VPN - Çift WAN ile Yük Devretmeyi Yapılandırma (Trunk Yük Devretme ve VPN Yoğunlaştırıcı)

Başka sorularınız var mı? Bir talep gönder

Önemli Uyarı:
Değerli müşterimiz, makaleleri yerel dilinizde sunmak için makine çevirisi kullandığımızı lütfen unutmayın. Tüm metin doğru şekilde çevrilmemiş olabilir. Çevrilmiş versiyondaki bilgilerin doğruluğu konusunda sorularınız veya tutarsızlıklarınız varsa, lütfen orijinal makaleyi buradan inceleyin:Orijinal Versiyon

Bu makale, Trunk Failover ve VPN Concentrator ile bir siteden siteye tünel kullanarak USG FLEX / ATP / VPN Serisi ile bir VPN bağlantısı yük devretmesinin nasıl yapılandırılacağını gösterecektir. Merkez ZyWALL/USG'nin merkez olduğu ve A ve B Şubelerine VPN'lerin bağlı olduğu bir hub-and-spoke VPN'de yük devretme gerçekleştirmek için Dual-WAN kullanma.

1) Trunk Yük Devretme ile VPN Yük Devretmeyi Yapılandırma

Senaryo (Trunk Yük Devretme)

Müşterinin şube sahasında iki VPN bağlantısı olan 2 farklı WAN IP'si vardır. Bunlardan biri dinamik IP'dir.

WAN1 bağlantısının herhangi bir nedenle kesilmesi durumunda, tüneli canlı tutmak için WAN2 arayüzü Yük Devretme olarak kullanılmalıdır.

VPN istemci bağlantısı Yük Devretme nasıl kurulur?

mceclip0.png

1.1 Trunk Ayarları ile WAN Yük Devretmeyi Yapılandırma

Web GUI'de, Yapılandırma > Ağ > Arayüz > Trunk > Kullanıcı yapılandırması > Ekle ekranına gidin.
WAN2'nin modunu Pasif olarak ayarlayın.

mceclip1.png

1.2 Geri Dönmeden Önce Bağlantı Kesme Bağlantılarını Yapılandırma

"Geri Dönmeden Önce Bağlantıları Kes" seçeneğini etkinleştirin.

mceclip2.png

1.3 VPN Ağ Geçidini Yapılandırma

Yapılandırma > VPN > IPSec VPN > VPN Ağ Geçidi' ne gidin .

Şube tarafında:
Adresim-> Etki Alanı Adı/IPvSet4'ü "0.0.0.0.0" olarak ayarlayın (USG ilk olarak etkin WAN arayüzüne bağlanacaktır).
mceclip3.png

Genel Merkez tarafında:
Şube tarafındaki WAN2 arayüzünün IP adresi dinamik olduğundan, HQ tarafındaki "Eş Ağ Geçidi Adresi" "Dinamik adres" olarak ayarlanmalıdır. Alternatif olarak, Statik Adres alanında bir Dinamik DNS kurulabilir ve kullanılabilir.

Lütfen bağlantı kontrolünü her iki tarafta da kullandığınızdan emin olun:
mceclip4.png

1.4 SSH ile İstemci Tarafı-VPN-Failover'ı Yapılandırma

Cihaz üzerinde SSH aracılığıyla aşağıdaki komutu girin:

dyn_repppp_0

Daha sonra, WAN1 bağlantısı düzeldiğinde tünel otomatik olarak WAN1'e geri dönecektir.

2) VPN Yük Devretmeyi VPN Yoğunlaştırıcı üzerinden Yapılandırma

Senaryo (VPN Yoğunlaştırıcı)


VPN tüneli yapılandırıldığında, trafik hub (merkez) üzerinden şubeler arasında geçer.
Trafik ayrıca hub üzerinden spoke-and-spoke arasında da geçebilir. Birincil WAN arayüzü kullanılamıyorsa, yedek WAN arayüzü kullanılacaktır.
Birincil WAN arayüzü tekrar kullanılabilir olduğunda, trafik yine bu arayüzü kullanacaktır.




mceclip0.png

2.1 Hub_HQ-to-Branch_A'yı Yapılandırma

1 YAPILANDIRMA > VPN > IPSec VPN > VPN Ağ Geçidi'ne gidin, Etkinleştir'i seçin.
Bu VPN ağ geçidini tanımlamak için kullanılan VPN Ağ Geçidi Adını yazın.

Birincil Ağ Geçidi IP'sini Şube A'nın wan1 IP adresi (örnekte 172.16.20.1) ve İkincil Ağ Geçidi IP'sini Şube A'nın wan2 IP adresi (örnekte 172.100.120.1) olarak yapılandırın.
Mümkün olduğunda Birincil Eş Ağ Geçidine Geri Dön seçeneğini seçin ve istediğiniz Geri Dönme Kontrol Aralığı süresini ayarlayın.

Şube A'nın Ön Paylaşımlı An ahtarı ile eşleşmesi gereken güvenli bir Ön Paylaşımlı Anahtar (8-32 karakter) yazın ve Tamam'a tıklayın.

YAPILANDIRMA > VPN > IPSec VPN > VPN Ağ Geçidi



2 YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı 'na gidin ve Etkinleştir'i seçin.
Bu VPN bağlantısını tanımlamak için kullanılan Bağlantı Adını yazın.
Senaryoyu Siteden Siteye ve Adım 1'de yapılandırılan VPN Ağ Geçidi olarak seçin.

YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı > Genel Ayarlar ve VPN Ağ Geçidi

mceclip2.png

Hub_HQ arkasındaki yerel ağın adresini ve Şube A arkasındaki yerel ağın adresini eklemek için Yeni Nesne Oluştur 'a tıklayın.

KONFİGÜRASYON > VPN > IPSec VPN > VPN Bağlantısı > Yeni Nesne Oluştur

Yerel İlke 'yi Hub_HQ ve Uzak İlke 'yi yeni oluşturulan Şube_A olarak ayarlayın. Tamam'a tıklayın.

KONFİGÜRASYON > VPN > IPSec VPN > VPN Bağlantısı > Politika

mceclip4.png

2.2 Hub_HQ-Branch_B'yi Yapılandırma

1 YAPILANDIRMA > VPN > IPSec VPN > VPN Ağ Geçidi'ne gidin, Etkinleştir'i seçin. Bu VPN ağ geçidini tanımlamak için kullanılan VPN Ağ Geçidi Adını yazın.

Ardından, Birincil Ağ Geçidi IP'sini B Şubesinin wan1 IP adresi (örnekte, 172.16.30.1) ve İkincil Ağ Geçidi IP'sini B Şubesinin wan2IPadresi (örnekte, 172.100.130.1) olarak yapılandırın.
Mümkün olduğunda Birincil Eş Ağ Geçidine Geri Dön seçeneğini seçin ve istediğiniz Geri Dönme Kontrol Aralığı süresini ayarlayın.

Şube A'nın Ön Paylaşımlı An ahtarı ile eşleşmesi gereken güvenli bir Ön Paylaşımlı Anahtar (8-32 karakter) yazın ve Tamam'a tıklayın.

YAPILANDIRMA > VPN > IPSec VPN > VPN Ağ Geçidi



2 VPN Bağlantısını etkinleştirmek için KONFİGÜRASYON > VPN > IPSec VPN > VPN Bağlantısı'na gidin. Senaryoyu Siteden Siteye ve Adım 1'de yapılandırılan VPN Ağ Geçidi olarak seçin.

YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı > Genel Ayarlar ve VPN Ağ Geçidi



Hub_HQ arkasındaki yerel ağın bir adresini ve Şube B arkasındaki yerel ağın bir adresini eklemek için Yeni Nesne Oluştur 'a tıklayın.

KONFİGÜRASYON > VPN > IPSec VPN > VPN Bağlantısı > Yeni Nesne Oluştur

Yerel İlke 'yi Hub_HQ ve Uzak İlke 'yi yeni oluşturulan Şube_B olarak ayarlayın. Tamam'a tıklayın.

KONFİGÜRASYON > VPN > IPSec VPN > VPN Bağlantısı > Politika

2.3 Hub_HQ Yoğunlaştırıcıyı Yapılandırma

1 ZyWALL/USG'de KONFİGÜRASYON > VPN > IPSec VPN > Yoğunlaştırıcı'ya gidin, bir VPN Yoğunlaştırıcı kuralı ekleyin. Aynı üye gruba VPN tünelleri öğesini seçin ve Kaydet'e tıklayın.

2.4 Spoke_Branch_A'yı Yapılandırma

1 YAPILANDIRMA > VPN > IPSec VPN > VPN Ağ Geçidi'ne gidin, Etkinleştir'i seçin. Bu VPN ağ geçidini tanımlamak için kullanılan VPN Ağ Geçidi Adını yazın.

Ardından, Birincil Ağ Geçidi IP'sini Hub_HQ'nun wan1 IP adresi (örnekte 172.16.10.1) ve İkincil Ağ Geçidi IP'sini Hub_HQ'nun wan2 IP adresi (örnekte 172.100.110.1) olarak yapılandırın. Mümkün olduğunda Birincil Eş Ağ Geçidine Geri Dön seçeneğini seçin ve istediğiniz Geri Dönme Kontrol Aralığı süresini ayarlayın.

Hub_HQ'nuzun Ön Paylaşımlı An ahtarı ile eşleşmesi gereken güvenli bir Ön Paylaşımlı Anahtar (8-32 karakter) yazın ve Tamam'a tıklayın.

YAPILANDIRMA > VPN > IPSec VPN > VPN Ağ Geçidi

2 YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı 'na gidin ve Etkinleştir'i seçin. Bu VPN bağlantısını tanımlamak için kullanılan Bağlantı Adını yazın. Senaryoyu Siteden Siteye ve Adım 1'de yapılandırılan VPN Ağ Geçidi olarak seçin.

YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı > Genel Ayarlar ve VPN Ağ Geçidi



Şube A 'nın arkasındaki yerel ağın adresini ve Hub_HQ'nun arkasındaki yerel ağın adresini eklemek için Yeni Nesne Oluştur 'a tıklayın

KONFİGÜRASYON > VPN > IPSec VPN > VPN Bağlantısı > Yeni Nesne Oluştur



Yerel İlkeyi yeni oluşturulan Spoke_Branch_A_LOCAL ve Uzak İlkeyi Hub_HQ olarak ayarlayın. Tamam'a tıklayın.

KONFİGÜRASYON > VPN > IPSec VPN > VPN Bağlantısı > Politika



3 Spoke_Branch_A 'dan Spoke_Branch_B'ye trafiğe izin vermek üzere bir İlke Rotası eklemek için Ağ > Yönlendirme > İlke Rotası'na gidin.

Yeni Nesne Oluştur 'a tıklayın ve adresi Spoke_Branch_B'nin arkasındaki yerel ağ olarak ayarlayın. Kaynak Adresi 'ni Spoke_Branch_A'nın arkasındaki yerel ağ olarak seçin. Ardından, yeni oluşturulan Spoke_Branch_B_LOCAL adresini seçmek için Hedef Adres listesini aşağı kaydırın. Tamam'a tıklayın.

Ağ > Yönlendirme > İlke Rotası

mceclip14.png

2.5 Spoke_Branch_B'yi Yapılandırma

1 YAPILANDIRMA > VPN > IPSec VPN > VPN Ağ Geçidi'ne gidin, Etkinleştir'i seçin. Bu VPN ağ geçidini tanımlamak için kullanılan VPN Ağ Geçidi Adını yazın.

Ardından, Birincil Ağ Geçidi IP'sini Hub_HQ'nun wan1 IP adresi (örnekte 172.16.10.1) ve İkincil Ağ Geçidi IP'sini Hub_HQ'nun wan2 IP adresi (örnekte 172.100.110.1) olarak yapılandırın. Mümkün olduğunda Birincil Eş Ağ Geçidine Geri Dön seçeneğini seçin ve istediğiniz Geri Dönme Kontrol Aralığı süresini ayarlayın.

Hub_HQ'nuzun Ön Paylaşımlı An ahtarı ile eşleşmesi gereken güvenli bir Ön Paylaşımlı Anahtar (8-32 karakter) yazın ve Tamam'a tıklayın.

YAPILANDIRMA > VPN > IPSec VPN > VPN Ağ Geçidi

2 YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı 'na gidin ve Etkinleştir'i seçin. Bu VPN bağlantısını tanımlamak için kullanılan Bağlantı Adını yazın. Senaryoyu Siteden Siteye ve Adım 1'de yapılandırılan VPN Ağ Geçidi olarak seçin.

YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı > Genel Ayarlar ve VPN Ağ Geçidi



Şube B 'nin arkasındaki yerel ağın adresini ve Hub_HQ'nun arkasındaki yerel ağın adresini eklemek için Yeni Nesne Oluştur 'a tıklayın.

KONFİGÜRASYON > VPN > IPSec VPN > VPN Bağlantısı > Yeni Nesne Oluştur

Yerel Politikayı Spoke_Branch_B_LOCAL ve Uzak Politikayı yeni oluşturulan Hub_HQ olarak ayarlayın. Tamam'a tıklayın.

KONFİGÜRASYON > VPN > IPSec VPN > VPN Bağlantısı > İlke

3 Spoke_Branch_B'den Spoke_Branch_A'ya trafiğe izin vermek üzere bir İlke Rotası eklemek için Ağ > Yönlendirme > İlke Rotası'na gidin.

Yeni Nesne Oluştur 'a tıklayın ve adresi Spoke_Branch_A'nın arkasındaki yerel ağ olarak ayarlayın. Kaynak Adresi 'ni Spoke_Branch_B'nin arkasındaki yerel ağ olarak seçin. Ardından, yeni oluşturulan Spoke_Branch_A_LOCAL adresini seçmek için Hedef Adres listesini aşağı kaydırın. Tamam'a tıklayın.

Ağ > Yönlendirme > İlke Rotası


2.6 IPSec VPN Tünelini Test Edin

1 ZyWALL/USG KONFİGÜRASYONU > VPN > IPSec VPN > VPN Bağlantısı'na gidin, üst çubuktaki Bağlan 'a tıklayın. Arayüz bağlandığında Durum bağlantısı simgesi yanar.

Hub_HQ > YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı

Spoke_Branch_A > YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı

Spoke_Branch_B > YAPILANDIRMA > VPN > IPSec VPN > VPN Bağlantısı

2 ZyWALL/USG MONITOR > VPN Monitor > IPSec 'e gidin ve tünel Çalışma Süresini ve Gelen(Bayt)/Giden(Bayt) trafiğini doğrulayın. ICMP Bağlantısının sonucunu doğrulamak için Bağlantı Kontrolü 'ne tıklayın.

Hub_HQ > MONITOR > VPN Monitor > IPSec > Hub_HQ - Şube_A


Hub_HQ > MONITOR > VPN Monitor > IPSec > Hub_HQ - Şube_B

Spoke_Branch_B > MONITOR > VPN Monitor > IPSec

Spoke_Branch_A > MONITOR > VPN Monitor > IPSec

2.7 Ne Yanlış Gidebilir?

1 Aşağıdaki gibi [info] veya [error] günlük mesajı görürseniz, lütfen ZyWALL/USG Faz 1 Ayarlarını kontrol edin. Tüm ZyWALL/USG birimleri IKE SA oluşturmak için aynı Ön Paylaşımlı Anahtar, Şifreleme, Kimlik Doğrulama yöntemi, DH anahtar grubu ve Kimlik Türünü kullanmalıdır.

2 Faz 1 IKE SA işleminin tamamlandığını görüyorsanız ancak yine de aşağıdaki gibi [info] günlük mesajı alıyorsanız, lütfen ZyWALL/USG Faz 2 Ayarlarını kontrol edin. Tüm ZyWALL/USG birimleri IKE SA oluşturmak için aynı Protokol, Kapsülleme, Şifreleme, Kimlik Doğrulama yöntemi ve PFS'yi kullanmalıdır.

3 Tüm ZyWALL/USG ünitelerinin güvenlik politikalarının IPSec VPN trafiğine izin verdiğinden emin olun. IKE UDP bağlantı noktası 500'ü, AH IP protokolü 51'i ve ESP IP protokolü 50'yi kullanır.

4 Varsayılan olarak, NAT geçişi ZyWALL/USG'de etkindir, bu nedenle lütfen uzak IPSec cihazının da NAT geçişinin etkin olduğundan emin olun.

KB-00162

Bu bölümdeki makaleler

Bu makale yardımcı oldu mu?
2 kişi içerisinden 2 kişi bunun yardımcı olduğunu düşündü
Paylaş

Yorumlar

0 yorum

Yorum yazmak için lütfen oturum açın: oturum aç.