1. 感兴趣流配置:
总部IPSec网关:保护源192.168.10.0/24到目的10.1.1.0/24。
分部IPSec网关:保护源10.1.1.0/24到目的192.168.10.0/24。
*注意*:流镜像方式部署时需放行IKE(UDP 500/4500)和ESP/AH流量。
2. 出口防火墙配置:
必须映射。在总部/分部出口防火墙上为各自的IPSec网关做UDP 500 (ISAKMP) 和 UDP 4500 (NAT-T) 的端口映射。若用ESP封装且无NAT,还需开放协议号50 (ESP)。
3. 对端地址标识:
如果两端出口公网IP固定,IPSec策略中指定对端为出口防火墙的公网IP地址。
如果公网IP不固定,使用FQDN(域名)标识,并结合DDNS使用。