H3C 低端防火牆L2TP VPN配置,h3cl2tp
<GTECH>sys
System View: return to User View with Ctrl+Z.
[GTECH]dis curr
#
sysname GTECH
#
l2tp enable //開啟L2TP功能,必選
#
firewall packet-filter enable
firewall packet-filter default permit
#
connection-limit enable
connection-limit default deny
connection-limit default amount upper-limit 50 lower-limit 20
#
firewall statistic system enable
#
radius scheme system
server-type extended
#
domain system
ip pool 1 192.168.10.2 192.168.10.50 //定義vpn用戶端撥入後擷取的IP位址集區
#
local-user admin
password cipher DI:(ZS,:-MYG897"VPaR91!!
service-type telnet
level 3
local-user aaa //添加使用者名稱和密碼,使能vpn用戶端撥號驗證
password simple [email=gtech8@*%786]gtech8@*%786[/email]
service-type ppp
local-user bbb
password simple lqyniqjh
service-type ppp
#
acl number 2000
rule 3 permit source 196.168.6.0 0.0.0.255
rule 4 deny
#
interface Virtual-Template0 //定義一虛擬介面板
ppp authentication-mode pap //驗證方式,可以選CHAP
l2tp-auto-client enable //
ip address 192.168.10.1 255.255.255.0 //需設定IP地址
undo ip fast-forwarding
remote address pool 1 //該VT使用的位址集區
#
interface Ethernet1/0
description 'inside interface'
tcp mss 1024
ip address 192.168.6.1 255.255.255.0
#
interface Ethernet2/0
speed 10
duplex full
ip address 219.x.y.205 255.255.255.224
nat outbound 2000
#
interface NULL0
#
firewall zone local
set priority 100
#
firewall zone trust
add interface Ethernet1/0
add interface Virtual-Template0
set priority 85
#
firewall zone untrust
add interface Ethernet2/0
set priority 5
#
firewall zone DMZ
set priority 50
#
firewall interzone local trust
#
firewall interzone local untrust
#
firewall interzone local DMZ
#
firewall interzone trust untrust
#
firewall interzone trust DMZ
#
firewall interzone DMZ untrust
#
l2tp-group 1 //定義一個L2TP組 當組號為1時,任何名稱的裝置都能發起隧道請求
undo tunnel authentication //無需隧道驗證,可選
mandatory-lcp //強制LCP重新協商,當LNS端(防火牆端)也要進行驗證與計費時可能會用到,需要強制LNS與使用者間重新進行LCP協商,此時將忽略NAS側的代理驗證資訊
allow l2tp virtual-template 0 //設定接收呼叫的虛擬模板介面,通道(VPN隧道)對端名稱和網域名稱
#
FTP server enable
#
dvpn service enable
#
undo dhcp enable
#
ip route-static 0.0.0.0 0.0.0.0 219.x.y.193 preference 60
ip route-static 192.168.6.0 255.255.255.0 Virtual-Template 0 preference 60 //定義一條靜態路由,用於vpn用戶端登陸後訪問防火牆後面的PC機器
#
firewall defend ip-spoofing
firewall defend land
firewall defend smurf
firewall defend fraggle
firewall defend winnuke
firewall defend icmp-redirect
firewall defend icmp-unreachable
firewall defend source-route
firewall defend route-record
firewall defend tracert
firewall defend ping-of-death
firewall defend tcp-flag
firewall defend ip-fragment
firewall defend large-icmp
firewall defend teardrop
firewall defend ip-sweep
firewall defend port-scan
firewall defend arp-spoofing
firewall defend arp-reverse-query
firewall defend arp-flood
firewall defend frag-flood
firewall defend syn-flood enable
firewall defend udp-flood enable
firewall defend icmp-flood enable
#
user-interface con 0
user-interface vty 0 4
authentication-mode scheme
#
return
[GTECH]
在用戶端VPN串連後,在CMD下,route -print 如果顯示的路由表中沒有0.0.0.0 0.0.0.0 mask 192.168.10.2 這一條路由,請用以下命令添加
route -p add 0.0.0.0 0.0.0.0 mask 192.168.10.2
然後就可以ping通防火牆後的PC的IP了,在這裡,我從用戶端到伺服器用FTP和3389串連來驗證的,無誤。
按照以下步驟配置Windows XP 電腦,使其成為L2TP 用戶端。
1. 配置L2TP 撥號連線:
1) 進入Windows XP 的“開始” “設定” “控制台”,選擇“切換到分類別檢視”。
2) 選擇“網路和網際網路連線”。
3) 選擇“建立一個您的工作位置的網路連接”。
4) 選擇“Virtual Private Cloud串連”,單擊“下一步”。
5) 為串連輸入一個名字為“l2tp”,單擊“下一步”。
6) 選擇“不撥此初始串連”,單擊“下一步”。
7) 輸入準備串連的L2TP 伺服器的IP 位址“202.101.35.218”,單擊“下一步”。
8) 單擊“完成”。
9) 雙擊“l2tp”串連,在l2tp 串連視窗,單擊“屬性”。
10) 選擇“安全”屬性頁面,選擇“進階(自訂設定)”,單擊“設定”。
11) 在“資料加密”中選擇“可選加密(沒有加密也可以串連)”。
12) 在“允許這些協議”選中“不加密的密碼(PAP)”、“Challenge Handshake 驗證通訊協定
(CHAP)”、“Microsoft CHAP(MS-CHAP)”,單擊“確定”。
13) 選擇“網路”屬性頁面,在“VPN 類型”選擇“L2TP IPSec VPN”。
14) 確認“網際網路通訊協定 (IP)(TCP/IP)”被選中。
15) 確認“NWLink IPX/SPX/NetBIOS Compatible Transport Prococol”、“微軟網路檔案
和列印共用”、“微軟網路客戶”協議沒有被選中。
16) 單擊“確定”,儲存所做的修改。
2. 修改註冊表
預設的Windows XP L2TP 傳輸策略不允許L2TP 傳輸不使用IPSec 加密。可以通過修改
Windows XP 註冊表來禁用預設的行為:
手工修改:
1) 進入Windows XP 的“開始” “運行”裡面輸入“Regedt32”,開啟“註冊表編輯
器”,定位“HKEY_Local_Machine \ System \ CurrentControl Set \ Services \ RasMan \
Parameters ”主鍵。
2) 為該主鍵添加以下鍵值:
鍵值:ProhibitIpSec
資料類型:reg_dword
值:1
3)儲存所做的修改,重新啟動電腦以使改動生效。
提示:必須添加“ProhibitIpSec”註冊表鍵值到每個要使用L2TP 的運行Windows XP 操
作系統的電腦。