Branch Office VPN > Branch Office VPN 示例 > 将 Branch Office VPN 用作租用线路的故障转移方案 (BGP)

从租用线路 (BGP) 使用 Branch Office VPN 进行故障转移

本主题介绍如何从使用 BGP 连接到 Branch Office VPN 的租用线路配置故障转移的示例。 有关如何将故障转移到 Branch Office VPN 的概述,请参阅配置 Branch Office VPN,以实现从租用线路进行故障转移

在此示例中,公司拥有专用的租用线路来连接两个办公室地点的 WatchGuard XTM 设备。 租用线路连接到每个站点的可信任 XTM 设备接口。 网络管理员想要在两个办公室之间配置 Branch Office VPN 连接,以便在租用线路连接不可用时进行故障转移。

此图显示适用于此示例中每个站点的配置设置。

网络故障转移图

网络配置示例

在此示例中,两个办公室使用下列 IP 地址。

  主办公室 XTM 设备 区域办公室 XTM 设备
外部接口 IP 地址 203.0.113.2/24 198.51.100.2/24
默认网关 IP 地址 203.0.113.1 198.51.100.1
连接到可信任网络的可信任接口 IP 地址 10.0.1.1/24 10.50.1.1/24

可信任网络 IP 地址

10.0.1.0/24 10.50.1.0/24
连接到租用线路的可信任接口 IP 地址 192.168.100.1/30 192.168.100.2/30

配置主办公室中的动态路由选择

要为故障转移使用 Branch Office VPN 连接,您必须在每个站点的 XTM 设备上启用动态路由选择。 可以使用任何支持的动态路由协议(RIP v1、RIP v2、OSPF、或 BGP v4)。 在此示例中,我们使用 BGP。

要启用动态路由选择:

  1. Web UI 中,选择网络 > 动态路由选择
    将显示动态路由选择设置页面
  2. 选中启用动态路由选择复选框。
  3. 选择 BGP 选项卡。
  4. 选中启用 复选框。
  5. BGP 选项卡文本框中,粘贴路由守护程序配置文件的文本。

对于主办公室,BGP 路由守护程序配置文件包含下列文本: 

router bgp 65535
network 10.0.1.0/24
neighbor 192.168.100.2 remote-as 65535

配置区域办公室的动态路由选择

要在区域办公室的 XTM 设备上启用有 BGP 的动态路由选择,请重复前一部分的步骤。

对于区域办公室,BGP 路由守护程序配置文件包含下列文本: 

router bgp 65535
network 10.50.1.0/24
neighbor 192.168.100.1 remote-as 65535

配置主办公室的 VPN

在本示例中,我们使用第 1 阶段和第 2 阶段的默认设置。

在主办公室,配置通往区域办公室的 VPN 网关

  1. 选择 VPN > Branch Office VPN
  2. 网关列表旁边,单击添加
    将显示新网关对话框。将显示网关设置页面。
  3. 网关名称文本框中,输入一个名称以便标识网关。
    在此示例中,输入 MO-RO-GWY
  4. 选择使用预共享的密钥。 输入用于两个设备的共享密钥。
  5. 网关端点部分中,单击添加
    将显示网关端点设置对话框。
  1. 本地网关部分,在IP 地址文本框中,输入主办公室 XTM 设备的外部接口 IP 地址:203.0.113.2
  2. 远程网关部分,对于远程网关 IP 地址,输入区域办公室 XTM 设备的外部接口 IP 地址:198.51.100.2
  3. 远程网关部分,对于网关 ID,输入区域办公室 XTM 设备的外部接口 IP 地址:198.51.100.2
  4. 单击确定
    在新建网关对话框中将显示您添加的网关端点。
  5. 单击确定

在主办公室,配置连接到区域办公室的 VPN 隧道

  1. 选择 VPN > Branch Office 隧道
  2. 单击添加
    将显示新建隧道对话框。
  3. 隧道名称文本框中输入隧道的名称。
  4. 网关下拉列表中,选择刚才添加的网关。
    在此示例中,选择 MO-RO-GWY
  5. 单击添加
    此时将显示隧道路由设置对话框。
  1. 本地 IP 部分中,从选择类型下拉列表选择网络 IP
  2. 网络 IP 文本框中,输入主办公室中可信任网络的 IP 地址:10.0.1.0/24
  3. 远程 IP 部分中,从选择类型下拉列表选择网络 IP
  4. 网络 IP 文本框中,输入区域办公室中可信任网络的 IP 地址:10.50.1.0/24
  5. 单击确定
    新建隧道对话框中将显示隧道路由。

在主办公室,配置全局 VPN 设置以启用故障转移

  1. 选择VPN > 全局 设置
    将显示全局 VPN 设置对话框。
  1. 选中启用非默认(静态或动态)路由以确定是否使用了 IPSec 复选框。
  2. 单击保存
  3. 将配置保存到设备。

在区域办公室配置 VPN

通过与主办公室中的设置相对应的设置在区域办公室配置 VPN。

在区域办公室配置通往主办公室的 VPN 网关。

  1. 选择VPN > 分支机构网关
  2. 单击添加

    此时将显示新建网关对话框。
  3. 网关名称文本框中,输入一个名称以便标识网关。
    在本示例中,键入 RO-MO-GWY
  4. 选择使用预共享的密钥。 输入用于两个设备的共享密钥。
  5. 网关端点部分中,单击添加
    将显示新建网关端点设置对话框。
  1. 本地网关部分,键入区域办公室处的 XTM 设备的外部接口 IP 地址:198.51.100.2
  2. 远程网关部分,对于远程网关 IP 地址,键入主办公室处的 XTM 设备的外部接口 IP 地址:203.0.113.2
  3. 远程网关部分,对于网关 ID,键入主办公室处的 XTM 设备的外部接口 IP 地址:203.0.113.2
  4. 单击确定
    在新建网关对话框中将显示您添加的网关端点。
  5. 单击确定

在区域办公室配置通往主办公室的 VPN 隧道

  1. 选择 VPN > Branch Office 隧道
  2. 单击添加
    将显示新建隧道对话框。
  3. 隧道名称文本框中输入隧道的名称。
  4. 网关下拉列表中,选择刚才添加的网关。
    在本示例中,选择 RO-MO-GWY
  5. 单击添加
    此时将显示隧道路由设置对话框。
  1. 本地 IP 部分中,从选择类型下拉列表选择网络 IP
  2. 网络 IP 文本框中,输入区域办公室中可信任网络的 IP 地址:10.50.1.0/24
  3. 远程 IP 部分中,从选择类型下拉列表选择网络 IP
  4. 网络 IP 文本框中,输入主办公室中可信任网络的 IP 地址:10.0.1.0/24
  5. 单击确定
    新建隧道对话框中将显示隧道路由。

在区域办公室中,将全局 VPN 设置配置为启用故障转移

  1. 选择 VPN > 全局 设置
    将显示全局 VPN 设置对话框。
  1. 选中启用非默认(静态或动态)路由以确定是否使用了 IPSec 复选框。
  2. 单击保存
  3. 将配置保存到 XTM 设备。

请参阅

配置 Branch Office VPN,以实现从租用线路进行故障转移

使用 Branch Office VPN 从租用线路进行故障转移 (OSPF)

提供反馈  •   获得支持  •   全部产品文件  •   知识库