雏鹰部落

 找回密码
 立即注册

QQ登录

只需一步,快速开始

搜索
查看: 3857|回复: 5

[转帖]ipsecVPN实例小应用

[复制链接]
发表于 2007-4-21 23:44:48 | 显示全部楼层 |阅读模式
今天在公司建立了一个ipsecVPN,如下上海的路由器采用双ADSL拨入internet,要求在上海和南京之间建立LAN--LAN的ipsecVPN通道

上海内网--Hiper路由器--ADSL1--Internet--ADSL--Hiper路由器--南京内网
                                        ADSL2

如果两端路由器全部采用单线路接入的话,问题将会简化,按照正常的步骤可以建立vpn,现在比较特殊的是上海的路由器采用了双ADSL线路接入internet,按照正常的步骤建立vpn以后发现vpn建立好后,在内网ping对端内网不通,在hiper上可以ping通对端内网,经过分析排除错误后发现有以下关键性问题没有解决(假设ipsec建立在adsl1线路上)

1:ipsec通道进行sa协商时必须要求始终使用同一条线路进行协商,现在出现一个问题就是上海内网的出internet的包会走两条不同的线路,当其走adsl1时,ok没有问题,但是当其走adsl2时问题就出来了,这些包不走ipsec,它会直接奔internet而去

2:当ipsec建立好以后(第一阶段的协商已经结束),进行数据传输时,还会重复上面的问题,上海内网的包还会走两条线路,当它走adsl2的时候它就直接进入internet

了解了上面出现的问题后我们就会找到解决的方法了

1:第一阶段,既然你上海内网建立对端vpn的话,请求sa协商的包肯定要连接对端的ip地址,ok,那我就在上海的路由器上做个限制,强制凡是到对端ip地址的包全部走adsl1,这样当上海内网的要建立vpn时,全部走adsl1进行协商,这是保障第一阶段sa的建立的路由

2:同第一阶段的解决方法一样,进行数据传输时强制凡是到对端内网的包都走adsl1,加两条路由那么这个问题就会解决了
发表于 2007-5-7 19:05:12 | 显示全部楼层
有用,好帖,挺实际的!!!
发表于 2007-5-11 17:49:27 | 显示全部楼层
哇....这个好啊    真好。。。。。。
发表于 2007-5-15 20:24:19 | 显示全部楼层
好……
顶一个!!
 楼主| 发表于 2007-5-15 22:53:28 | 显示全部楼层
谢楼上的,欢迎你们随时来BOOTCAMP学习一些实际的东西。
发表于 2007-10-15 10:47:35 | 显示全部楼层
顶了  好东西啊 谢谢啊
您需要登录后才可以回帖 登录 | 立即注册

本版积分规则

QQ|熊猫同学技术论坛|小黑屋| 网络工程师论坛 ( 沪ICP备09076391 )

GMT+8, 2024-5-6 15:43 , Processed in 0.074447 second(s), 19 queries , Gzip On.

快速回复 返回顶部 返回列表