本主题提供的示例介绍如何从使用 OSPF 连接到 Branch Office VPN 的租用线路配置故障转移。 有关如何将故障转移到 Branch Office VPN 的概述,请参阅配置 Branch Office VPN,以实现从租用线路进行故障转移。
在本示例中,组织有在两个站点(站点 1 和站点 2)上连接 WatchGuard XTM 设备的租用线路。 在每个站点,租用线路的路由器都连接到可信任网络。 该组织的网络管理员希望在两个站点间配置一个 Branch Office VPN 连接,如果租用线路连接不可用时该连接可以用于故障转移。
此图显示适用于此示例中每个站点的配置设置。
站点 1 的 WatchGuard XTM 设备:
连接到租用线路并连接到站点 1 可选接口的路由器:
站点 2 的 WatchGuard XTM 设备:
连接到租用线路并连接到站点 2 可信网络的路由器:
两个 XTM 设备之间的租用线路的每端都有路由器。 在每个站点,必须在 XTM 设备和路由器上配置静态路由,以便流量可以在两个网络之间正确路由。
每个站点中的 XTM 设备和路由器所需的静态路由如下所示。
在站点 1 XTM 设备上 | 在站点 1 路由器上 | |
---|---|---|
路由至站点 2 XTM 设备 |
路由至:10.50.2.0/30 |
网络:10.50.2.0/30 |
路由至站点 1 可信任网络 |
|
网络: 10.0.1.0/24 |
路由至站点 2 可信任网络 |
网络: 10.50.1.0/24 |
在站点 2 XTM 设备上 | 在站点 2 路由器上 | |
---|---|---|
路由至站点 1 XTM 设备 |
路由至:10.0.2.0/30 |
网络:10.0.2.0/30 |
路由至站点 1 可信任网络 |
网络: 10.0.1.0/24 |
|
路由至站点 2 可信任网络 |
网络: 10.50.1.0/24 |
有关如何将静态路由添加至 XTM 设备的信息,请参阅添加静态路由
配置静态路由并验证设备是否可以互通之后,可以配置跨专用网络链路的动态路由选择。
要为故障转移使用 Branch Office VPN 连接,您必须在每个站点的 XTM 设备上启用动态路由选择。 可以使用任何支持的动态路由选择协议(RIP v1、RIP v2、OSPF、或 BGP v4)。 在此示例中,我们使用 OSPF。
启用动态路由:
对于站点 1,OSPF 路由守护程序配置文件包括该文本:
router ospf
ospf router-id 10.0.2.1
network 10.0.2.0/24 area 0
network 10.0.1.0/24 area 0
接下来必须添加一个策略,才能允许 OSPF 多播从站点 1 的租用线路路由器传输到 OSPF 保留的多播地址。
有关如何为策略设置源地址和目标地址的信息,请参阅“设置策略访问规则”。
例如,如果站点 1 使用 Cisco 路由器,请在路由器配置文件中添加这几行文字:
router ospf 1
log-adjacency-changes
network 172.16.0.0 0.0.0.255 area 0
network 10.0.2.0 0.0.0.255 area 0
然后,您可以添加认证并限制 OSPF 策略仅侦听正确的接口。
WatchGuard 提供互操作性说明,以帮助我们的客户配置 WatchGuard 产品,从而使其与其他组织创建的产品配合使用。 如果需要关于配置非 WatchGuard 产品的更多信息或技术支持,请参阅该产品的相关文档和支持资源。
要在站点 2 的 XTM 设备上用 OSPF 配置动态路由选择,请重复前面部分中的步骤。
对于站点 2,OSPF 路由守护程序配置文件包括该文本:
router ospf
ospf router-id 10.50.2.2
network 10.50.2.0/24 area 0
network 10.50.1.0/24 area 0
例如,如果您使用 Cisco 路由器,请在路由器配置文件中添加这几行文字:
router ospf 1
log-adjacency-changes
network 172.16.0.0 0.0.0.255 area 0
network 10.50.2.0 0.0.0.255 area 0
在本示例中,我们使用第 1 阶段和第 2 阶段的默认设置。
在站点 2,用与站点 1 设置相对应的设置配置 Branch Office VPN。