Branch Office VPN > 配置 VPN 故障转移

配置 VPN 故障转移

故障转移是需要高可用性的重要网络功能。 如果已配置多 WAN 故障转移,则在发生故障时,VPN 隧道会自动将故障转移到备用外部接口。 也可以配置 VPN 隧道,使其在主端点不可用时可故障转移至备用端点。

当出现下列两个事件中的一个时,便会发生 VPN 故障转移:

发生故障转移时,如果隧道使用的是 IKE 保持活动,那么 IKE 将继续向对等方发送第 1 阶段保持活动数据包。 获得响应后,IKE 将触发故障回复至主 VPN 网关。 如果隧道使用的是 Dead Peer Detection,那么在从主 VPN 网关获得响应后,将进行故障回复。

发生故障转移事件时,最新连接和现有连接都将自动进行故障转移。 例如,如果启动 FTP“PUT”命令而主 VPN 路径出现故障,则会在备用 VPN 路径上继续现有 FTP 连接。 连接不会丢失,但会有一些延迟。 请注意,只有在以下情况下才会发生 VPN 故障转移:

那些在隧道配置中启用了动态 NAT 的 BOVPN 隧道不会发生 VPN 故障转移。 不使用 NAT 的 BOVPN 隧道可进行 VPN 故障转移,并且 BOVPN 会话也可继续进行。 对于 Mobile VPN 隧道,会话则不会继续。 您必须再次对 Mobile VPN 客户端进行认证才能建立新的 Mobile VPN 隧道。

定义多个网关对

要配置手动 BOVPN 隧道以故障转移到备用端点,必须为每个网关定义多组本地和远程端点(网关对)。

要在 VPN 配置中实现完整的故障转移功能,必须为隧道两端的每个外部接口组合定义网关对。 例如,考虑两个分别具有两个外部接口的 XTM 设备。

本地 XTM 设备

主外部接口 IP 地址: 203.0.113.2

备用外部接口 IP 地址: 192.0.2.2

远程 XTM 设备

主外部接口 IP 地址: 198.51.100.2

备用外部接口 IP 地址: 198.51.100.3

为了完成 VPN 故障转移,必须在本地 XTM 设备上为 Branch Office 网关添加四个网关对:

203.0.113.2 - 198.51.100.2
203.0.113.2 - 198.51.100.3
192.0.2.2 - 198.51.100.2
192.0.2.2 - 198.51.100.3

要配置网关端点设置:

  1. 选择 VPN > Branch Office VPN 单击网关列表旁边的添加以添加新网关。 指定网关名称并定义凭据方法,具体方法请参阅配置网关
  2. 网关设置页面中的网关端点部分,单击添加
    将显示网关端点设置对话框。
  1. 指定本地和远程网关的位置。 选择与您添加的本地网关 IP 地址或域名相匹配的外部接口名称。
    可以为远程网关同时添加网关 IP 地址和网关 ID。 网关 ID 通常为 IP 地址。 如果远程网关在 NAT 设备之后并且需要更多信息以认证到 NAT 设备之后的网络,则可能需要使用 IP 地址之外的内容作为网关 ID。
  2. 单击确定关闭新建网关端点设置对话框。
    将显示网关对话框。 网关端点列表中将显示已定义的网关对。
  3. 重复步骤 3 和 4 向此网关配置添加其他网关对。 最多可为网关添加九个网关对。 您可以选择一个网关对,然后单击上移下移来更改 XTM 设备尝试进行连接的顺序。
  1. 单击保存

请参阅

配置 VPN 调制解调器故障转移

提供反馈  •   获得支持  •   全部产品文件  •   知识库