免费注册
帮助文档(华北一、二)
  • 1.  创建VPN网关

    创建VPN网关时,您需要填写的内容主要分两部分:网关信息与IP设置。网关信息中,除了网关名称,备注,业务组等基本信息,还需要选择此网关所在的VPC网络,VPN网关必须属于某一个VPC网络。另外有两种网关规格可供选择。IP设置中绑定IP的带宽,请和VPN规格情况结合,选定适当的带宽。

    2.  创建客户网关

    创建客户网关时,需注意,客户网关IP是您本地网络的网关设备IP,客户网关是一个虚拟的概念,它代表您本地网关在浪潮云上的投射,方便您创建管理隧道。

    3.  创建隧道

    创建隧道时除了隧道名称,备注,业务组等信息,还需要选择隧道对应的VPN网关或客户网关,如果没有创建VPN网关或客户网关,则不能建立隧道。

    4.  IKE规则

    IKE目前仅支持V1版本,您需要填写预共享秘钥,预共享秘钥的格式为unicode。这是基本的IKE设置。在您没有选择高级选项时,使用的是我们的默认配置。使用默认配置时,如果发起隧道连接是由客户网关发起,浪潮云 VPN网关为接受端时,VPN网关做协商。如果VPN网关发起连接,客户网关作为接受端时,则以默认配置发起,需要对端配置协商模式或者相同配置才能建立起隧道,默认配置见配置项表。

    如您需要配置除了预共享秘钥外的更多的选项,可以打开高级选项进行配置。

    高级选项打开后,可配置加密算法,认证算法,协商模式,DH组,本端与对端的ID类型,SA超时时间。支持的可配项如下:

    配置项

    支持类型与描述

    加密算法

    配置IKE协商过程中使用的报文加密算法,支持aes128aes192aes2563des四种加密算法,默认为aes128

    认证算法

    配置IKE协商过程中使用的报文认证算法,支持md5sha1sha2-256三种认证算法,默认为sha1

    协商模式

    配置IKE协商过程中使用的协商模式,支持主模式和野蛮模式两种协商模式,默认为主模式。

    DH

    配置IKE协商过程中使用的Diffie-Hellman组,支持125141516,默认为15

    本端ID类型

    配置描述本端VPN网关设备的ID。支持自动识别、IP地址标识和域名标识3种类型,默认为自动识别。

    对端ID类型

    配置描述对端VPN网关设备的ID。支持自动识别、IP地址标识和域名标识3种类型,默认为自动识别。

    SA超时

    (时间)

    配置Security Association的超时时间,范围是600-604800,默认为1080单位为秒。

    5.  IPsec规则

    IPSec配置中,需要配置本端网段,与对端网段。本端网段是指您在创建VPC时,在VPC下创建的子网。对端网段是您希望能够连通的您本地机房的子网。您在浪潮云的VPC上配置的子网不能与您本地网关的网段重合。 本端网段与对端网段的连接如下图:

    除了子网的基础配置,如果您没有更改高级选项中的配置更改,则使用的是我们的默认配置,和IKE一样,使用默认配置时,如果发起隧道连接是由客户网关发起,浪潮云 VPN网关为接受端时,VPN网关做协商。如果VPN网关发起连接,客户网关作为接受端时,则以默认配置发起,需要对端配置协商模式或者相同配置才能建立起隧道。 点击高级选项进行配置。

    配置项

    说明

      PFS DH

    配置是否开启PFS功能,支持Disable125141516,默认Disable

     安全协议

    配置IPSec使用的安全协议,支持AHESP,默认ESP

     加密算法

    配置IPSec使用的加密算法,支持aes128aes192aes2563des,默认aes128

     认证算法

    配置IPSec使用的认证算法,支持sha1md5,默认值为sha1

      SA超时(时间)

    配置IPSecSecurity Association