i目录1L2TP·1-11.
1概述·1-11.
2启用L2TP功能1-21.
3新建L2TP用户组·1-21.
4查看L2TP隧道信息·1-71.
5L2TP典型配置举例·1-81.
5.
1Client-InitiatedVPN典型配置举例1-81-11L2TPWeb页面提供了L2TP隧道LNS端的配置功能,具体如下:启用L2TP功能配置L2TP用户组查看L2TP隧道信息1.
1概述VPDN(VirtualPrivateDial-upNetwork,虚拟专用拨号网络)是指利用公共网络(如ISDN或PSTN)的拨号功能接入公共网络,实现虚拟专用网,从而为企业、小型ISP、移动办公人员等提供接入服务.
即,VPDN为远端用户与私有企业网之间提供了一种经济而有效的点到点连接方式.
L2TP(Layer2TunnelingProtocol,二层隧道协议)是目前使用最广泛的VPDN隧道协议.
使用L2TP协议构建的VPDN应用的典型组网如下图所示.
图1-1应用L2TP构建的VPDN服务在L2TP构建的VPDN中,网络组件包括以下三个部分:远端系统:要接入VPDN网络的远地用户和远地分支机构,通常是一个拨号用户的主机或私有网络的一台路由设备.
LAC(L2TPAccessConcentrator,L2TP访问集中器):附属在交换网络上的具有PPP端系统和L2TP协议处理能力的设备,通常是一个当地ISP的NAS(NetworkAccessServer,网络接入服务器),主要用于为PPP类型的用户提供接入服务.
LAC位于LNS和远端系统之间,用于在LNS和远端系统之间传递信息包.
它把从远端系统收到的信息包按照L2TP协议进行封装并送往LNS,同时也将从LNS收到的信息包进行解封装并送往远端系统.
LAC与远端系统之间采用本地连接或PPP链路,VPDN应用中通常为PPP链路.
LNS(L2TPNetworkServer,L2TP网络服务器):既是PPP端系统,又是L2TP协议的服务器端,通常作为一个企业内部网的边缘设备.
LNS作为L2TP隧道的另一侧端点,是LAC的对端设备,是LAC进行隧道传输的PPP会话的逻辑终止端点.
通过在公网中建立L2TP隧道,将远端系统的PPP连接的另一端由原来的LAC在逻辑上延伸到了企业网内部端的LNS.
1-2关于L2TP协议的详细介绍请参见《H3CMSR系列路由器配置指导》,"二层技术-广域网接入配置指导"中的"L2TP".
1.
2启用L2TP功能(1)在导航栏中选择"VPN>L2TP>L2TP配置",进入如下图所示的页面.
(2)在页面的上半部分选中"启用L2TP功能"前的复选框.
(3)单击按钮完成操作.
图1-2L2TP配置1.
3新建L2TP用户组(1)在导航栏中选择"VPN>L2TP>L2TP配置",进入如图1-2所示的页面.
(2)在页面下半部分单击按钮,进入新建L2TP用户组的配置页面,如下图所示.
1-3图1-3新建L2TP用户组(3)配置L2TP用户组的信息,详细配置如下表所示.
(4)单击按钮完成操作.
表1-1新建L2TP用户组的详细配置配置项说明L2TP用户组名称设置L2TP用户组的名称对端隧道名称设置对端的隧道名称本端隧道名称设置本端的隧道名称隧道验证设置是否在该组中启用L2TP隧道验证功能,当启用隧道验证时需要设置隧道验证密码隧道验证请求可由LAC或LNS任何一侧发起.
只要有一端启用了隧道验证,则只有在对端也启用了隧道验证,两端密码完全一致且不为空的情况下,隧道才能建立;否则本端将自动断开隧道连接.
若隧道两端都禁止了隧道验证,隧道验证的密码一致与否将不起作用为了保证隧道安全,建议用户最好不要禁用隧道验证功能.
如果为了进行网络连通性测试或者接收不知名对端发起的连接,则也可不进行隧道验证如果要修改隧道验证密码,请在隧道完全拆除后进行,否则修改的密码不生效隧道验证密码PPP认证PPP认证方式设置本端对PPP用户进行认证的认证方式认证方法可以选择PAP或CHAP,选择空表示不进行认证1-4配置项说明配置ISP域名设置用户认证采用的ISP域的名称单击按钮,进入如图1-4所示的新建ISP域的页面,详细配置如表1-2所示选择一个ISP域,单击按钮,进入修改该ISP域的页面,详细配置参见表1-2选择一个ISP域,单击按钮,将该ISP域删除如果设置了ISP域,则使用指定域进行认证,地址分配必须使用该域下配置的用户地址.
如果没有设置ISP域,则会判断用户名中是否带有域名信息.
如果带有域名信息,则以该域名为准;如果不带域名信息,则使用系统缺省的域(默认为system)PPP地址配置PPPServer地址/掩码设置本端的IP地址和掩码用户地址设置给对端分配地址所用的地址池或直接给对端分配指定的IP地址若在PPP认证配置中指定了ISP域名,则下拉框中为该ISP域下的地址池单击按钮,进入如图1-5所示的新建地址池的页面,详细配置如表1-3所示选择一个地址池,单击按钮,进入修改该地址池的页面,详细配置参见表1-3选择一个地址池,单击按钮,将该地址池删除强制分配地址设置是否强制对端使用本端为其分配的IP地址,即不允许对端使用自行配置的IP地址高级Hello报文间隔设置发送Hello报文的时间间隔为了检测LAC和LNS之间隧道的连通性,LAC和LNS会定期向对端发送Hello报文,接收方接收到Hello报文后会进行响应.
当LAC或LNS在指定时间间隔内未收到对端的Hello响应报文时,重复发送,如果重复发送3次仍没有收到对端的响应信息则认为L2TP隧道已经断开,需要重新建立隧道连接LNS端可以配置与LAC端不同的Hello报文间隔AVP数据隐藏设置是否采用隐藏方式传输AVP(AttributeValuePair,属性值对)数据L2TP协议的一些参数是通过AVP数据来传输的,如果用户对这些数据的安全性要求高,可以将AVP数据的传输方式配置成为隐藏传输,即对AVP数据进行加密该配置项对于LNS端无效流量控制设置是否启用L2TP隧道流量控制功能L2TP隧道的流量控制功能应用在数据报文的接收与发送过程中.
启用流量控制功能后,会对接收到的乱序报文进行缓存和调整强制本端CHAP认证设置LNS侧的用户验证当LAC对用户进行认证后,为了增强安全性,LNS可以再次对用户进行认证,只有两次认证全部成功后,L2TP隧道才能建立.
L2TP组网中,LNS侧的用户认证方式有三种:强制本端CHAP认证:启用此功能后,对于由NAS初始化(NAS-Initiated)隧道连接的VPN用户端来说,会经过两次认证.
一次是用户端在接入服务器端的认证,另一次是用户端在LNS端的CHAP认证强制LCP重协商:对由NAS初始化隧道连接的PPP用户端,在PPP会话开始时,用户先和NAS进行PPP协商.
若协商通过,则由NAS初始化L2TP隧道连接,并将用户信息传递给LNS,由LNS根据收到的代理验证信息,判断用户是否合法.
但在某些特定的情况下(如在LNS侧也要进行认证与计费),需要强制LNS与用户间重新进行LCP协商,此时将忽略NAS侧的代理认证信息代理认证:如果强制本端CHAP认证和强制LCP重协商功能都不启用,则LNS对1-5配置项说明强制LCP重协商用户进行的是代理认证.
在这种情况下,LAC将它从用户得到的所有认证信息及LAC端本身配置的认证方式发送给LNS三种认证方式中,强制LCP重协商的优先级最高,如果在LNS上同时启用强制LCP重协商和强制本端CHAP认证,L2TP将使用强制LCP重协商,并采用L2TP用户组中配置的PPP认证方式一些PPP用户端可能不支持进行第二次认证,这时,本端的CHAP认证会失败启用强制LCP重协商时,如果L2TP用户组中配置的PPP认证方式为不进行认证,则LNS将不对接入用户进行二次认证(这时用户只在LAC侧接受一次认证),直接将全局地址池的地址分配给PPP用户端LNS侧使用代理验证,且LAC发送给LNS的用户验证信息合法时,如果L2TP用户组配置的验证方式为PAP,则代理验证成功,允许建立会话;如果L2TP用户组配置的验证方式为CHAP,而LAC端配置的验证方式为PAP,则由于LNS要求的CHAP验证级别高于LAC能够提供的PAP验证,代理验证失败,不允许建立会话图1-4新建ISP域表1-2新建ISP域的详细配置配置项说明ISP域名称设置ISP域的名称1-6配置项说明PPP认证方案主用方案设置PPP用户的主用认证方案HWTACACS:表示采用HWTACACS认证,使用的HWTACACS方案名称为systemLocal:表示采用本地认证None:表示不认证,即对用户非常信任,不进行合法性检查RADIUS:表示采用RADIUS认证,使用的RADIUS方案名称固定system选择空表示采用ISP域缺省的认证方案,缺省认证方案默认为Local备选方案当主用方案选择HWTACACS或RADIUS时,设置是否启用本地认证作为备选认证方案PPP授权方案主用方案设置PPP用户的主用授权方案HWTACACS:表示采用HWTACACS授权,使用的HWTACACS方案名称为systemLocal:表示采用本地授权None:表示接入设备不请求授权信息,不对用户可以使用的操作以及用户允许使用的网络服务进行授权,认证通过的PPP用户可直接访问网络RADIUS:表示采用RADIUS授权,使用的RADIUS方案名称为system选择空表示采用ISP域缺省的授权方案,缺省授权方案默认为Local备选方案当主用方案选择HWTACACS或RADIUS时,设置是否启用本地授权作为备选授权方案PPP计费方案计费设置是否启用计费可选功能在对用户实施计费时,如果发现没有可用的计费服务器或与计费服务器通信失败时,若启用了计费可选功能,则用户可以继续使用网络资源,且系统不再为其向服务器发送实时计费更新报文,否则用户连接将被切断主用方案设置PPP用户的主用计费方案HWTACACS:表示采用HWTACACS计费,使用的HWTACACS方案名称为systemLocal:表示采用本地计费None:表示不计费RADIUS:表示采用RADIUS计费,使用的RADIUS方案名称为system选择空表示采用ISP域缺省的计费方案,缺省计费方案默认为Local备选方案当主用方案选择HWTACACS或RADIUS时,设置是否启用本地计费作为备选计费方案最大用户数设置ISP域可容纳接入用户数的最大值,不设置时表示不限制ISP域可容纳的接入用户数由于接入用户之间会发生资源的争用,因此适当地设置最大用户数可以使属于该ISP域的用户获得可靠的性能保障1-7图1-5新建地址池表1-3新建地址池的详细配置配置项说明域名设置要配置的地址池所在的ISP域地址池编号设置地址池的编号若指定地址池编号为1,则该地址池的名称为pool1开始地址设置地址池的开始IP地址和结束IP地址开始和结束地址之间的地址数不能超过1024;如果只指定开始地址,则表示该地址池中只有开始地址一个IP地址结束地址1.
4查看L2TP隧道信息(1)在导航栏中选择"VPN>L2TP>隧道信息",进入L2TP隧道信息的显示页面,如下图所示.
图1-6隧道信息(2)查看L2TP隧道的信息,详细说明如下表所示.
表1-4L2TP隧道信息的详细说明标题项说明本端隧道编号本端唯一标识一个隧道的数值对端隧道编号对端唯一标识一个隧道的数值对端隧道端口对端隧道的端口1-8标题项说明对端隧道IP地址对端隧道的IP地址会话数目该隧道上的会话数目对端隧道名称对端隧道的名称1.
5L2TP典型配置举例1.
5.
1Client-InitiatedVPN典型配置举例1.
组网需求VPN用户访问公司总部过程如下:(1)用户首先连接Internet,之后直接由用户向LNS发起Tunnel连接的请求.
(2)在LNS接受此连接请求之后,VPN用户与LNS之间就建立了一条虚拟的L2TPtunnel.
(3)用户与公司总部间的通信都通过VPN用户与LNS之间的隧道进行传输.
图1-7Client-InitiatedVPN配置组网图2.
配置用户侧在用户侧主机上利用Windows系统创建虚拟专用网络连接,或安装L2TP的客户端软件,如WinVPNClient,通过拨号方式连接到Internet.
用户侧主机的IP地址为2.
1.
1.
1.
配置路由,使得用户侧主机与LNS(IP地址为1.
1.
2.
2)之间路由可达.
在用户侧主机上进行如下配置(设置的过程与相应的客户端软件有关,以下为设置的内容):在用户侧设置VPN用户名为vpdnuser,密码为Hello.
将LNS的IP地址设为安全网关的Internet接口地址(本例中LNS侧与隧道相连接的以太网接口的IP地址为1.
1.
2.
2).
修改连接属性,将采用的协议设置为L2TP,将加密属性设为自定义,并选择CHAP验证.
3.
配置LNS侧在进行下面的配置前,需先配置接口的IP地址,并保证LNS与用户侧主机之间路由可达.
(1)配置本地用户(用户名为vpdnuser,密码为Hello,服务类型为PPP).
1-9步骤1:在导航栏中选择"系统管理>用户管理".
步骤2:单击"创建用户"页签.
步骤3:进行如下配置,如下图所示.
输入用户名为"vpdnuser".
选择访问等级为"Configure".
输入密码为"Hello".
输入确认密码为"Hello".
选择服务类型为"PPP服务".
步骤4:点击按钮完成操作.
图1-8配置本地用户(2)启用L2TP功能.
步骤1:在导航栏中选择"VPN>L2TP>L2TP配置".
步骤2:如下图所示,选中"启用L2TP功能"前的复选框.
步骤3:单击按钮完成操作.
1-10图1-9启用L2TP功能(3)修改ISP域system的PPP认证方案.
步骤1:在L2TP配置页面单击按钮,进入新建L2TP用户组的页面.
步骤2:选择PPP认证方式为"CHAP".
步骤3:选择ISP域名为"system"(缺省的ISP域).
步骤4:单击"ISP域"下拉框后的按钮,进入修改ISP域的页面.
步骤5:如下图所示,选择PPP认证方案的主用方案服务器类型为"Local".
步骤6:单击按钮完成ISP域的配置,返回到新建L2TP用户组的页面.
图1-10配置对VPN用户采用本地认证(4)配置为用户侧分配地址所用的地址池.
步骤1:在新建L2TP用户组的页面单击"用户地址"下拉框后的按钮.
步骤2:在新建用户地址的页面进行如下配置,如下图所示.
选择域名为"system".
1-11输入地址池编号为"1".
输入开始地址为"192.
168.
0.
2".
输入结束地址为"192.
168.
0.
100".
步骤3:单击按钮完成地址池的配置,返回到新建L2TP用户组的页面.
图1-11配置为用户侧分配地址所用的地址池(5)新建L2TP用户组.
步骤1:继续在新建L2TP用户组的页面进行如下配置,如下图所示.
输入L2TP用户组名称为"test".
输入对端隧道名称为"vpdnuser".
输入本端隧道名称为"LNS".
选择隧道验证为"禁用".
输入PPPServer地址/掩码为"192.
168.
0.
1/255.
255.
255.
0".
选择用户地址为"pool1".
选择强制地址分配为"启用".
步骤2:单击按钮完成操作.
1-12图1-12新建L2TP用户组4.
配置结果验证在用户侧主机上开启L2TP连接.
连接成功后,用户主机获取到IP地址192.
168.
0.
2,并可以ping通LNS的私网地址192.
168.
0.
1.
在LNS的导航栏中选择"VPN>L2TP>隧道信息",可以查看到建立的L2TP隧道的信息,如下图所示.
图1-13L2TP隧道信息
妮妮云的知名度应该也不用多介绍了,妮妮云旗下的云产品提供商,相比起他家其他的产品,云产品还是非常良心的,经常出了一些优惠活动,前段时间的八折活动推出了很多优质产品,近期商家秒杀活动又上线了,秒杀产品比较全面,除了ECS和轻量云,还有一些免费空间、增值代购、云数据库等,如果你是刚入行安稳做站的朋友,可以先入手一个119/元季付的ECS来起步,非常稳定。官网地址:www.niniyun.com活动专区...
RAKsmart发布了新年钜惠活动,即日起到2月28日,商家每天推出限量服务器秒杀,美国服务器每月30美元起,新上了韩国服务器、GPU服务器、香港/日本/美国常规+站群服务器、1-10Gbps不限流量大带宽服务器等大量库存;VPS主机全场提供7折优惠码,同时针对部分特惠套餐无码直购每月仅1.99美元,支持使用PayPal或者支付宝等方式付款,有中英文网页及客服支持。爆款秒杀10台/天可选精品网/大...
最近我们是不是在讨论较多的是关于K12教育的问题,培训机构由于资本的介入确实让家长更为焦虑,对于这样的整改我们还是很支持的。实际上,在云服务器市场中,我们也看到内卷和资本的力量,各大云服务商竞争也是相当激烈,更不用说个人和小公司服务商日子确实不好过。今天有看到UCloud发布的夏季促销活动,直接提前和双十一保价挂钩。这就是说,人家直接在暑假的时候就上线双十一的活动。早年的双十一活动会提前一周到十天...
如何隐藏ip地址为你推荐
企业邮局系统什么是企业邮局?uctoolsDiscuz! X3管理员可以查询某个用户登录IP的历史记录吗?开启javascript怎样打开JavaScript?filezillaserverfilezilla server interface怎么填更新internal科创板首批名单科创板开市后,可以通过哪些基金参与科创板投资和打新股?爱买网超谁有http://www.25j58.com爱网购吧网站简介?三五互联股票三五互联是干什么的?discuz伪静态Discuz! X3.0 到底能不能伪静态?门户怎么伪静态?zencart模板求zen-cart 模板结构
已备案域名出售 踢楼 美元争夺战 mediafire下载 哈喽图床 回程路由 国外空间 英文站群 中国智能物流骨干网 域名转接 双11秒杀 免费申请个人网站 空间技术网 电信托管 江苏双线服务器 超级服务器 空间登录首页 海外空间 云服务器比较 阿里云手机官网 更多