配置 VPN 站点

VPN >站点到站点> VPN站点页面中,你可以配置远程VPN站点。所有已配置的VPN站点均出现在表中。

有关如何配置站点到站点VPN关闭 两个或多个安全网关之间的加密隧道。同义词:站点到站点VPN。缩写:S2S VPN、S-to-S VPN。的更多信息,请转至VPN >站点到站点>刀片控制

当你添加一个新的VPN站点时,这些是你配置这些详情的标签:

要添加一个新的VPN站点:

  1. [新規]をクリック。

    新建VPN站点窗口在远程站点标签中打开。

  2. 输入网站名称

  3. 选择连接类型

    • 主机名称或IP地址- 输入IP地址主机名称

      如果你选择了IP地址,并且有必要配置一个静态NAT的IP地址,选择 "静态NAT背后 "并输入IP地址。

      注意- 静态NAT背后只适用于IPv4地址。

    • 高可用性或负载共享- 选择此选项时,必须在高级选项卡上配置探测方法。探测方法监测哪些IP地址用于VPN:持续或一次一个:

      负载共享模式 - 配置备份IP地址列表来分发数据。

      高可用性模式:

      • 配置备用IP地址列表,以防发生故障。

      • 主IP地址- 将现有IP地址之一配置为主IP地址,或者添加一个IP地址并将其设置为主IP 地址。

      主机或IP地址处于高可用性或负载共享模式的VPN站点的状态显示在表格的响应性列中。例如,2个中0个有响应。

    • 只有远程站点启动VPN- 连接只能从远程站点启动到该设备。例如,当远程站点隐藏在一个NAT设备后面时。在这种情况下,该设备只对隧道启动请求做出响应。这需要一个安全的远程站点认证和识别方法。

  4. 选择一个认证方法。这必须与你用来配置本设备作为其他网关的远程站点的认证相匹配。

    • 预设密码- 如果你选择这个选项,请输入与远程网关中配置的相同的密码确认

      注意 -密碼或共用金鑰中不可使用以下字元:{ } [ ] ` ~ | ‘ " \ (最大字數:255)

    • 证书- 网关使用自己的证书来认证自己。如需了解详细信息,请参阅VPN >内部证书

  5. 排除网络- 选择此选项可将网络从指定的加密域中排除。如果两个网关在同一个社区,并保护网络的相同部分,这可能是有用的。

  6. 點擊套用

你可以在加密选项卡上更改默认设置。

有内置的加密设置组,只需要在这个配置和远程站点中匹配。

  • 默认(最兼容)

  • VPN A - 根据RFC 4308

  • VPN B - 根据RFC 4308

  • Suite-B GCM-128Suite-B-GCM-256 - 根据RFC 6379

  • 自定义- 选择此选项来决定(手动)使用哪种加密方法(可选)。

高级 选项卡中:

说明- 完成新的VPN站点配置后,请单击保存

  • 设置

    • 选择以配置远程站点是否是Check Point安全网关。要启用永久VPN隧道,请选择复选框。

    • 选择禁用此站点的NAT。即使定义了隐藏NAT,也会使用原来的IP地址。

备注:

  • 如需了解安装证书的更多信息,请参阅インストール済み証明書の管理

  • 发起者的网关ID必须在响应者的网关中设置为对等体ID。

  • 必须启用远程访问刀片才能使对等人ID发挥作用。

  • 在不在NAT后面的网关上,对于连接类型,选择只有远程站点启动VPN

  • 当你配置远程站点时,不要选择静态NAT后面。

最初的隧道测试是从远程站点开始的。如果你还没有配置,请点击跳过。该VPN站点被添加到表中。

当地管理的网关可以成为这些站点到站点社区的一部分:

  • VPN网状社区--所有网关相互连接,每个网关处理自己的互联网流量。加密的流量从一个网关的加密域中的网络传递到第二个网关的加密域中的网络。

  • VPN明星社区--一个网关是中心,将所有流量(加密流量和远程对等体的互联网流量)路由到互联网并返回到远程对等体。对等网关是一个附属网关,被配置为通过中心路由其所有流量。

你可以配置一个以上的附属网关,使所有流量通过中心网关。

如果你试图将两个网关配置为中心,会出现错误信息。

如果你不把一个网关配置为中心,站点到站点的VPN就像一个网状社区,每个网关继续处理自己的流量。