For the complete documentation index, see llms.txt. This page is also available as Markdown.

IPsec 配置示例 - 租户/NAT

在 VergeOS 租户中使用专用 UI IP 地址并通过 NAT 规则引导隧道流量的 IPsec 隧道配置示例。

以下示例在 VergeOS 租户中配置一个 IPsec 对端。在此示例中,用于访问租户 UI 的专用 IP 地址也用于 IPsec 隧道,并通过 NAT 规则来适当地引导隧道流量。

此示例适用于使用专用 IP 地址的租户;使用共享地址(通过代理/PAT 规则)的租户将需要不同的配置。

IPsec 是一个复杂的框架,支持大量配置组合,并且有多种方式实现同一目标,因此不可能提供适用于所有情况的通用说明。以下示例配置仅供参考,应根据具体环境和需求进行调整。

主机配置

将 UI 地址分配给租户后,会自动在主机系统(外部网络和租户网络)上创建规则,以适当地转发流量。主机上不应再需要其他配置。

下面概述的所有配置都在租户系统内完成。

VPN 网络配置

VPN 网络配置

阶段 1

阶段 1 配置

阶段 2

阶段 2 配置

默认 VPN 网络规则

默认防火墙规则 - 以下必要的防火墙规则会 自动创建 ,当创建 VPN 网络时:

  • 允许 IKE:接受到端口 500 的入站 UDP 流量到 我的路由器 IP

  • 允许 IPsec NAT 穿越:接受到端口 4500 的入站 UDP 流量到 我的路由器 IP

  • 允许 ESP:接受入站 ESP 协议流量到 我的路由器 IP

  • 允许 AH:接受入站 AH 协议流量到 我的路由器 IP

查看规则

其他 VPN 网络规则

需要在我们新的 VPN 网络上创建其他规则:

VPN NAT 规则: VPN NAT Rule

默认路由规则: VPN Default Route Rule

VPN SNAT 规则: VPN Nat Rule

外部网络规则

需要在租户的外部网络上配置转换规则,以将 IPsec 流量发送到 VPN 网络:

外部 UDP NAT 规则: VPN Nat Rule

外部 ESP NAT 规则: VPN Nat Rule

外部 AH NAT 规则: VPN Nat Rule

将内部网络连接到 VPN

可以在 VPN 网络和其他内部网络之间配置路由,以便为这些网络提供隧道访问;参见 如何配置网络之间的路由.

最后更新于

这有帮助吗?