开发者社区> 问答> 正文

金融云VPN接入标准

亲爱的用户您好,首先感谢您选择金融云 环境 ,为了能顺利完成金融云VPN接入 配置 ,现向您介绍金融云VPN接入标准,请按照以下方式配置VPN: 1. 首先您要在金融云工单系统中提交您的VPN申请表格,填写您用于建立IPSEC-VPN的公网IP地址、网络工程师 联系 方式,包括姓名、手机和邮件地址。 2. 然后, 阿里云 会分配给您前置机IP,这个前置机IP是用来访问您在云上 ECS SLB 的源地址,也就是说,当您要从机构一侧访问云上资源时,把您机构一侧的内网IP通过您防火墙的“源IP地址NAT功能”转换为这个IP地址,转换之后,才能访问云上资源。前置机IP是当您在金融云工单系统提交工单后,由网工同学统一分配给您的,并且回复给您一份VPN参数配置文档。 3. 在得到前置机IP之后,请您安装以下标准配置IPSEC-VPN的参数,以保证VPN建立: Share secret : IKE1阶段对等体验证密钥会在上述工单回复文档中给出 Phase1配置:

参数名称取值说明
authentication-methodpre-shared-keysIKE1阶段对等体验证PSK方式
encryption-algorithmaes-128-cbcIKE1阶段加密算法AES-128
authentication-algorithmsha1IKE1阶段数据完整性验证算法SHA-1  
dh-groupgroup 5IKE1阶段密钥协商算法DH-group5
IKE lifetime-seconds43200sIKE1阶段SA生存期43200秒      
Phase2配置:
参数名称取值说明
encryption-algorithmaes-128-cbcIKE2阶段加密算法AES-128
authentication-algorithmhmac-sha1-96IKE2阶段数据完整性算法SHA-1
perfect-forward-secrecygroup5IKE2阶段密钥协商算法DH-group5
lifetime-seconds5400sKE2阶段SA生存期5400秒
4. 与此 同时 ,您还要配置您机构一侧的防火墙,允许加密流量通过并设置路由策略,将加密流量引导到IPSEC-VPN隧道上 5. 阿里云的IPSEC-VPN对接设备采用世界顶级品牌防火墙,保证数据接入 安全 性,公网接入线路采用和国内运营商平级的BGP线路,由于VPN流量要穿过各个省市运营商传递,因此VPN链路的稳定很大程度取决于internet质量,针对对于链路稳定有较高要求的客户,我们推荐您迁移到专线环境,以保障您的网络访问质量 6. 针对IPSEC-VPN已经配置,但机构访问云上资源不通的情况,请先查看IKE1阶段和IKE2阶段是否已经起来,并查看路由表,确定加密流量指向IPSEC-VPN隧道上;之后请查看ECS主机云盾配置,确定放开了来 前置机IP的访问;针对云主机访问机构不通的情况,请查看您的防火墙配置,是否允许云主机IP访问您机构侧主机

展开
收起
法华 2015-12-06 02:16:20 7945 0
1 条回答
写回答
取消 提交回答
  • 码农|Coder| Pythonista
    高端大气上档次
    2015-12-06 11:05:06
    赞同 展开评论 打赏
问答排行榜
最热
最新

相关电子书

更多
中小企业上云多地域办公组网(SAG)解决方案v1.2 立即下载
让租户安全快速上云,让云服务商业务增值-构建开放、跨云的云安全平台 立即下载
基于VPC网络的六大场景及解决方案 立即下载