Branch Office VPN > Branch Office VPN 示例 > 将 Branch Office VPN 用作租用线路的故障转移方案 (OSPF)

使用 Branch Office VPN 从租用线路进行故障转移 (OSPF)

本主题提供的示例介绍如何从使用 OSPF 连接到 Branch Office VPN 的租用线路配置故障转移。 有关如何将故障转移到 Branch Office VPN 的概述,请参阅配置 Branch Office VPN,以实现从租用线路进行故障转移

在本示例中,组织有在两个站点(站点 1 和站点 2)上连接 WatchGuard XTM 设备的租用线路。 在每个站点,租用线路的路由器都连接到可信任网络。 该组织的网络管理员希望在两个站点间配置一个 Branch Office VPN 连接,如果租用线路连接不可用时该连接可以用于故障转移。

此图显示适用于此示例中每个站点的配置设置。

显示站点 1 和站点 2 使用的 IP 地址的网络图

站点 1 网络配置

站点 1 的 WatchGuard XTM 设备:

连接到租用线路并连接到站点 1 可选接口的路由器:

站点 2 网络配置

站点 2 的 WatchGuard XTM 设备:

连接到租用线路并连接到站点 2 可信网络的路由器:

静态路由

两个 XTM 设备之间的租用线路的每端都有路由器。 在每个站点,必须在 XTM 设备和路由器上配置静态路由,以便流量可以在两个网络之间正确路由。

每个站点中的 XTM 设备和路由器所需的静态路由如下所示。

站点 1 的静态路由

  在站点 1 XTM 设备上 在站点 1 路由器上
路由至站点 2 XTM 设备

路由至:10.50.2.0/30
网关: 10.0.2.2

网络:10.50.2.0/30
下一跃点: 172.16.0.2

路由至站点 1 可信任网络

 

网络: 10.0.1.0/24
下一跃点: 10.0.2.1

路由至站点 2 可信任网络  

网络: 10.50.1.0/24

下一跃点: 172.16.0.2

站点 B 的静态路由

  在站点 2 XTM 设备上 在站点 2 路由器上
路由至站点 1 XTM 设备

路由至:10.0.2.0/30
网关: 10.50.2.2

网络:10.0.2.0/30
下一跃点: 172.16.0.1

路由至站点 1 可信任网络  

网络: 10.0.1.0/24
下一跃点: 172.16.0.1

路由至站点 2 可信任网络  

网络: 10.50.1.0/24

下一跃点: 10.50.2.1

有关如何将静态路由添加至 XTM 设备的信息,请参阅添加静态路由

配置静态路由并验证设备是否可以互通之后,可以配置跨专用网络链路的动态路由选择。

在站点 1 配置动态路由选择

要为故障转移使用 Branch Office VPN 连接,您必须在每个站点的 XTM 设备上启用动态路由选择。 可以使用任何支持的动态路由选择协议(RIP v1、RIP v2、OSPF、或 BGP v4)。 在此示例中,我们使用 OSPF。

启用动态路由:

  1. Web UI 中,选择“网络”>“动态路由选择”
    将显示“动态路由选择设置”页面
  2. 选中“启用动态路由选择”复选框。
  3. 选择“OSPF”选项卡。
  4. 选择“启用复选框。
  5. “OSPF”选项卡文本框中,粘贴您的路由守护程序配置文件中的文本。

对于站点 1,OSPF 路由守护程序配置文件包括该文本: 

router ospf
ospf router-id 10.0.2.1
network 10.0.2.0/24 area 0
network 10.0.1.0/24 area 0

  1. 单击“保存”

接下来必须添加一个策略,才能允许 OSPF 多播从站点 1 的租用线路路由器传输到 OSPF 保留的多播地址。

  1. 选择“防火墙”>“防火墙策略”
    将显示“防火墙策略”页面。
  2. 单击 “添加策略”图标
    将显示“选择策略类型”页面。
  3. 展开“数据包筛选器” ,然后选择“OSPF”
  4. 单击“添加”策略
    将显示“策略配置”页面。
  1. 将策略配置为允许将站点 1 路由器的 LAN IP 地址 (10.0.2.2) 的流量传输到 IP 地址 224.0.0.5 和 224.0.0.6。

有关如何为策略设置源地址和目标地址的信息,请参阅“设置策略访问规则”。

  1. 单击“保存”
  2. 设置连接到站点 1 租用线路的路由器为动态路由选择启用 OSPF。

例如,如果站点 1 使用 Cisco 路由器,请在路由器配置文件中添加这几行文字:

router ospf 1
log-adjacency-changes
network 172.16.0.0 0.0.0.255 area 0
network 10.0.2.0 0.0.0.255 area 0

  1. 配置路由器之后,选择“系统状态”>“路由器”,然后验证 XTM 设备和路由器相互连接并能够向对方发送更新。

然后,您可以添加认证并限制 OSPF 策略仅侦听正确的接口。

WatchGuard 提供互操作性说明,以帮助我们的客户配置 WatchGuard 产品,从而使其与其他组织创建的产品配合使用。 如果需要关于配置非 WatchGuard 产品的更多信息或技术支持,请参阅该产品的相关文档和支持资源。

在站点 2 配置动态路由选择

要在站点 2 的 XTM 设备上用 OSPF 配置动态路由选择,请重复前面部分中的步骤。

  1. 选择“网络”>“动态路由选择”以通过站点 2 XTM 设备上的 OSPF 启用动态路由选择。

对于站点 2,OSPF 路由守护程序配置文件包括该文本:

router ospf
ospf router-id 10.50.2.2
network 10.50.2.0/24 area 0
network 10.50.1.0/24 area 0

  1. 添加 OSPF 策略,以允许 OSPF 广播流量从站点 2 路由器的 LAN IP 地址 (10.50.2.2) 传输到 IP 地址 224.0.0.5 和 224.0.0.6。
  1. 设置连接到站点 2 租用线路的路由器为动态路由选择启用 OSPF。

例如,如果您使用 Cisco 路由器,请在路由器配置文件中添加这几行文字:

router ospf 1
log-adjacency-changes
network 172.16.0.0 0.0.0.255 area 0
network 10.50.2.0 0.0.0.255 area 0

  1. 配置路由器之后,选择“系统状态”>“路由器”,然后验证 XTM 设备和路由器相互连接并能够向对方发送更新。

在站点 1 配置 Branch Office VPN

在本示例中,我们使用第 1 阶段和第 2 阶段的默认设置。

在站点 1,配置到站点 2 的 Branch Office VPN 网关

  1. 选择“VPN”>“Branch Office VPN”
  2. “网关”列表旁边,单击“添加”
    将显示“网关设置”页面。
  3. “网关名称”文本框中,输入一个名称以便标识网关。
    在本例中,请键入 gateway to site 2
  4. 选择“使用预共享的密钥”。 输入用于两个设备的共享密钥。
  5. “网关端点”部分中单击“添加”
    “网关端点设置”对话框。
  1. “本地网关”部分的通过“IP 地址”文本框中,为站点 1 的 XTM 设备输入外部接口 IP 地址,203.0.113.2
  2. “远程网关”部分,为远程网关的 IP 地址输入站点 2 XTM 设备的外部接口 IP 地址,198.51.100.2
  3. “远程网关”部分,为网关 ID 输入站点 2 XTM 设备外部接口的 IP 地址,198.51.100.2
  4. 单击“确定”
    在“新建网关”对话框中将显示您添加的网关端点。
  5. 单击“确定”

在站点 1,配置到站点 2 的 Branch Office VPN 隧道

  1. 请选择“VPN”>“分支机构隧道”
  2. 单击“添加”
    将显示“新建隧道”对话框。
  3. “隧道名称”文本框中输入隧道的名称。
  4. 单击“添加”
    将显示“隧道路由设置”对话框。
  1. 在“本地IP”部分中,从“选择类型”下拉列表中选择“网络 IP”。
  2. “网络 IP” 文本框中,输入站点 1 可信任网络的 IP 地址,10.0.1.0/24
  3. 在“远程”部分中,从“选择类型”下拉列表中选择“网络 IP”。
  4. “网络 IP” 文本框中,输入站点 2 可信任网络的 IP 地址,10.50.1.0/24
  5. 单击“确定”
    “新建隧道”对话框中将显示隧道路由。

在站点 1,配置全局 VPN 设置以启用故障转移

  1. 选择“VPN”>全局 设置”
    将显示“全局 VPN 设置”对话框。
  1. 选中“启用非默认(静态或动态)路由以确定是否使用了 IPSec”复选框。
  2. 单击“保存”
  3. 将配置保存到设备。

配置站点 2 的分支结构 VPN

在站点 2,用与站点 1 设置相对应的设置配置 Branch Office VPN。

在站点 2,配置到站点 1 的 Branch Office VPN 网关

  1. 选择“VPN”>“分支机构网关”
  2. 单击“添加”

    此时将显示“新建网关”对话框。
  3. “网关名称”文本框中,输入一个名称以便标识网关。
    在本示例中,键入“gateway site 1”
  4. 选择“使用预共享的密钥”。 输入用于两个设备的共享密钥。
  5. “网关端点”部分中单击“添加”
    将显示“新建网关端点设置”对话框。
  1. “本地网关”部分,输入站点 2 XTM 设备的外部接口 IP 地址,198.51.100.2
  2. “远程网关”部分,为远程网关的 IP 地址输入站点 1 XTM 设备外部接口的 IP 地址,203.0.113.2
  3. “远程网关”部分,为网关 ID 输入站点 1 XTM 设备外部接口的 IP 地址,203.0.113.2
  4. 单击“确定”
    在“新建网关”对话框中将显示您添加的网关端点。
  5. 单击“确定”

在站点 2,配置到站点 1 的 Branch Office VPN 隧道

  1. 请选择“VPN”>“分支机构隧道”
  2. 单击“添加”
    将显示“新建隧道”对话框。
  3. “隧道名称”文本框中输入隧道的名称。
  4. 单击“添加”
    将显示“隧道路由设置”对话框。
  1. 在“本地IP”部分中,从“选择类型”下拉列表中选择“网络 IP”。
  2. “网络 IP” 文本框中,输入站点 2 可信任网络的 IP 地址,10.50.1.0/24
  3. 在“远程”部分中,从“选择类型”下拉列表中选择“网络 IP”。
  4. “网络 IP” 文本框中,输入站点 1 可信任网络的 IP 地址,10.0.1.0/24
  5. 单击“确定”
    “新建隧道”对话框中将显示隧道路由。

在站点 2,配置全局 VPN 设置以启用故障转移

  1. 选择“VPN”>全局 设置”
    将显示“全局 VPN 设置”对话框。
  1. 选中“启用非默认(静态或动态)路由以确定是否使用了 IPSec”复选框。
  2. 单击“保存”
  3. 将配置保存到设备。

另请参阅

配置 Branch Office VPN,以实现从租用线路进行故障转移

从租用线路 (BGP) 使用 Branch Office VPN 进行故障转移

提供反馈  •   获得支持  •   全部产品文件  •   知识库