Sophos IPsec Site to Site 設定
因 Sophos 預設 routing priority 是 Static routes\SD-WAN policy routes\VPN routes,若沒有把VPN route 調高至第一項就無法僅透過 UI 介面設定打通 site to site VPN,還要再下 command 。不調整 routing priority 的理由是因為發生過更新 firmware 就又跳回預設的 priority,而 UI 介面 IPsec 連線卻都顯示連線正常,找了很久才知道原來路由根本沒指去 VPN。
回到正題,首先 tunnelname 可以在 UI 介面建好,之後要確認兩端的 IP,如本地 10.10.0.0/24 遠端 10.3.0.0/24,其中 10.10.0.1 是本地的 Lan Interface。
進入 Sophos Device Console 後,輸入 route 及 nat 指令:
system ipsec_route add net 10.3.0.0/255.255.255.0 tunnelname toHeadOffice
## add 可加 net 或 host ip
set advanced-firewall sys-traffic-nat add destination 10.3.0.0 netmask 255.255.255.0 snatip 10.10.0.1
都執行後可以再下 system ipsec_route show 及 show advanced-firewall 確認已設定的 route 及 nat。另外也可以在 Device Console 下 ping 看遠端 IP 是否可通。
留言
張貼留言