Branch Office VPN > 配置 Branch Office VPN,以实现从租用线路进行故障转移
配置 Branch Office VPN,以实现从租用线路进行故障转移
如果其他路由(例如私人租用线路)变得不可用,则可以为故障转移配置 XTM 设备以使用 IPSec Branch Office VPN 隧道。
要求
为了使 VPN 故障转移正确运行,配置必须满足这些要求:
- 每个站点必须有一个连接到两个站点间的租用线路的路由器。
- 在每个站点,连接到租用线路的路由器必须连接到可信 XTM 设备或可选接口。 它连接的接口必须与 Branch Office VPN 隧道所使用的接口不同。
- 必须将连接到租用线路的两个路由器配置为使用动态路由选择(OSPF、BGP 或 RIP)。
- 也必须在两个站点的 XTM 设备上启用动态路由选择。
- 必须同时在两个站点的 XTM 设备上启用全局 VPN 设置“启用非默认(静态或动态)路由以确定是否使用了 IPSec”。
要从租用线路中为自动故障转移使用这个功能,您必须使用动态路由选择。
通过此配置,XTM 设备将基于常规防火墙策略处理 Internet 流量。 该配置不会在您的设备配置中创建任何关于多 WAN 使用的限制。
配置概述
配置从租用线路到 Branch Office VPN 的故障转移的常规步骤为:
- 在每个站点配置动态路由选择,并添加关联的 RIP、OSPF 或 BGP 策略,以创建通过租用线路的路由。
有关详细信息,请参阅关于动态路由选择
- 配置 Branch Office VPN 以连接两个站点。
- 在每个站点配置全局 VPN 设置以启用故障转移功能。
在“VPN 设置”页面上,选中“启用非默认(静态或动态)路由以确定是否使用了 IPSec”复选框。
有关两个带有详细配置步骤的示例,请参阅:
有关示例配置文件的信息,请参阅:
- 配置示例: 从专用网络链路进行 Branch Office VPN 故障转移
Branch Office VPN 故障转移运作方式
启用动态路由选择时,XTM 设备将基于连接状态自动更新路由表。 如果到租用线路路由器的连接失败,XTM 设备将从路由表动态移除该路由。 可以查看 Firebox System Manager 中的“状态报告”选项卡上的路由表。
如果存在到该站点的动态路由,则每个办公室站点的 XTM 设备都通过连接到专用租用线路的可信任接口向其他办公室发送流量。 如果路由表中没有动态路由,则每个站点的 XTM 设备都通过外部接口上的加密 IPSec BOVPN 隧道发送流量。 当恢复租用线路上的动态路由时,设备将自动再次通过私人租用线路发送流量。