Help us improve your experience.

Let us know what you think.

Do you have time for a two-minute survey?

 
 

使用自定义选项配置安全边缘连接器

使用自定义提供商选项配置隧道调配或支持站点到站点 VPN。

瞻博网络 Mist™ 提供自定义隧道配置选项。只需进行最少的配置,您的 WAN 边缘设备就可以使用 IPsec 或 GRE 协议建立与安全服务边缘 (SSE) 的连接。

通过“自定义”选项,您可以灵活地指定用于最适合部署需求的确切加密和身份验证算法。

例如,您可以使用自定义隧道调配选项来设置站点到站点 VPN。站点到站点 VPN 是一种安全的软件定义网络连接,可通过互联网连接两个或两个以上的远程站点。企业使用这种类型的 VPN 安全高效地连接分支机构办公室、数据中心或其他远程位置。

配置隧道配置

开始之前:确保您手头有本地和远程网络帐户详细信息。

要配置从 WAN Edge 到 SSE 的隧道:

  1. 从瞻博网络 Mist 门户的左侧菜单中,导航至 WAN Edge 模板、中枢配置文件或设备。
  2. 滚动到 Secure Edge Connectors 部分,单击 添加提供商,然后在侧面板中输入设置:
    表 1:添加提供商设置(IPsec 协议示例)
    字段 value
    姓名 输入服务的名称。
    提供商 选择自定义。
    远程网络 选择现有网络或创建网络。
    协议 选择 IPsecGRE。然后输入所选协议的设置。
    本地 ID (仅限 IPsec) 输入本地帐户的登录 ID。
    预共享密钥(明文)( 仅限 IPsec) 输入本地帐户的预共享密钥 (PSK)。PSK 的长度必须介于 6-255 个字符之间。
    IP 或主机名 输入 IP 地址或主机名。
    源 IP 输入隧道的源 IP 地址。
    探测 IP 输入探测器 IP 地址。您可以使用任何已知的 IP(例如:8.8.8.8)。
    远程 ID (仅限 IPsec) 提供远程帐户的登录 ID。
    WAN 接口 添加一个或多个 WAN 接口以配置主隧道和辅助隧道。如果添加多个 WAN 接口,则优先使用第一个接口。如果第一个接口关闭,则系统使用第二个接口建立隧道。

    单击“添加接口”后,从已为所选模板、中枢配置文件或设备配置的 WAN 列表中进行选择。

    IKEv2 提议 (仅限 IPsec) 保留默认值或点击添加提议。然后进入设置。
    IPsec 提议 点击 添加提议。对于 “加密算法”、“ 认证算法”和“ DH 组”,保留默认值或选择新值。然后点按“添加提案”标题栏中的蓝色复选标记。
    生存期(仅限 IPsec) 输入一个介于 180 到 86400 秒之间的值。

  3. 点击添加提供商侧面板底部的添加
  4. 向下滚动到 BGP 部分,单击添加 BGP 组,然后输入设置。

    提示:

    • 对于对等网络,选择 SEC 隧道,然后选择您在步骤 2 中在安全边缘连接器中创建的同一提供程序。

    • 对于本地 AS,输入 WAN Edge 的 AS 编号或非默认 AS。

    您可以在输入设置时使用 表 2 来指导您。此示例演示了 BGP-over-GRE 配置。用户还可以在这种情况下配置 BGP-over-IPsec。

    • 表 2:GRE 协议的 BGP 组设置
      字段 value
      姓名 为 BGP 组命名,例如“BGP-over-GRE”。
      对等网络 选择 SEC 隧道,然后选择您在上述步骤 2 中配置的隧道。
      BFD 选择 “已禁用”
      类型 选择外部。
      本地 AS 输入正在使用的 AS 的编号,例如 65000。
      等待时间 指定时间(以秒为单位),例如 90。
      平滑重启时间 指定时间(以秒为单位),例如 120。

    • 在邻居部分中,单击 添加邻居。添加 IP 地址 邻接方 AS 值。

    • 或者,您可以为路由的导入或导出添加 BGP 策略。

    有关其他 BGP 设置的帮助,请参阅 BGP
  5. 添加 BGP 组。
  6. 滚动到“流量引导”部分,单击“添加流量引导”,然后输入设置。使用下表来指导您。请参阅流量引导规则
    表 3:流量引导设置
    字段 value
    姓名 输入流量引导规则的名称。
    战略 选择一种策略。您可以根据拓扑和配置使用任何策略(有序/加权/ECMP)配置流量引导配置文件。
    添加路径 单击 添加路径并 输入以下详细信息。
    1. 类型 - 选择安全边缘连接器
    2. 提供商 - 选择自定义。
    3. 名称 - 选择您在步骤 2 中创建的自定义提供程序的名称。

  7. 单击“添加路径”标题栏中的蓝色复选标记以保存路径设置。
  8. 单击侧面板底部的添加以添加流量引导策略。
  9. 滚动到“应用程序策略”部分,然后单击“添加应用程序策略”。使用下表来指导您。
    表 4:应用程序策略设置
    字段 value
    姓名 输入应用程序策略的名称。
    网络/用户 包括在步骤 2 中用于创建自定义提供程序的远程网络。我们将此网络放入应用策略中,以允许来自安全边缘连接器的入站访问。
    行动 选择允许流量到达其目标 操作。
    应用/目标 选择您希望网络/用户有权访问的应用。
    流量引导 选择您在步骤 6 中创建的流量引导策略,以便流量可以使用安全边缘隧道到达其目标。
  10. 单击页面右上角的保存以保存整个配置。

验证瞻博网络安全边缘隧道

在Mist门户上,您可以在 WAN Edge > WAN Edge 中验证已建立隧道的详细信息,然后单击 WAN Edge 洞察。您应该在“WAN 边缘事件)下看到”WAN 边缘隧道自动配置成功 “事件。

图 1:WAN 边缘事件 WAN Edge Events

导航到 WAN Edge > WAN Edge,然后向下滚动到 Secure Edge Connector 详细信息 部分,获取已建立隧道的状态详细信息。

图 2:已建立的安全边缘隧道 Established Secure Edge Tunnels

要验证创建的 GRE BGP会话,可以使用 WAN Edge 测试工具,导航到 WAN Edge > WAN Edge, > 单击 WAN Edge >公用事业 > 测试工具

  • 打开“ BGP ”选项卡> “摘要 ”选项卡> “显示摘要”。 您还可以在 “路由” 选项卡> 显示路由中验证隧道。

您可以在 WAN Edge Insights 页面上的探测统计信息下查看隧道统计信息。要查看此示例,请参阅隧道统计信息