• 全部
  • 經驗案例
  • 典型配置
  • 技術公告
  • FAQ
  • 漏洞說明
  • 全部
  • 全部
  • 大數據引擎
  • 知了引擎
產品線
搜索
取消
案例類型
發布者
是否解決
是否官方
時間
搜索引擎
匹配模式
高級搜索

建設ipsecvpn,如果2家機構有相同的內部ip地址網段怎麼處理

2024-10-11提問
  • 0關注
  • 0收藏,2892瀏覽
waley 零段
粉絲:0人 關注:0人

問題描述:

2家機構通過ipsecvpn互聯,比如A有ip段172.16.0.0/24,B也有相同的地址段,現在B的這個地址要通過vpn訪問A,A的返程就碰到了路由的問題,有什麼辦法解決。

最佳答案

粉絲:98人 關注:11人

參考案例:

現場HOSTB為總部,HOSTAHOSTC為分支需要通過IPSEC VPN和總部互訪(分支之間也需要互相訪問),總部使用固定地址,分支4G撥號動態獲地址和總部使用野蠻模式建立IPSEC隧道。由於兩個分支和總部內網網段衝突,不可以直接通過ipsec隧道去訪問總部,可以通過建立靜態vxlan隧道實現大二層互通。

配置步驟


HOSTA

配置接口Loopback0IP地址,作為隧道的源端地址

interface LoopBack0

 ip address 10.1.1.1 255.255.255.0

接口下調用ipsec策略

interface GigabitEthernet1/0/1

ip address 1.1.1.1 255.255.0.0

 ipsec apply policy policy1

配置去往公網的默認路由

ip route-static 0.0.0.0 0 1.1.1.2

# IPSEC感興趣流

acl advanced 3000

 rule 0 permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255

rule 1 permit ip source 10.1.1.0 0.0.0.255 destination 10.1.3.0 0.0.0.255

#

ipsec transform-set transform1

 esp encryption-algorithm 3des-cbc

 esp authentication-algorithm md5

#

ipsec policy policy1 1 isakmp

 transform-set transform1

 security acl 3000

 remote-address 2.2.2.2

 ike-profile profile1

#

ike profile profile1

 keychain keychain1

 exchange-mode aggressive

 local-identity fqdn devicea

 match remote identity address 2.2.2.2 255.255.0.0

#

ike keychain keychain1

 pre-shared-key address 2.2.2.2 255.255.0.0 key H3c

#

HOSTB

配置接口Loopback0IP地址,作為隧道的源端地址

interface LoopBack0

 ip address 10.1.2.1 255.255.255.0

接口下調用ipsec策略

interface GigabitEthernet1/0/1

ip address 2.2.2.2 255.255.0.0

 ipsec apply policy policy1

配置去往公網的靜態路由

ip route-static 0.0.0.0 0 2.2.2.1

#

ipsec transform-set transform1

 esp encryption-algorithm 3des-cbc

 esp authentication-algorithm md5

#

ipsec policy-template template1 1

 transform-set transform1

 local-address 2.2.2.2

 ike-profile profile1

#

ipsec policy-template template1 2

 transform-set transform1

 local-address 2.2.2.2

 ike-profile profile2

#

ipsec policy policy1 1 isakmp template template1

#

ipsec policy policy1 2 isakmp template template2

#

ike profile profile1

 keychain keychain1

 exchange-mode aggressive

 match remote identity fqdn devicea

#

ike profile profile2

 keychain keychain2

 exchange-mode aggressive

 match remote identity fqdn devicec

#

ike keychain keychain1

 pre-shared-key address 1.1.1.1 255.255.0.0 key H3C

#

ike keychain keychain2

 pre-shared-key address 3.3.3.2 255.255.0.0 key H3C

#

HOSTC

配置接口Loopback0IP地址,作為隧道的源端地址

interface LoopBack0

 ip address 10.1.3.1 255.255.255.0

接口下調用ipsec策略

interface GigabitEthernet1/0/1

 ip address 3.3.3.2 255.255.0.0

 ipsec apply policy policy1

配置去往公網的靜態路由

 ip route-static 0.0.0.0 0 3.3.3.1

配置IPSEC感興趣流

acl advanced 3000

 rule 0 permit ip source 10.1.3.0 0.0.0.255 destination 10.1.2.0 0.0.0.255

rule 0 permit ip source 10.1.3.0 0.0.0.255 destination 10.1.1.0 0.0.0.255

#

ipsec transform-set transform1

 esp encryption-algorithm 3des-cbc

 esp authentication-algorithm md5

#

ipsec policy policy1 1 isakmp

 transform-set transform1

 security acl 3000

 remote-address 2.2.2.2

 ike-profile profile1

#

ike profile profile1

 keychain keychain1

 exchange-mode aggressive

 local-identity fqdn devicec

 match remote identity address 2.2.2.2 255.255.0.0

#

ike keychain keychain1

 pre-shared-key address 2.2.2.2 255.255.0.0 key H3C

 

2.總部和分支1建立vxlan隧道tunnel100,總部和分支2建立vxlan隧道200,分支1通過分支2和總部建立vxlan隧道tunnel300

HOSTA

開啟L2VPN能力

 l2vpn enable

創建vsi實例testvxlan 1 並使Tunnel100Tunnel300關聯vxlan1

vsi test

 vxlan 1

  tunnel 100

  tunnel 300

接口關聯VSI實例vpn1

interface GigabitEthernet1/0/6

xconnect vsi test

HOSTAHOSTB之間建立VXLAN隧道

interface Tunnel100 mode vxlan

 source 10.1.1.1

 destination 10.1.2.1

HOSTAHOSTC之間建立VXLAN隧道

interface Tunnel300 mode vxlan

 source 10.1.1.1

 destination 10.1.3.1

#

HOSTB

開啟L2VPN能力

 l2vpn enable

創建vsi實例testvxlan 1 並使Tunnel100Tunnel200關聯vxlan1

vsi test

 vxlan 1

  tunnel 100

  tunnel 200

接口關聯VSI實例vpn1

interface GigabitEthernet1/0/6

xconnect vsi test

HOSTAHOSTB之間建立VXLAN隧道

interface Tunnel100 mode vxlan

 source 10.1.2.1

 destination 10.1.1.1

HOSTCHOSTB之間建立VXLAN隧道

interface Tunnel200 mode vxlan

 source 10.1.2.1

 destination 10.1.3.1

#

HOSTC

開啟L2VPN能力

 l2vpn enable

創建vsi實例testvxlan 1 並使Tunnel200Tunnel300關聯vxlan1

vsi test

 vxlan 1

  tunnel 200

 tunnel 300

接口關聯VSI實例vpn1

interface GigabitEthernet1/0/6

xconnect vsi test

HOSTCHOSTB之間建立VXLAN隧道

interface Tunnel200 mode vxlan

 source 10.1.3.1

 destination 10.1.2.1

HOSTAHOSTC之間建立VXLAN隧道

interface Tunnel300 mode vxlan

 source 10.1.3.1

 destination 10.1.1.1


配置關鍵點

當現場出現總部和分支內網網段相同的時候,我們內網訪問的流量無法使用ipsec隧道進行互訪,所以我們需要創建一個vxlan over ipsec的網絡,使用ipsec使設備的loopback接口互通,然後使用loopback接口建立vxlan隧道,這樣就能實現總部和分支之間同網段互相訪問。如果兩個分支之間互相訪問,那麼我們就需要在兩個分支之創建一個vxlan隧道,實際流量還是要經過我們的總部設備的轉發。

回複zhiliao_sEUyB:

嗯,就是看有麼有其他辦法

waley 發表時間:2024-10-11 更多>>

這個太過複雜了,對於小公司太重了

waley 發表時間:2024-10-11
回複waley:

要不就把網段修改下吧

zhiliao_sEUyB 發表時間:2024-10-11
回複zhiliao_sEUyB:

嗯,就是看有麼有其他辦法

waley 發表時間:2024-10-11
1 個回答
粉絲:18人 關注:0人

除了改地址沒辦法


技術不改,也會有很多限製。還不如改地址徹底解決。

編輯答案

你正在編輯答案

如果你要對問題或其他回答進行點評或詢問,請使用評論功能。

分享擴散:

提出建議

    +

親~登錄後才可以操作哦!

確定

親~檢測到您登陸的賬號未在http://hclhub.h3c.com進行注冊

注冊後可訪問此模塊

跳轉hclhub

你的郵箱還未認證,請認證郵箱或綁定手機後進行當前操作

舉報

×

侵犯我的權益 >
對根叔社區有害的內容 >
辱罵、歧視、挑釁等(不友善)

侵犯我的權益

×

泄露了我的隱私 >
侵犯了我企業的權益 >
抄襲了我的內容 >
誹謗我 >
辱罵、歧視、挑釁等(不友善)
騷擾我

泄露了我的隱私

×

您好,當您發現根叔知了上有泄漏您隱私的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您認為哪些內容泄露了您的隱私?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)

侵犯了我企業的權益

×

您好,當您發現根叔知了上有關於您企業的造謠與誹謗、商業侵權等內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到 pub.zhiliao@h3c.com 郵箱,我們會在審核後盡快給您答複。
  • 1. 您舉報的內容是什麼?(請在郵件中列出您舉報的內容和鏈接地址)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
  • 3. 是哪家企業?(營業執照,單位登記證明等證件)
  • 4. 您與該企業的關係是?(您是企業法人或被授權人,需提供企業委托授權書)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

抄襲了我的內容

×

原文鏈接或出處

誹謗我

×

您好,當您發現根叔知了上有誹謗您的內容時,您可以向根叔知了進行舉報。 請您把以下內容通過郵件發送到pub.zhiliao@h3c.com 郵箱,我們會盡快處理。
  • 1. 您舉報的內容以及侵犯了您什麼權益?(請在郵件中列出您舉報的內容、鏈接地址,並給出簡短的說明)
  • 2. 您是誰?(身份證明材料,可以是身份證或護照等證件)
我們認為知名企業應該坦然接受公眾討論,對於答案中不準確的部分,我們歡迎您以正式或非正式身份在根叔知了上進行澄清。

對根叔社區有害的內容

×

垃圾廣告信息
色情、暴力、血腥等違反法律法規的內容
政治敏感
不規範轉載 >
辱罵、歧視、挑釁等(不友善)
騷擾我
誘導投票

不規範轉載

×

舉報說明