iT邦幫忙

0

L2TP VPN撥入後,無法經由site to site連到另一端的LAN

請教各位前輩
目前環境如同下列網址的架構,只是設備上A點使用是Zyxel VPN50,B點為Vigor2960
https://kb.zyxel.com/KB/searchArticle!gwsViewDetail.action?articleOid=010530&lang=EN

現在的情況是site to site VPN已經有打通了,兩地的LAN都可以互連沒問題
但是我A點有設定L2TP VPN可讓外部使用者連入作業,但連入後卻無法與B點相通,在A點是沒問題的,我有試著照網址中的方式設定A點的Policy Route,但還是不通

想請教還有哪邊需要設定?或是有設定錯誤呢?麻煩各位前輩不吝指教,謝謝!!!


結果後來我把之加的策略路由(測試用)全清除,全部重設只保留zyman2008前輩說的設定
然後在Vigor上把L2TP Pool的網段加進去後就通了...感覺是自己耍笨鬼打牆了
/images/emoticon/emoticon02.gif

無論如何還是感謝各位前輩的留言指教,小弟受益良多!!!/images/emoticon/emoticon41.gif

ks1217 iT邦研究生 4 級 ‧ 2020-11-24 15:45:26 檢舉
VPN Client進來的網段是C網段(L2TPpool), 現在A跟C網段通, 那C跟B網段有通嗎? 相反的B跟C也要能通封包才能回去, 所以需要曾加路由, 讓C網段知道該怎麼透過防火牆去B網段.
kasim0629 iT邦新手 5 級 ‧ 2020-11-24 17:50:53 檢舉
所以我要再A點加入B點網段的路由和B點加入C網段的路由是嗎??
0
zyman2008
iT邦大師 7 級 ‧ 2020-11-24 22:30:59
最佳解答

合勤VPN50那端,
加條policy route就可以設定來源為L2TP POOL的IP, 目的為Vigor那端的網段,next hop直接選到Vigor 2960的那條Site to Site tunnel. 就可以把L2TP client往Vigor網段的封包押進Site to Site VPN.

Vigor 2960,
看了Vigor 2960的使用手冊,它的策略路由policy route無法直接選VPN tunnel.
好像只能選VPN trunk,那就要用GRE over IPSec才行,兩邊設定起來會有點麻煩.

Vigor策略路由, 參考page.126:
https://www.draytek.com.tw/ftp/Vigor2960/Manual/Vigor2960%20%E7%B3%BB%E5%88%97%E4%BD%BF%E7%94%A8%E6%89%8B%E5%86%8A%20V2.1.pdf

kasim0629 iT邦新手 5 級 ‧ 2020-11-25 14:54:32 檢舉

合勤那端一開始我的設定也是照你說的那樣做,但問題應該還是出在Vigor那邊的設定,好像真的挺複雜的

Vigor的部份我在Site to Sited的設定檔裡啟用GRE之後就會斷線,不曉得為什麼會這樣

1
japhenchen
iT邦大師 1 級 ‧ 2020-11-24 15:05:19

site to site VPN是否有包括L2TP的分配的子網段?如果沒有,也要設定
https://ithelp.ithome.com.tw/upload/images/20201124/20117954S7c6vovZY8.jpg

kasim0629 iT邦新手 5 級 ‧ 2020-11-24 17:51:59 檢舉

若依照上述網址的設定值的話,是這樣設定嗎?https://ithelp.ithome.com.tw/upload/images/20201124/20116796GGU9r2kmlO.jpg

0
門神JanusLin
iT邦超人 1 級 ‧ 2020-11-24 15:40:51

簡單一點是使用遠端 Gateway
不然 pc 端就要加 static route

kasim0629 iT邦新手 5 級 ‧ 2020-11-24 17:52:52 檢舉

pc端加static route倒是還沒試過,我再試試看

0
slack36
iT邦新手 5 級 ‧ 2020-11-24 19:30:18

請問Static route是指遠端Gateway ip, 要指對外還是對內?

我要發表回答

立即登入回答