您可以在本地子网和对等子网之间设置基于策略的 IPSec VPN 隧道。 注: 如果使用 IPSec VPN 隧道连接到远程站点,则 Edge 上行链路上的动态路由无法发现该站点的 IP 地址。 本节中的任务主题介绍了配置基于策略的 IPSec VPN 站点的步骤。 启用 IPSec VPN 服务必须启用 IPSec VPN 服务,以便流量从本地子网流向对等子网。 使用 OpenSSL 为 IPSec VPN 生成 CA 签名证书要为 IPSec 启用证书身份验证,您必须导入服务器证书和相应的 CA 签名证书。或者,您也可以使用诸如 OpenSSL 等开源命令行工具生成 CA 签名证书。 指定全局 IPSec VPN 配置可以使用本主题中的步骤在 NSX Edge 实例上启用 IPSec VPN。 为 IPSec VPN 启用日志记录可以对所有 IPSec VPN 流量启用日志记录。 配置 IPSec VPN 参数必须在 NSX Edge 上至少配置一个外部 IP 地址才能提供 IPSec VPN 服务。 受支持的合规性套件从 NSX Data Center 6.4.5 开始,您可以通过指定合规性套件来配置 IPSec VPN 站点安全配置文件中的各个参数。 父主题: IPSec VPN 概览