Shunze 學園 >資訊設備專區 >Sophos XG > 《分享》讓XG可透過IPsec ping到另一端的主機 哈囉,還沒有註冊或者登入。請你[註冊|登入]
« 上一篇主題 下一篇主題 » 顯示成列印模式 | 增加到我的最愛
發表新主題 發表回覆
作者
主題
shunze
工友伯伯


註冊日期: 2002 04
來自: 潮汐終止之地
文章: 2370

shunze 離線
《分享》讓XG可透過IPsec ping到另一端的主機引用回覆 編輯/刪除文章 搜尋由  發表的其他文章 回報給版主 IP 位置 回此頁最上方

XG透過IPsec與遠端防火牆串接後,XG本身無法ping到另一端的IP,這是Cyberoam特有的行為。



要解決這個現象,讓XG可透過IPSec通道ping到另一端的主機,也跟Cyberoam一樣,需要下兩個指令來指定連線路由,
只不過指令跟Cyberoam有一咪咪不同,就是把cyberoam改成system,cr-traffic-nat改為sys-traffic-nat,
其它就一模一樣了∼

導通單一主機

system ipsec_route add host 主機IP tunnelname IPsec通道名稱
set advanced-firewall sys-traffic-nat add destination 主機IP snatip XG-Interface-IP

套用上圖情境的指令如下,
system ipsec_route add host 172.16.16.123 tunnelname Test
set advanced-firewall sys-traffic-nat add destination 172.16.16.123 snatip 192.168.1.254


導通整個網段

system ipsec_route add net network/netmask tunnelname IPsec通道名稱
set advanced-firewall sys-traffic-nat add destination network netmask netmask snatip XG-Interface-IP

套用上圖情境的指令如下,
system ipsec_route add net 172.16.16.0/255.255.255.0 tunnelname Test
set advanced-firewall sys-traffic-nat add destination 172.16.16.0 netmask 255.255.255.0 snatip 192.168.1.254



參考資料
Cyberoam本身無法透過IPSec連線到另一端的主機



♥順子老婆的網拍,請多關照∼

If you don't like something, change it.
If you can't change it, change your attitude.
Don't complain!




2017-02-23, 14:37 shunze 的個人資料 把 shunze 加入好友列表 發送Email給 shunze 瀏覽 shunze 的網站 MSN : shunze@gmail.com
  « 上一篇主題 下一篇主題 »
發表新主題 發表回覆
跳到:

Powered by: Burning Board 1.1.1 2001 WoltLab GbR