锐捷RSR系列路由器——VPN功能——L2TP_VPDN1.0——L2TP 服务器典型配置

这篇具有很好参考价值的文章主要介绍了锐捷RSR系列路由器——VPN功能——L2TP_VPDN1.0——L2TP 服务器典型配置。希望对大家有所帮助。如果存在错误或未考虑完全的地方,请大家不吝赐教,您也可以点击"举报违法"按钮提交疑问。

目录

01  L2TP 强制隧道模式——用户本地认证

02  L2TP 强制隧道模式——AAA本地认证

03  VPDN 1.0域剥离认证——本地认证

04  VPDN 1.0域剥离认证——AAA认证


01  L2TP 强制隧道模式——用户本地认证

功能介绍

L2TP强制隧道模式:在强制隧道模式下,LAC端终结来自远程接入客户的呼叫,然后通过中间网络以隧道方式将PPP会话延伸到LNS。这种模式不要求远程接入客户端了解L2TP,远程接入客户只需要使用PPP拨号到LAC即可。3G解决方案就是采用这种模式。

锐捷vpn,锐捷网络,网络,AAA

应用场景

企业租用运营商的3G网络,分支机构路由器需要通过3G拨号拨入总部内网,总部对分支机构路由器采用本地的用户名、密码方式进行验证,那么此时可以在运营商与企业总部之间建立强制的L2TP隧道模式,且PPP认证采用本地认证。

一、组网需求

以3G场景为例:RSR系列路由器作为LNS,汇聚所有客户端的L2TP会话,所有用户全部在LNS本地进行CHAP认证和分配IP地址。

二、组网拓扑

锐捷vpn,锐捷网络,网络,AAA

三、配置要点

1、配置LNS VPDN

2、配置LNS地址池和用户信息

3、配置LNSVirtual-Template接口

4、配置LNS兼容性命令(可选)

5、配置远程客户端PPP拨号

四、配置步骤

1、配置LNS VPDN

vpdn enable

vpdn-group 1

    accept-dialin

protocol l2tp

virtual-template 1

    l2tp tunnel authentication//按需启用l2tp隧道认证功能,默认我司不采用隧道认证,如果有隧道认证,该命令必配置

    l2tp tunnel password ruijie//按需配置l2tp隧道密码为ruijie

注意:

LNS上是否需要配置隧道认证和密码由运营商决定。如果运营商开启隧道认证功能,则要由运营商提供隧道认证的密码,否则L2TP无法协商成功。

2、配置LNS地址池和用户信息

ip local pool p1 100.0.0.2 100.0.0.100//配置l2tp用户的地址池

username test password test//添加需要本地认证的L2TP客户端账号密码信

3、配置LNS Virtual-Template接口

interface loopback 1//添加loopback接口,该接口地址用于供VPDN虚模板使用

    ip address 100.0.0.1 255.255.255.255

interface Virtual-Template 1

    ppp authentication pap chap//指定优先使用pap认证,同时支持chap认证

    ip unnumbered Loopback 1//指定虚模板引用loopback 1的地址

    peer default ip address pool p1  //指定l2tp客户端所使用的地址池

4、配置LNS兼容性命令(可选)

在3G场景下,完成以上配置后,如果3G客户端无法正常拨号成功,可能是由于LNS与LAC间存在兼容性问题,可以分别尝试配置以下兼容性命令看是否能够解决。

  • LNS会忽略LAC端携带的PPP认证信息,强制LNS重新对Client进行CHAP认证

Ruijie(config)#vpdn-group 1

Ruijie(config-vpdn)# force-local-chap

  • LNS会忽略LAC端携带的PPP协商信息,强制LNS重新与Client进行LCP协商

Ruijie(config)#vpdn-group 1

Ruijie(config-vpdn)# force-local-lcp

  • 设置忽略控制报文错误

Ruijie(config)#vpdn-group 1

Ruijie(config-vpdn)# lcp renegotiation always

5、配置远程客户端PPP拨号

(1)如果是3G场景,请参考(典型配置--->广域网接口配置--->3G接口拨号--->3G拨VPDN专网

(2)如果是ADSL拨号,请参考(典型配置--->广域网接口配置--->ADSL拨号)

五、配置验证

配置完成后,在L2TP客户端(或3G客户端)触发拨号,如果拨号成功,在LNS上通过show vpdn命令可以看到当前已经成功拨的用户信息:

锐捷vpn,锐捷网络,网络,AAA


02  L2TP 强制隧道模式——AAA本地认证

功能介绍

L2TP强制隧道模式:在强制隧道模式下,LAC端终结来自远程接入客户的呼叫,然后通过中间网络以隧道方式将PPP会话延伸到LNS。这种模式不要求远程接入客户端了解L2TP,远程接入客户只需要使用PPP拨号到LAC即可。3G解决方案就是采用这种模式。

锐捷vpn,锐捷网络,网络,AAA

应用场景

企业租用运营商的3G网络,分支机构路由器需要通过3G拨号拨入总部内网,总部对分支机构路由器采用AAA进行验证,那么此时可以在运营商与企业总部之间建立强制的L2TP隧道模式,且PPP认证采用AAA认证。

一、组网需求

以3G场景为例:RSR系列路由器作为LNS,汇聚所有客户端的L2TP会话,所有用户在radius服务器上进行认证和IP地址分配。

二、组网拓扑

锐捷vpn,锐捷网络,网络,AAA

三、配置要点

1、配置LNS VPDN

2、配置LNS Virtual-Template接口

3、配置LNS AAA认证

4、配置LNS AAA记账

5、配置LNS兼容性命令(可选)

6、配置远程客户端PPP拨号

四、配置步骤

1、配置LNS VPDN

vpdn enable

vpdn-group 1

    accept-dialin

protocol l2tp

virtual-template 1

    l2tp tunnel authentication//按需启用l2tp隧道认证功能

    l2tp tunnel password ruijie//按需配置l2tp隧道密码为ruijie

注意:

LNS上是否需要配置隧道认证和密码由运营商决定。如果运营商开启隧道认证功能,则要由运营商提供隧道认证的密码,否则L2TP无法协商成功。

2、配置LNS Virtual-Template接口

interface loopback 1//添加loopback接口,该接口地址用于供VPDN虚模板使用

    ip address x.x.x.x 255.255.255.255

interface Virtual-Template 1

    ppp authentication pap chap//指定优先使用pap认证,同时支持chap认证

    ip unnumbered Loopback 1//指定虚模板引用loopback 1的地址

3、配置LNS AAA认证与记账

aaa new-model

radius-server host x.x.x.x key xxx//指定radius服务器IP地址和key

aaa authentication ppp default group radius    //指定ppp默认通过radius服务器进行认证

aaa accounting update periodic 1        //配置记账更新的间隔时间为1分钟,默认为5分钟,最小为1分钟

aaa accounting update//启用记账更新功能

aaa accounting network default start-stop group radius  //指定使用radius对网络用户的请求开始和结束时进行记账

radius dynamic-authorization-extension enable 

注意:

只有radius服务器采用地址池给用户分配IP地址时,需要配置AAA记账功能,因为AAA地址池需要依靠用户记账功能实现IP地址分配和释放需求。如果AAA采用静态IP地址分配给AAA用户,可以不配置AAA记账功能。

5、配置LNS兼容性命令(可选)

在3G场景下,完成以上配置后,如果3G客户端无法正常拨号成功,可能是由于LNS与LAC间存在兼容性问题,可以分别尝试配置以下兼容性命令看是否能够解决。

  • LNS会忽略LAC端携带的PPP认证信息,强制LNS重新对Client进行CHAP认证

Ruijie(config)#vpdn-group 1

Ruijie(config-vpdn)# force-local-chap

  • LNS会忽略LAC端携带的PPP协商信息,强制LNS重新与Client进行LCP协商

Ruijie(config)#vpdn-group 1

Ruijie(config-vpdn)# force-local-lcp

  • 设置忽略控制报文错误

Ruijie(config)#vpdn-group 1

Ruijie(config-vpdn)# lcp renegotiation always

6、配置远程客户端PPP拨号

(1)如果是3G场景,请参考(典型配置--->广域网接口配置--->3G接口拨号--->3G拨VPDN专网

(2)如果是ADSL拨号,请参考(典型配置--->广域网接口配置--->ADSL拨号)

五、配置验证

配置完成后,在L2TP客户端(或3G客户端)触发拨号,如果拨号成功,在LNS上通过show vpdn命令可以看到当前已经成功拨的用户信息:

锐捷vpn,锐捷网络,网络,AAA


03  VPDN 1.0域剥离认证——本地认证

应用场景
       企业租用运营商的3/4G网络,分支机构路由器(或者移动终端)需要通过3/4G拨号拨入总部内网,总部对分支机构路由器采用本地的用户名、密码方式进行验证,那么此时可以在运营商与企业总部之间建立强制的L2TP隧道模式,且PPP认证采用AAA认证, 在进行PPP认证时,客户要求在总部路由器上通过不同域名来实现由于业务类别区分,进而分配不同网段的IP地址
一、组网需求
       某银行客户,有两种不同业务分别为离行ATM通过3G路由器接入,以及移动营销业务通过移动终端PAD接入;两者业务在中心路由器上通过运营商提供不同的域名来进行区分,分配不同网段的IP地址进行不同业务区分。进而通过这种不同业务不同网段的分配可以更方便实现的对不同业务的管理。

锐捷vpn,锐捷网络,网络,AAA

三、配置要点
1、完成LNS与运营商的基本联通配置
2、配置L2TP域剥离本地认证
1、完成LNS与运营商的基本联通配置
     “属于基础配置,在此忽略”
2、配置L2TP域剥离认证
ip local pool 3GATM 100.1.1.1 100.1.1.253      //创建ATM地址池,分配100.1.1.0/24 网段的地址
ip local pool YDPAD 110.1.1.1 110.1.1.253      //创建PAD地址池YDPAD,分配100.1.1.0/24 网段的地址
username test password test    //设置下联ATM路由器拨号用户名,此时不需要配置带@部分
interface loopback 1
    ip add 100.1.1.254 255.255.255.255
interface Virtual-Template 1     
 ppp authentication pap chap
 ip unnumbered Loopback 1
vpdn enable 
vpdn authorize domain split      //打开域认证,使能剥离,在本地或者aaa服务器上创建的用户名可以不携带域名
vpdn domain-delimiter @/%#-\ suffix      //设置域分隔符
vpdn-group 1
 accept-dialin
  protocol l2tp
  virtual-template 1
 lcp renegotiation always
 domain 3gatm.vpdn        //设置atm业务域名3gatm.vpdn
  pool 3GATM         //调用atm业务地址池
  dns 111.11.1.1 111.11.11.1   //(可选)下发对应的dns
 domain ydpad.vpdn      //设置PAD业务域名ydpad.vpdn
  pool YDPAD   //调用PAD 业务地址池
  dns 114.114.114.114 8.8.8.8   //(可选)下发对应的dns
五、维护信息
L2TP Tunnel and Session Information Total tunnels 1 sessions 1
LocID RemID RemoteName          State  RemoteAddress  Port  Sessions L2TP Class/VPDN Group                                                 
55            52    RX1049                      est    172.18.158.17     1701           1               1
LocID  RemIDTunID      Username, Intf/Vcid, Circuit      State    Last Chg             
55         1          55                            test,va0                       est      00:01:04
Ruijie#sh ip route
Codes:  C - connected, S - static, R - RIP, B - BGP
        O - OSPF, IA - OSPF inter area
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
        E1 - OSPF external type 1, E2 - OSPF external type 2
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
        ia - IS-IS inter area, * - candidate default
Gateway of last resort is 172.18.157.1 to network 0.0.0.0
S*   0.0.0.0/0 [1/0] via 172.18.157.1
C    100.1.1.0/24 is directly connected, Loopback 1
C    100.1.1.1/32 is directly connected, virtual-access 0
C    100.1.1.254/32 is local host. 
C    172.18.157.0/24 is directly connected, GigabitEthernet 0/1
C    172.18.157.151/32 is local host. 

04  VPDN 1.0域剥离认证——AAA认证

应用场景
       企业租用运营商的3/4G网络,分支机构路由器(或者移动终端)需要通过3/4G拨号拨入总部内网,总部对分支机构路由器采用本地的用户名、密码方式进行验证,那么此时可以在运营商与企业总部之间建立强制的L2TP隧道模式,且PPP认证采用AAA认证, 在进行PPP认证时,客户要求在总部路由器上通过不同域名来实现由于业务类别区分,进而分配不同网段的IP地址
一、组网需求
       某银行客户,有两种不同业务分别为离行ATM通过3G路由器接入,以及移动营销业务通过移动终端PAD接入;两者业务在中心路由器上通过运营商提供不同的域名来进行区分,分配不同网段的IP地址进行不同业务区分。进而通过这种不同业务不同网段的分配可以更方便实现的对不同业务的管理。

锐捷vpn,锐捷网络,网络,AAA文章来源地址https://www.toymoban.com/news/detail-756205.html

三、配置要点
1、完成LNS与运营商的基本联通配置
2、配置aaa服务器相关认证
3、配置L2TP域剥离本地认证
1、完成LNS与运营商的基本联通配置
     “属于基础配置,在此忽略”
2、配置aaa服务器认证与记账
aaa new-model
radius-server host x.x.x.x key xxx //指定radius服务器IP地址和key
aaa authentication ppp 3GATM group radius     //指定ppp默认通过radius服务器进行认证
aaa authentication ppp YDPAD group radius  
aaa accounting update periodic 1         //配置记账更新的间隔时间为1分钟,默认为5分钟,最小为1分钟,需与aaa服务器上保持一致
aaa accounting update //启用记账更新功能
aaa accounting network default start-stop group radius   //指定使用radius对网络用户的请求开始和结束时进行记账
radius dynamic-authorization-extension enable  //开启路由器支持aaa服务器主动踢用户下线功能。
备注:在aaa 服务器建立用户名时无需携带域名部分,只需要设置用户名,即如果接入端用户拨号的用户名设置为test@ruijie.com 那么aaa上只需设置为test即可,无需携带@之后部分。
3、配置L2TP域剥离认证
interface loopback 1
    ip add 100.1.1.254 255.255.255.255
interface Virtual-Template 1     
 ppp authentication pap chap
 ip unnumbered Loopback 1
vpdn enable 
vpdn authorize domain split      //打开域认证,使能剥离,在本地或者aaa服务器上创建的用户名可以不携带域名
vpdn domain-delimiter @/%#-\ suffix      //设置域分隔符
vpdn-group 1
 accept-dialin
  protocol l2tp
  virtual-template 1
 lcp renegotiation always
 domain 3gatm.vpdn   //设置atm业务域名3gatm.vpdn
  aaa authentication 3GATM
 domain ydpad.vpdn   //设置PAD业务域名ydpad.vpdn
  aaa authentication YDPAD
五、维护信息
L2TP Tunnel and Session Information Total tunnels 1 sessions 1
LocID RemID Remote Name          State  Remote Address  Port  Sessions L2TP Class/ VPDN Group                                                                      
55            52    RX1049                      est    172.18.158.17            1701                         1        1
LocID      RemID      TunID      Username, Intf/ Vcid, Circuit       State    Last Chg
55                      1          55         test,va0                                         est      00:01:04
Ruijie#sh ip route
Codes:  C - connected, S - static, R - RIP, B - BGP
        O - OSPF, IA - OSPF inter area
        N1 - OSPF NSSA external type 1, N2 - OSPF NSSA external type 2
        E1 - OSPF external type 1, E2 - OSPF external type 2
        i - IS-IS, su - IS-IS summary, L1 - IS-IS level-1, L2 - IS-IS level-2
        ia - IS-IS inter area, * - candidate default
Gateway of last resort is 172.18.157.1 to network 0.0.0.0
S*   0.0.0.0/0 [1/0] via 172.18.157.1
C    100.1.1.0/24 is directly connected, Loopback 1
C    100.1.1.1/32 is directly connected, virtual-access 0       //用户拨成功后,生成一条对应的32位主机路由
C    100.1.1.254/32 is local host. 
C    172.18.157.0/24 is directly connected, GigabitEthernet 0/1
C    172.18.157.151/32 is local host. 

到了这里,关于锐捷RSR系列路由器——VPN功能——L2TP_VPDN1.0——L2TP 服务器典型配置的文章就介绍完了。如果您还想了解更多内容,请在右上角搜索TOY模板网以前的文章或继续浏览下面的相关文章,希望大家以后多多支持TOY模板网!

本文来自互联网用户投稿,该文观点仅代表作者本人,不代表本站立场。本站仅提供信息存储空间服务,不拥有所有权,不承担相关法律责任。如若转载,请注明出处: 如若内容造成侵权/违法违规/事实不符,请点击违法举报进行投诉反馈,一经查实,立即删除!

领支付宝红包 赞助服务器费用

相关文章

  • 锐捷RSR系列路由器_接入路由器交换模块配置_802.1x认证配置

    目录 01  RSR10-02E、RSR20-14E-F802.1x认证配置 02  802.1X认证常见问题和故障 03  路由器重启802.1X认证失败的解决方案   功能介绍 RSR10-02E、RSR20-14E/F固化交换端口,没有登陆交换卡这种概念,也无法登陆交换卡。路由/交换的所有配置都在路由器的CLI界面完成。 一、组网需求:   

    2024年03月16日
    浏览(61)
  • 锐捷Ruijie路由器版本升级

    1.路由器型号及版本 型号:RSR30-X-SPU10 当前版本:RGOS 10.4(3b36) Release(192911) 2.升级路由器 (1)电脑搭建TFTP, 手动将版本文件重命名为rgos.bin (2)电脑与路由器网线互联,配置互联IP地址,电脑IP-192.168.10.2,路由器IP-192.168.10.1 (3)登录路由器,从TFTP服务器拷贝版本文件至交换

    2024年02月09日
    浏览(41)
  • 锐捷路由器配置命令完美宝典

    关于锐捷路由器配置命令,相信懂的人还不是很多,没有关系,下面就针对锐捷路由器,给大家详细的讲解一下,这些命令可能用的都不是很多,但是对于网络安全和性能来说很重要。 复制代码 代码如下: #Exit返回上一级操作模式 #del flash:config.text删除配置文件(交换机及170

    2024年02月07日
    浏览(46)
  • 华为路由器 IPSec VPN 配置

    需求: 通过 IPSecVPN 实现上海与成都内网互通 拓扑图如下: 一、首先完成网络配置 1、R1 路由器设置 2、R2路由器设置 3、测试  PC1能访问 R2 的外网地址 PC2能访问 R1 的外网地址 PC1 不能访问 PC2,反之也是 上面的网络情况跟生产环境基本一致。我们要在 R1 跟 R2 之间配

    2024年02月09日
    浏览(46)
  • 华为路由器MPLS VPN综合实验

    目录 【实验题目】 【实验思路】 【实验记录】 一、公网部分 二、客户A的MPLS VPN 三、客户B的MPLS VPN 四、配置R7缺省指向公网 由题目可知,实验目的是要将客户A的站点1和站点2通过MPLS VPN连成一个私网,将客户B的站点1和站点2通过MPLS VPN连成另一个私网,MPLS VPN骨干网络和R4与

    2024年02月11日
    浏览(44)
  • 锐捷NBR路由器fileupload.php任意文件上传漏洞

    锐捷NBR路由器是锐捷网络科技有限公司推出的一款高性能企业级路由器。NBR是\\\"Next-Generation Broadband Router\\\"的缩写,意为\\\"下一代宽带路由器\\\"。该路由器具有强大的处理能力和丰富的功能,适用于中小型企业、校园网络和数据中心等场景。锐捷 NBR 路由器 存在任意文件上传漏洞,

    2024年02月08日
    浏览(42)
  • 锐捷 NBR路由器 远程命令执行漏洞(CNVD-2021-09650)

    i ⭐ 锐捷NBR路由器 EWEB网管系统部分接口存在命令注入,导致远程命令执行获取权限 s ✅ 锐捷NBR路由器 EWEB网管系统 d ⭕ FOFA:title=\\\"锐捷网络-EWEB网管系统\\\" ⭕ FOFA:icon_hash=\\\"-692947551\\\" ✅访问首页 ✅执行Payload命令 然后访问页面 /guest_auth/test.txt 就可以看到命令执行的结果

    2024年02月15日
    浏览(39)
  • 锐捷睿易:路由器WAN口三种上网方式的选择

    拨号上网: 有些路由器也叫宽带上网、ADSL拨号、PPPOE拨号等 拨号上网方式是向运营商办宽带的时候,运营商会给你一个账号、密码 在路由器上WAN口设置里选择连接了光猫的口,输入运营商给的账号和密码就可以上网了  动态获取: 也叫自动获取、DHCP上网、动态IP上网等 上

    2024年02月12日
    浏览(47)
  • 【1day】复现锐捷 NBR 路由器 存在任意文件上传漏洞

    注:该文章来自作者日常学习笔记,请勿利用文章内的相关技术从事非法测试,如因此产生的一切不良后果与作者无关。 目录 一、漏洞描述 二、影响版本 三、资产测绘  四、漏洞复现 

    2024年02月11日
    浏览(44)
  • 锐捷交换机,路由器,无线,ESS,EG所有操作配置命令合集

    接口注释 description Con_To_XX 记得/30的直连物理路由端口写ip ospf network point-to-point Ruijie(config-GigabitEthernet 0/0)#media-type basex force ---将接口切成 光模式 Ruijie(config-GigabitEthernet 0/0)#media-type baset  ---将接口从光口切换电口模式(接口默认属于该模式,show run该命令不显示) show ip f f 

    2024年02月12日
    浏览(69)

觉得文章有用就打赏一下文章作者

支付宝扫一扫打赏

博客赞助

微信扫一扫打赏

请作者喝杯咖啡吧~博客赞助

支付宝扫一扫领取红包,优惠每天领

二维码1

领取红包

二维码2

领红包