基于证书的 VPN 在 IKE 协商期间使用数字证书,而不是预共享密钥。
可以将基于证书的身份验证与基于路由或基于策略的 VPN 结合使用。
在 IPsec VPN 的基于证书的身份验证中,每个端点在 IKE 协商期间都会提供一个证书。两个端点必须具有共同的证书颁发机构 (CA)。每个端点都会配置对等证书中的属性(例如,证书中的 DN、电子邮件 ID、IP 地址),而不是 IP 或 CIDR,作为远程标识。
前提条件
如果在 NSX Manager 中没有所需的服务器证书或 CA 证书,请导入这些证书。请参见导入自签名或 CA 签名证书和导入 CA 证书。
如果要导入证书,则必须创建允许导入的管理网关防火墙规则。请与您的证书颁发机构联系,了解要在规则中使用的源地址和端口号。