一、H3C VPDN
VPDN(Virtual Private Dial-up Network,虚拟专用拨号网络)是指利用公共网络(如ISDN或PSTN)的拨号功能接入公共网络,实现虚拟专用网,从而为企业、小型ISP、移动办公人员等提供接入服务 。即VPDN为远端用户与私有企业网之间提供了一种经济而有效的点到点连接方式 。
二、LAC、LNS
L2TP: Layer 2 Tunnel Protocol 二层隧道协议,是为在用户和企业的服务器之间透明传输PPP报文而设置的隧道协议.
特性:
- 灵活的身份验证机制以及高度的安全性
- 多协议传输
- 支持RADIUS服务器的验证
- 支持内部地址分配
- 网络计费的灵活性
- 可靠性
VPDN隧道协议主要包括以下三种:
· PPTP(Point-to-Point Tunneling Protocol,点到点隧道协议)
· L2F(Layer 2 Forwarding,二层转发)
· L2TP(Layer 2 Tunneling Protocol,二层隧道协议)
L2TP结合了L2F和PPTP的各自优点,是目前使用最为广泛的VPDN隧道协议 。
L2TP(RFC 2661)是一种对PPP链路层数据包进行封装,并通过隧道进行传输的技术 。L2TP允许连接用户的二层链路端点和PPP会话终点驻留在通过分组交换网络连接的不同设备上,从而扩展了PPP模型,使得PPP会话可以跨越分组交换网络,如Internet 。
文章插图
L2TP发起远程连接有两种,一种是用户发起连接,另外一种是LAC NAS发起连接 。
比较简单,用户直接向LNS发起连接请求,不需要LAC的支持
LAC发起连接 。
LAC根据VPN用户指定的地址,向LNS发起连接,流程比较复杂
LAC 和LNS之间可以进行验证 。
LAC: L2TP Access Concentrator L2TP的接入集中器
NAS服务器发起VPDN连接
NAS(Network Access Sever,网络接入服务器)通过使用VPDN隧道协议,将客户的PPP连接直接连接到企业的VPDN网关上,从而与VPDN网关建立隧道 。NAS与VPDN网关建立虚拟隧道对于用户是透明的 。用户只需要登录到NAS就可以通过虚拟隧道接入企业内部网络 。用户只能在连接到NAS以下的网络中,有地点限制 。
用户发起VPDN连接
客户端一VPDN网关建立隧道 。这种方式由客户端先与intenet联网,然后通过专用的软件或支持L2TP的客户端与VPND网关建立隧道连接 。用户上网方式和地点没有限制 。
VPDN网关,一般使用的是路由器或VPN专用服务器 。
LNS: L2TP Network Server L2TP的网络服务器
LNS是具有PPP和L2TP协议处理能力设备,通常位于企业内部边缘 。
LNS作为L2TP隧道的另一侧端点,是LAC通过隧道传输PPP会话的逻辑终点 。L2TP通过在公共网络中建立L2TP隧道,将远端系统的PPP连接由原来的NAS延伸到了企业内部网络的LNS设备 。
远端系统
远端系统是要接入企业内部网络的用户和远端分支机构,通常是一个拨号用户电脑或私有网络中的一台路由器或服务器 。
三、实施过程
VPN用户访问公司总部过程如下:
(1) 用户首先连接Internet,之后直接由用户向LNS发起Tunnel连接的请求 。
(2) 在LNS接受此连接请求之后,VPN用户与LNS之间就建立了一条虚拟的L2TP tunnel 。
(3) 用户与公司总部间的通信都通过VPN用户与LNS之间的隧道进行传输 。
文章插图
【H3C 防火墙 L2TP Tunnel搭建】对于NAS-Intiated模式,需要配置LAC和LNS两台网络设备;对于Client-Initiated模式,只需要配置LNS一台网络设备 。Web目前仅支持配置设备作为LNS端 。
1、启用L2TP VPDN功能 。
文章插图
2、已勾选 。
文章插图
3、组类型选择LNS,L2TP组号为1,本端隧道名称为LNS 。PPP认证方式选择CHAP认证,PPP服务器地址:192.168.10.1,子网掩码为:255.255.255.0,用户地址池:192.168.10.2-192.168.10.40 。
文章插图
4、L2TP中LNS创建成功 。
文章插图
推荐阅读
- 网络防御-防火墙设置IP网段规则
- 华为、Cisco、H3C、中兴网络设备如何配置syslog日志采集
- 思科和华为/H3C命令对比表
- WiFi6一定强过WiFi5?360家庭防火墙V5X实测,结果可能不是这样的
- 把计算机“防火墙”说的通俗易懂,这篇文章做到了
- 几个简单的实例教你使用firewalld工具轻松管理iptables防火墙
- H3C网络设备环路检测详细说明及配置
- 云waf 推荐几款免费的web应用防火墙
- 华为防火墙,配置安全策略及NAT策略,不同网段走不同宽带
- 华为防火墙配置端口映射,并且在内网也能用外网的IP和端口访问