有些组网的情况只有一端有公网IP地址,比如总部有公网IP,分部是普通宽带没有公网IP地址。这种情况下正常组网是没有问题的,不管是用ipsec、openvpn或者sdwan等都可以实现。假设我们有个web服务器在分部,想要让外网通过总部的公网IP来访问。这个需求就需要有特殊的配置。本例中,我将介绍如何用WSG上网行为管理网关来实现把外网访问数据映射到对端网络的服务器主机。
1. 组建ipsec隧道
在总部创建ipsec服务端

分部作为ipsec的客户端

查看隧道的状态,看到“已连接”。

用命令行来ping一下对端网络,确保两地已经联通。

2. 配置端口映射并且启用“映射到VPN”
在总部配置端口映射,映射时内网ip填写ipsec对端的内网IP地址,“映射到VPN”这个选项要“启用”,这个选项就是能让公网通过总部访问分部内网的关键配置。

通过上述配置即可实现“外网访问数据映射到对端网络的服务器主机”这个功能需求。请注意:要实现该功能,必须采用ipsec或者openvpn组网。不能用sdwan,也不能用pptp/l2tp,这三个都是虚拟网卡的方式,系统的反向路径过滤(Reverse Path Filtering——从eth1进来的流量,回复时必须从eth1出去)会导致数据路由不过去。
