IPsec 配置示例 - 租户/NAT
在 VergeOS 租户中使用专用 UI IP 地址并通过 NAT 规则引导隧道流量的 IPsec 隧道配置示例。
以下示例在 VergeOS 租户中配置一个 IPsec 对端。在此示例中,用于访问租户 UI 的专用 IP 地址也用于 IPsec 隧道,并通过 NAT 规则来适当地引导隧道流量。
请参阅 IPsec 产品指南页面 ,了解创建 IPsec 隧道的通用分步说明。
主机配置
将 UI 地址分配给租户后,会自动在主机系统(外部网络和租户网络)上创建规则,以适当地转发流量。主机上不应再需要其他配置。
VPN 网络配置

阶段 1

阶段 2

默认 VPN 网络规则
默认防火墙规则 - 以下必要的防火墙规则会 自动创建 ,当创建 VPN 网络时:
允许 IKE:接受到端口 500 的入站 UDP 流量到 我的路由器 IP
允许 IPsec NAT 穿越:接受到端口 4500 的入站 UDP 流量到 我的路由器 IP
允许 ESP:接受入站 ESP 协议流量到 我的路由器 IP
允许 AH:接受入站 AH 协议流量到 我的路由器 IP

在适当情况下,这些规则可以修改为仅限制特定源地址。
其他 VPN 网络规则
需要在我们新的 VPN 网络上创建其他规则:
VPN NAT 规则: 
传入的 NAT 规则必须移到顶部,置于……之前。 接受 规则之前。有关更改规则顺序的说明,请参见产品指南: 网络规则 - 更改规则顺序
默认路由规则: 
VPN SNAT 规则: 
外部网络规则
需要在租户的外部网络上配置转换规则,以将 IPsec 流量发送到 VPN 网络:
外部 UDP NAT 规则: 
外部 ESP NAT 规则: 
外部 AH NAT 规则: 
将内部网络连接到 VPN
可以在 VPN 网络和其他内部网络之间配置路由,以便为这些网络提供隧道访问;参见 如何配置网络之间的路由.
新规则必须应用到每个网络上才能生效。
最后更新于
这有帮助吗?