Hillstone-冗余双出口+双IPsec-VPN实战应用扫盲讲解

写在前面,本人博客里面所写的所有博客都是经过实战以及安全稳定部署在客户企业网络中。所以各位大可放心这不是纯理论,纯理想主义。

应用环境:中大型企业分支点数据稳定加密通信

VPN设备:Hillstone 【近期在国内很逆天的一款设备品牌】

VPNmode:tunnel

运营商线路:双线

部署方式:拓扑边缘、出口都可

关于hillstone的VPN小白扫盲部署,会在日后补充至博客,请各位同行继续关注此博客。

第一步:我们利用双线双出口的概念,将CTC to CTC 、CNC to CNC 的VPN挖通。

此步记住。

1、将隧道接口、隧道zone用自定义zone,否则后期不好扩展或者出现排错运维等众多问题。

2、隧道注意走的是tunel 路由的模式。需要定义对端路由,别忘了。同时在写tunnel路由时候

下一条空着(网关)不要填写,直接将流量从tunnel接口中扔出去即可。如下:

ip route 10.0.1.0/24 tunnel1

ip route 10.0.2.0/24 tunnel1

ip route 10.0.3.0/24 tunnel1

ip route 10.0.4.0/24 tunnel1

3、hillstone VPN tunnel模式不涉及到源转换,内网到公网俩条对应的snat即可。

第二步:hillstone在做完双出口,其实就是负载均衡。相当于:juniper-ECMP 敲了一样。这一点咱们

国产产商还是很人性化的。【ecmp-route-select by-src-and-dst】

1、也就是,俩条隧道最好之后,内网主机的流量同样是从俩条隧道平摊走的。

当然,如果你觉得电信网络质量好。

2、可以在隧道路由的选项中,将路由权值提高。保证该线路转发数据量占总百分比大于另外一条线路。

到此,IPsec-VPN的负载均衡即做好了。

1、如果要做成HA类型的IPSEC-VPN,在路由选项中,将需要冗余的tunnel路由,优先级改大一点即可。【hillstone 路由权值 越大转发越多 路由优先级 越小越优先(与其他产商一致)】

第三步:此时就是最终要的一步,我们在调试完VPN的正常工作status后,就要模拟测试隧道故障,演                练,验证冗余的说法和最理想的情况。

首先,这里介绍一个hillstone中在此次研究中很重要的一项参数,VPN隧道监测。【这项参数不同于DPD、以及Juniper中Heartbeat的参数】,但功能类似。他是基于公网点对点的监测,即本地公网地址ping对端公网地址。

【vpn-track interval 3 threshold 3】

【track-event-notify enable】

一旦检测ping不可达,立刻让路由失效。让另外一条隧道接手所有traffic。

第四步:逐一演练隧道故障,利用内网互Ping的方式。观察内网丢包情况。

【因为此篇只介绍,不做部署】笔者说道。

笔者个人演练时候,城域网内,丢包小于3个。城域网之间丢包5个左右。国际线路/跨运营商丢包大于10个。

至于各位同行测试结果,请各位有环境有时间自行多做测试。毕竟这是售前在客户面前谈冗余谈隧道相当给力的本钱。个人已经靠这个技术,揽到很多客户做迁移和搬迁。技术部署部分的详细讲解,会在日后尽快补上。

2015年6月27日10:26:27

时间: 2024-08-15 02:08:48

Hillstone-冗余双出口+双IPsec-VPN实战应用扫盲讲解的相关文章

中小企业广域网双出口方案设计

南电信北网通,中国传统的互联网接入地域划分,很多企业单位在互联网出口原本选择的按此原则,越来越多的企业单位在广域网出口设备上不再只有一条出口,考虑带宽扩容和冗余性的需求,常见的有采用多运营商出口,一般为双出口,或同一运营商双出口.下面就以这两种常见的情况为例,介绍如何规划设计出口方案. 双运营商出口(电信+网通)方案最核心的需求就是实现访电信服务器从电信出口走,访问网通服务器从网通出口走. 解决方案一:默认路由+明细路由表.默认路由为当地优势运营商,明细路由为另一个.各大运营商的明细路由表在网上

H3C设备校园网双出口配置

博文大纲: 一.策略路由是什么? 二.配置H3C双出口.(1)配置Easy_IP映射(2)配置策略路由(3)配置NAT Server映射 一.策略路由是什么? 在H3C设备上,谈到双出口,那么就避免不了策略路由这个概念,那么策略路由又是个什么鬼呢? 它与单纯依照IP报文的目的地址查找路由表进行转发不同,策略路由是一种依据用户制定的策略进行路由选择的机制.策略路由是在路由表已经产生的情况下,不按照路由表进行转发,而是根据需要,依照某种策略改变其转发路径的方法. 路由策略的操作对象是"路由"

华三设备模拟配置校园网双出口(策略路由)

博文目录:一.策略路由是什么?二.配置H3C双出口1.配置NAPT2.配置NATserver将内网telnet功能发布到外网3.配置Easy-IP4.配置策略路由 一.策略路由是什么? 它与单纯依照IP报文的目的地址查找路由表进行转发不同,策略路由是一种依据用户制定的策略进行路由选择的机制.策略路由是在路由表已经产生的情况下,不按照路由表进行转发,而是根据需要,依照某种策略改变其转发路径的方法. 路由策略的操作对象是"路由"信息,主要通过对路由的过滤和对路由属性或参数的设置来间接影响数

H3C 设备校园网双出口配置案例

一.策略路由是什么?在H3C设备上,谈到双出口,那么就避免不了策略路由这个概念,那么策略路由又是个什么鬼呢? 它与单纯依照IP报文的目的地址查找路由表进行转发不同,策略路由是一种依据用户制定的策略进行路由选择的机制.策略路由是在路由表已经产生的情况下,不按照路由表进行转发,而是根据需要,依照某种策略改变其转发路径的方法. 路由策略的操作对象是"路由"信息,主要通过对路由的过滤和对路由属性或参数的设置来间接影响数据转发.策略路由的操作对象是"数据包",主要通过设定的策

使用TMG 2010建立IPSec VPN

1.概述 1.1. 前言 在跨地域的网络环境之间,建立无需拨号连接的VPN连接.在没有点对点专线.硬件VPN设备等条件下,是否可以使用软件来实现? 本文将详解如何使用Forefront TMG 2010建立Site-to-Site IPsec VPN. 1.2. 网络拓扑 拓扑说明 A站: ? 局域网内有1个子网10.2.4.0/24 ? 双Internet出口,网络访问默认出口为路由器,与站点B的通信则经过TMG ? 使用TMG作为Site-to-Site VPN设备,TMG工作模式为边缘防火

linux 双网关双IP设置

server:CentOS5.8 ip:172.16.8.11 Gateway:172.16.8.1 ip:10.120.6.78 Gateway:10.120.6.1 网卡配置: eth0 point: [[email protected] ~]# cat /etc/sysconfig/network-scripts/ifcfg-eth0 # Intel Corporation 82576 Gigabit Network Connection DEVICE=eth0 BOOTPROTO=non

juniper SSG防火墙与飞塔防火墙配置点到点IPSEC VPN

背景:公司办公区的网关防火使用的是飞塔防火墙,公司IDC机房使用的juniper SSG550M防火墙,现在想在办公网和机房生产网中间创建一条ipsec vpn用于公司用户访问机房网络,公司网段为192.168.0.0/20,机房网段为10.10.0.0/21. IPSEC介绍:ipsec-vpn也分路由模式和策略模式.我们这里使用的是策略模式. 俩者有哪些不同的地方呢?对俩者ipsec-vpn的实现原理过程解释: ①基于策略的IPsec VPN:通过防火墙策略将数据丢进VPN隧道 ②基于路由的

【思科VPN】IPsec VPN基本部署

实验拓扑: 实验目的:如图,R1,R3分别为甲公司下2个子公司的出口路由器,R2为运营商路由器(公网).通过部署IPsec VPN使子公司A和子公司B下的内网可以互通. R2作为公网上的路由器,不可能获知公司内网的IP地址,这时候需要部署一条"隧道",保证子公司之间的私网可以互相通信,不仅可以加快传输效率,还可以保证网络的安全性,这就是VPN部署的目的. 实验步骤: 进行基本配置,通过环回口来模拟内网地址. R1 R1#conf tR1(config)#int f0/0R1(confi

飞塔 (Fortinet) 防火墙配置-IPsec VPN (固定宽带-拨号宽带)

简介 VPN作为一项成熟的技术,广泛应用于组织总部和分支机构之间的组网互联,其利用组织已有的互联网出口,虚拟出一条"专线",将组织的分支机构和总部连接起来,组成一个大的局域网. IPSec VPN即指采用IPSec协议来实现远程接入的一种VPN技术,IPSec全称为Internet Protocol Security,是由Internet Engineering Task Force (IETF) 定义的安全标准框架,用以提供公用和专用网络的端对端加密和验证服务. 很多企业有类似这种的