一.概述:
在实际工作中经常可以看到深信服的SSL VPN可以旁路部署,并且支持路由模式和NAT模式:路由器模式需要内网对VPN分派的地址池地址可路由器;NAT模式,VPN客户端访问内网主机时,内网主机看到的地址为VPN接口地址,因此不需要VPN地址池的地址内网可路由。如是想测试一下思科的设备这种部署方式,先测试L2L和EzVPN,如果有时间准备再测试一下SSLVPN。
二.基本思路:
A.总部的L2L VPN和EzVPN都用Dynamic VTI方式配置
B.如果需要以NAT方式部署,在虚拟模板接口配置NAT
C.通过实验也可以很容易看出,通过DVTI方式配置的L2L和EzVPN不会相互干扰
三.测试拓扑:
四:基本配置:
A.Inside_Router
interface Ethernet0/0
ip address 192.168.1.1 255.255.255.0
no shut
ip route 0.0.0.0 0.0.0.0 192.168.1.254
B.ASA842:
interface GigabitEthernet0
nameif Inside
security-level 100
ip address 192.168.1.254 255.255.255.0
no shut
interface GigabitEthernet1
nameif DMZ
security-level 50
ip address 10.1.1.254 255.255.255.0
no shut
interface GigabitEthernet2
nameif Outside
security-level 0
ip address 202.100.1.1 255.255.255.0
no sht
route Outside 0.0.0.0 0.0.0.0 202.100.1.10 1