Wenn Sie ein routenbasiertes IPSec-VPN hinzufügen, wird Tunneling für Datenverkehr bereitgestellt, der auf Routen basiert, die dynamisch über eine virtuelle Tunnelschnittstelle (VTI) unter Verwendung eines bevorzugten Protokolls wie BGP erlernt wurden. IPSec schützt den gesamten Datenverkehr, der über die VTI geleitet wird.
Für die in diesem Thema verwendeten Schritte wird die Registerkarte IPSec-Sitzungen verwendet, um eine routenbasierte IPSec-Sitzung zu erstellen. Sie fügen auch Informationen für die Tunnel-, IKE- und DPD-Profile hinzu und wählen einen vorhandenen lokalen Endpoint aus, der mit dem routenbasierten IPSec-VPN verwendet werden soll.
Sie können die IPSec-VPN-Sitzungen auch sofort hinzufügen, nachdem der IPSec-VPN-Dienst erfolgreich konfiguriert wurde. Wenn Sie gefragt werden, ob Sie mit der Konfiguration des IPSec-VPN-Diensts fortfahren möchten, klicken Sie auf Ja. Klicken Sie dann im Bereich „IPSec-Dienst hinzufügen“ auf . Für die ersten Schritte im folgenden Verfahren wird davon ausgegangen, dass Sie Nein bei der Aufforderung zum Fortfahren mit der IPSec-VPN-Dienstkonfiguration ausgewählt haben. Falls Sie Ja ausgewählt haben, fahren Sie mit Schritt 3 fort, um Sie beim Rest der Konfiguration der routenbasierten IPSec-VPN-Sitzung anzuleiten.
Voraussetzungen
- Sie müssen einen IPSec-VPN-Dienst konfiguriert haben, bevor Sie fortfahren können. Siehe Hinzufügen eines IPSec-VPN-Dienstes.
- Besorgen Sie sich die Informationen für den lokalen Endpoint, die IP-Adresse für die Peer-Site und IP-Subnetz-Adresse des Tunnel-Diensts, die mit der routenbasierten IPSec-Sitzung verwendet werden soll, die Sie hinzufügen. Informationen zum Erstellen eines lokalen Endpoints finden Sie unter Hinzufügen von lokalen Endpoints.
- Wenn Sie einen vorinstallierten Schlüssel (PSK) für die Authentifizierung verwenden, rufen Sie den PSK-Wert ab.
- Wenn Sie ein Zertifikat für die Authentifizierung verwenden, stellen Sie sicher, dass die notwendigen Serverzertifikate und die entsprechenden ZS-signierten Zertifikate bereits importiert wurden. Siehe Zertifikate.
- Wenn Sie nicht die Standardwerte für den IPSec-Tunnel, IKE oder DPD-Profile (Dead Peer Detection), die von NSX-T Data Center bereitgestellt werden, verwenden möchten, konfigurieren Sie die Profile, die Sie stattdessen verwenden möchten. Weitere Informationen finden Sie unter Hinzufügen von Profilen.
Prozedur
Ergebnisse
Nächste Maßnahme
- Stellen Sie sicher, dass der IPSec VPN-Tunnel-Status Aktiv ist. Weitere Informationen finden Sie unter Überwachung und Fehlerbehebung von VPN-Sitzungen.
- Konfigurieren Sie das Routing entweder mit einer statischen Route oder mit BGP. Siehe Konfigurieren einer statischen Route oder Konfigurieren des BGP-Protokolls.
- Verwalten Sie bei Bedarf die IPSec-VPN-Sitzungsinformationen, indem Sie auf das Drei-Punkte-Menü (
) auf der linken Seite der Sitzungszeile klicken. Wählen Sie eine der Aktionen aus, zu deren Durchführung Sie berechtigt sind.