取消
显示结果 
搜索替代 
您的意思是: 
cancel
1491
查看次数
0
有帮助
4
回复

VPN和点对点连接

Translator
Community Manager
Community Manager

嗨,

我有2个位置通过VPN连接。

一个是办公室,办公室有来自2个不同ISP的2条Internet线路,另一个是数据中心,其中有一个Internet连接。

ISP先进入防火墙,然后进入核心交换机进行分布。

办公室中的2个ISP在防火墙级别进行聚合,如果其中一个ISP自动失败另一个接管。

对于办公室的客户端VPN,我们使用的是虚拟IP,该IP映射到名称,这样,如果一个ISP发生故障,最终用户就不必执行任何操作,VPN仍然可以继续工作,因为VPN指向名称,而不是IP地址。

第一个问题是,我希望有一个从办公室到数据中心的专用点对点连接,并且我想知道ISP何时会将该连接在两端交给我,我应该将电缆插入哪里?它是否在核心交换机的防火墙中?

第二个问题是,假设办公室的两个ISP都发生故障,我能否在点对点连接上自动路由流量?我想知道点对点连接是否可以作为站点到站点 vpn 的备份?

请查看随附的简要拓扑。

 

谢谢

塔齐奥

 

1 个已接受解答

已接受的解答

Translator
Community Manager
Community Manager

 

如果连接是L2,则您可以在防火墙上使用L3端口,即两端的通用子网。 

 

如果在防火墙之间运行新连接,则核心交换机上无需执行任何操作,因为两个核心交换机上的默认路由指向防火墙的路径,因此在防火墙上执行配置时,假设它们可以执行。 

 

如果新连接在核心交换机之间,则是,它将在核心交换机上,但您必须信任办公室,而且您目前正在通过防火墙的事实表明您仍希望使用防火墙。 

 

乔恩

在原帖中查看解决方案

4 条回复4

Translator
Community Manager
Community Manager

Hello,

 

问题2:如果两个ISP都发生故障,并且您没有其它路径可以通往Internet,那么点对点链路除非插入第3个ISP或外部连接,否则就无济于事。VPN通常是OVERLAY,这意味着它位于ISP的物理链路上。(但愿我说明白了,我脑海里更清楚)

 

对于问题1,我认为您说的是,2条ISP链路用作1?如果出现这种情况,只要您有IP可接通性,您就可以从核心构建到数据中心的隧道(VPN- GRE或DMVPN)。

 

— 如果答复对您有用,请标记有帮助,祝您愉快

 

— 大卫

Translator
Community Manager
Community Manager

Hello,

我仍不确定这会如何运作。我问了其他几个人,他们告诉我点对点连接应该是从防火墙到防火墙。然后,我认为两个防火墙上彼此连接的端口应该是第2层,因为点点连接是第2层。

现在,我也被告知两端的核心层都需要一些配置,这样,如果点对点链路发生故障,站点到站点VPN将自动启动。

 

谢谢

塔齐奥

Translator
Community Manager
Community Manager

 

如果连接是L2,则您可以在防火墙上使用L3端口,即两端的通用子网。 

 

如果在防火墙之间运行新连接,则核心交换机上无需执行任何操作,因为两个核心交换机上的默认路由指向防火墙的路径,因此在防火墙上执行配置时,假设它们可以执行。 

 

如果新连接在核心交换机之间,则是,它将在核心交换机上,但您必须信任办公室,而且您目前正在通过防火墙的事实表明您仍希望使用防火墙。 

 

乔恩

Translator
Community Manager
Community Manager

非常感谢您的帮助

 

 

谢谢

 

塔齐奥

入门指南

使用上面的搜索栏输入关键字、短语或问题,搜索问题的答案。

我们希望您在这里的旅程尽可能顺利,因此这里有一些链接可以帮助您快速熟悉思科社区:









快捷链接