Route (Smerovanie politiky) a pridajte Policy Route (Smerovanie politiky), aby ste povolili prevádzku zo Spoke_Branch_A do Spoke_Branch_B.

Kliknite na tlačidlo Create new Object (Vytvoriť nový objekt) a nastavte adresu na lokálnu sieť za Spoke_Branch_B. Vyberte Source Address (Zdrojová adresa), aby to bola miestna sieť za Spoke_Branch_A. Potom prejdite na zoznam Destination Address (Cieľová adresa) a vyberte novovytvorenú adresu Spoke_Branch_B_LOCAL . Kliknite na tlačidlo OK.

Sieť > Smerovanie > Zásady smerovania

mceclip14.png

2.5 Konfigurácia Spoke_Branch_B

1 Prejdite do ponuky CONFIGURATION (Konfigurácia) > VPN > IPSec VPN > VPN Gateway (Brána VPN) a vyberte možnosť Enable (Povoliť). Zadajte názov brány VPN, ktorý sa používa na identifikáciu tejto brány VPN.

Potom nakonfigurujte IP adresu primárnej brány ako IP adresu wan1 Hub_HQ(v príklade 172.16.10.1) a IP adresu sekundárnej brány ako IP adresu wan2 Hub_HQ(v príklade 172.100.110.1). Vyberte možnosť Fall back to Primary Peer Gateway (Späť na primárnu partnerskú bránu), ak je to možné, a nastavte požadovaný časový interval kontroly Fall back.

Zadajte bezpečný vopred zdieľaný kľúč (8-32 znakov), ktorý sa musí zhodovať s vopred zdieľaným kľúčom vášho Hub_HQ, a kliknite na tlačidlo OK.

KONFIGURÁCIA > VPN > IPSec VPN > Brána VPN

2 Prejdite do ponuky CONFIGURATION (Konfigurácia) > VPN > IPSec VPN > VPN Connection (VPN pripojenie) a vyberte možnosť Enable (Povoliť). Zadajte názov pripojenia, ktorý sa používa na identifikáciu tohto pripojenia VPN. Vyberte scenár ako Site-to-site a VPN Gateway, ktorý je nakonfigurovaný v kroku 1.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > General Settings a VPN Gateway



Kliknutím na tlačidlo Create new Object (Vytvoriť nový objekt) pridajte adresu lokálnej siete za pobočkou B a adresu lokálnej siete za Hub_HQ.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > Create new Object

Nastavte lokálnu politiku na hodnotu Spoke_Branch_B_LOCAL a vzdialenú politiku na hodnotu Hub_HQ , ktoré sú novo vytvorené. Kliknite na tlačidlo OK.

CONFIGURATION > VPN > IPSec VPN > VPN Connection > Policy

3 Prejdite do Network (Sieť) > Routing (Smerovanie) > Policy Route (Smerovanie politiky) a pridajte Policy Route (Smerovanie politiky), aby ste povolili prevádzku zo Spoke_Branch_B do Spoke_Branch_A.

Kliknite na tlačidlo Create new Object (Vytvoriť nový objekt) a nastavte adresu na lokálnu sieť za Spoke_Branch_A. Vyberte Source Address (Zdrojová adresa), aby to bola miestna sieť za Spoke_Branch_B. Potom prejdite na zoznam Destination Address (Cieľová adresa) a vyberte novovytvorenú adresu Spoke_Branch_A_LOCAL . Kliknite na tlačidlo OK.

Sieť > Smerovanie > Zásady smerovania


2.6 Otestujte tunel IPSec VPN

1 Prejdite do ponuky ZyWALL/USG CONFIGURATION (Konfigurácia) > VPN > IPSec VPN > VPN Connection (Pripojenie VPN) a kliknite na tlačidlo Connect (Pripojiť) na hornej lište. Keď je rozhranie pripojené, svieti ikona Status connect ( Stav pripojenia).

Hub_HQ > CONFIGURATION (Konfigurácia) > VPN > IPSec VPN > VPN Connection (Pripojenie VPN)

Spoke_Branch_A > CONFIGURATION > VPN > IPSec VPN > VPN Connection

Spoke_Branch_B > CONFIGURATION > VPN > IPSec VPN > VPN Connection

2 Prejdite na ZyWALL/USG MONITOR > VPN Monitor > IPSec a overte čas prevádzky tunela Up Time a prevádzku Inbound(Bytes)/Outbound(Bytes ). Kliknutím na položku Kontrola pripojenia overte výsledok pripojenia ICMP.

Hub_HQ > MONITOR > Monitor VPN > IPSec > Hub_HQ-to-Branch_A


Hub_HQ > MONITOR > Monitor VPN > IPSec > Hub_HQ-to-Branch_B

Spoke_Branch_B > MONITOR > VPN Monitor > IPSec

Spoke_Branch_A > MONITOR > VPN Monitor > IPSec

2.7 Čo sa môže pokaziť?

1 Ak sa zobrazí správa denníka [info] alebo [error], ako je uvedené nižšie, skontrolujte nastavenia ZyWALL/USG fázy 1. Všetky jednotky ZyWALL/USG musia na vytvorenie IKE SA používať rovnaký Pre-Shared Key (zdieľaný kľúč), Encryption (šifrovanie), Authentication method (metóda overovania), DH key group (skupina kľúčov DH) a ID Type (typ identifikátora).

2 Ak vidíte, že proces fázy 1 IKE SA sa skončil, ale stále sa zobrazuje správa denníka [info], ako je uvedené nižšie, skontrolujte nastavenia fázy 2 zariadenia ZyWALL/USG. Všetky jednotky ZyWALL/USG musia na vytvorenie IKE SA používať rovnaký protokol, zapuzdrenie, šifrovanie, metódu overovania a PFS.

3 Uistite sa, že bezpečnostné politiky všetkých jednotiek ZyWALL/USG povoľujú prevádzku IPSec VPN. IKE používa port UDP 500, AH používa protokol IP 51 a ESP používa protokol IP 50.

4 V predvolenom nastavení je v zariadení ZyWALL/USG povolený NAT traversal, preto sa uistite, že aj vzdialené zariadenie IPSec má povolený NAT traversal.

KB-00162

Články v tejto sekcii

Pomohol Vám tento článok?
2 z 2 to považovali za užitočné
Zdieľať

Príspevky

0 komentárov

Ak chcete napísať komentár, prihlásiť sa.