Mobile VPN with L2TP > 通过 Mobile VPN with L2TP 隧道进行 Internet 访问的选项

通过 Mobile VPN with L2TP 隧道进行 Internet 访问的选项

在为远程用户配置 Mobile VPN 时,您必须选择希望其常规 Internet 流量流经 VPN 隧道还是绕开 VPN 隧道。 您的选择会影响您的网络安全性,因为不流经隧道的 Internet 流量是不经过筛选或加密的
在您的配置中,指定您的选择以及您所选的隧道路由:默认路由 VPN 或拆分隧道 VPN。

默认路由 VPN

最安全的选项是要求所有远程用户的 Internet 流量通过 VPN 隧道路由到 XTM 设备。 然后流量再送回到 Internet。 使用此配置(称为默认路由 VPN)时,尽管 XTM 设备会占用更多处理能力和带宽,但 XTM 设备能够检查所有流量并提供增强的安全性。 使用默认路由 VPN 时,动态 NAT 策略必须包括来自远程网络的传出流量。 这样,远程用户可以在将所有流量发送到 XTM 设备时浏览 Internet。

拆分隧道 VPN

另一个配置选项是启用拆分隧道。 此配置使用户能够在无需通过 VPN 隧道发送 Internet 流量的情况下浏览 Internet。 拆分隧道可改善网络性能,但会降低安全性,因为您创建的策略不会应用于 Internet 流量。 如果使用拆分隧道,建议您在每台客户端计算机上安装防火墙软件。

Android 和 iOS 设备上的本机 VPN 客户端不支持拆分隧道。

Mobile VPN with L2TP 的默认路由 VPN 设置 

在 Windows XP、Windows 7 和 Mac OS X 中,L2TP 连接的默认设置为默认路由。 必须使用动态 NAT 配置 XTM 设备以接收来自 L2TP 用户的流量。 管理通过 XTM 设备传出到 Internet 的流量的所有策略都必须配置为允许 L2TP 用户流量。

配置默认路由 VPN 时:

Mobile VPN with L2TP 的拆分隧道 VPN 设置

如果您的 VPN 客户端支持拆分隧道,则在客户端计算机上,将 L2TP 连接属性编辑为不通过 VPN 发送所有流量。

要在 Windows 8 中启用 L2TP 拆分隧道,请执行以下操作:

  1. 从 Windows 8 charm 菜单中,选择设置
  2. 选择网络
    将显示连接列表。
  3. 连接列表中,右键单击 VPN 连接名称。
  4. 单击查看连接属性
    将显示 VPN 属性对话框。
  5. 选择网络选项卡。
  6. 在列表中选择 Internet 协议版本 4 (TCP/IPv4),然后单击属性
  7. 常规选项卡上单击高级
    将显示高级 TCP/IP 设置对话框。
  8. IP 设置选项卡上,清除在远程网络上使用默认网关复选框。

要在 Windows 7 中启用 L2TP 拆分隧道,请执行以下操作:

  1. 选择控制面板 > 网络和 Internet > 连接至网络
  2. 右键单击 L2TP VPN 连接并选择属性
    将显示 VPN 属性对话框。
  3. 选择网络选项卡。
  4. 在列表中选择 Internet 协议版本 4 (TCP/IPv4),然后单击属性
  5. 单击高级
    将显示高级 TCP/IP 设置对话框。
  6. IP 设置选项卡上,清除在远程网络上使用默认网关复选框。

要在 Windows XP 中启用 L2TP 拆分隧道,请执行以下操作:

  1. 选择开始 >  控制面板 >  网络连接
  2. 右键单击 L2TP VPN 连接并选择属性
    将显示 VPN 属性对话框。
  3. 选择网络选项卡。
  4. 在列表中选择 Internet 协议 (TCP/IP),然后单击属性
  5. 单击高级
    将显示高级 TCP/IP 设置对话框。
  6. 常规选项卡上,清除在远程网络上使用默认网关复选框。

L2TP 路由由客户端计算机定义。 如果不选中在远程网络上使用默认网关复选框,则当流量目的地为已分配给客户端计算机的虚拟 IP 地址的 /24 子网时,客户端计算机仅通过 VPN 隧道路由流量。 例如,如果为客户端分配了虚拟 IP 地址 10.0.1.225,则流向 10.0.1.0/24 网络的流量通过 VPN 隧道路由,而流向 10.0.2.0 的流量则不通过 VPN 隧道路由。

请参阅

添加网络动态 NAT 规则

提供反馈  •   获得支持  •   全部产品文件  •   知识库