WSG上網(wǎng)行為管理(WFilter NGF)既可以做網(wǎng)關(guān)部署,也可以做網(wǎng)橋部署。在網(wǎng)橋部署模式下,WSG的IPSec VPN和OpenVPN一樣是可用的,可以實(shí)現(xiàn)單臂模式的VPN組網(wǎng)。網(wǎng)絡(luò)結(jié)構(gòu)如下圖:
本文將結(jié)合WSG介紹如何實(shí)現(xiàn)IPSec VPN的單臂部署。
1. 首先,要在防火墻(路由器)配置端口映射。
把IPSec的端口(UDP 500和UDP 4500)映射到WSG上。如圖:
2. 在WSG上配置IPSec隧道
隧道的配置參數(shù)要和對(duì)端IPSec的參數(shù)一致。
參數(shù)配置正確后,應(yīng)用新配置,即可連接到對(duì)端IPSec隧道。
3. 配置靜態(tài)路由表
在單臂部署模式下,客戶機(jī)的網(wǎng)關(guān)并不是指向WSG,所以需要在網(wǎng)關(guān)(三層交換機(jī)或者路由器)上配置路由表轉(zhuǎn)發(fā),把對(duì)端網(wǎng)段的數(shù)據(jù)包重定向到WSG網(wǎng)橋。如圖:
經(jīng)過上述配置后,數(shù)據(jù)包的路徑是這樣的:
客戶機(jī)往對(duì)端網(wǎng)段的數(shù)據(jù)包發(fā)到客戶機(jī)的網(wǎng)關(guān)(三層交換機(jī)或者路由器)
網(wǎng)關(guān)根據(jù)靜態(tài)路由表,把數(shù)據(jù)包轉(zhuǎn)發(fā)到WSG網(wǎng)橋。
WSG把該數(shù)據(jù)包通過IPSec隧道發(fā)到對(duì)端IPSec。
對(duì)端返回的數(shù)據(jù)包經(jīng)過IPSec隧道發(fā)到WSG。
WSG再把數(shù)據(jù)包轉(zhuǎn)發(fā)給客戶機(jī)。
這樣就完成了數(shù)據(jù)包的閉環(huán)傳輸。