如何在 QuWAN 與 Cisco® Meraki® 裝置之間設定站對站 VPN?


最後修訂日期: 2025-02-18

適用產品

  • QuWAN Orchestrator
  • QuRouter 2.4.0 (含) 以上版本
  • Cisco® Meraki® 裝置

詳細資訊

本指南詳述了在 QuWAN 裝置與 Meraki® MX64 安全設備之間建立站對站 VPN 連線的步驟。雖然 Cisco® 生態系統提供具有站對站 VPN 功能的各種裝置,但本教學將特別著重於 Meraki® MX64 的示範。

重要事項
  • QuWAN 站對站 VPN 僅支援 IKEv2。
  • 兩台裝置 (QuWAN 與 Cisco® 裝置) 必須使用相同配置設定才能讓 VPN 正常運作。
  • 您必須在配置站對站 VPN 之前,將 QNAP 裝置新增至 QuWAN Orchestrator。請參閱 QuWAN 與 QuWAN Orchestrator 說明來新增裝置:設置|QuWAN 與 QuWAN Orchestrator 說明 (qnap.com)
警告

執行站對站 VPN 會增加網路複雜度。在啟用之前,請確認其對安全性所產生的影響。

步驟

Cisco® Meraki® 裝置的站對站 VPN 配置

  1. 登入 Meraki® MX64 的配置介面。
  2. 瀏覽至[Security & SD-WAN (安全性與 SD-WAN)]>[Configure (設定)]>[Site-to-site VPN (站對站 VPN)]頁面。
  3. 按一下[Non-Meraki VPN peers (非 Meraki VPN Peer)]下方的[Add a peer (新增 Peer)],並輸入下列資訊:
    • 輸入描述性名稱 (例如,QuWAN 站對站 VPN)
    • 選擇[IKEv2]作為 IKE 版本。
  4. 按一下[IPsec policies (IPsec 原則)]下方的[Default (預設)]並配置下列內容:
    設定使用者動作範例值
    階段一
    加密選擇加密方式。AES-128
    驗證選擇雜湊函數。SHA-256
    偽隨機函數 (PRF)選擇 PRF 雜湊。SHA-256
    Diffie-Hellman 群組指定 DH 群組。14
    壽命指定連線壽命 (秒)。28800
    階段二
    加密選擇加密方式AES-128
    驗證選擇雜湊函數SHA-256
    PFS 群組指定 PFS 群組14
    壽命 (秒)指定資料傳輸壽命 (秒)3600
  5. 輸入下列有關遠端閘道的資訊:
    • 遠端 QuWAN 裝置的公開 IP 位址或主機名稱。
    • 指定遠端站台的內部子網路。
    • 輸入高強度的預先共用金鑰,並在遠端閘道設置相同的金鑰。
  6. 按一下[儲存]
    MX64 隨即套用此設置。

QuWAN Orchestrator 的站對站 VPN 設置

  1. 使用 QNAP ID 憑證登入[QuWAN Orchestrator]。
  2. 選擇組織。
  3. 前往[QuWAN 拓撲]>[路由型 VPN]
  4. 按一下[建立新連線]
    [建立新連線]視窗隨即顯示。
  5. 配置路由型 VPN 連線設定。
    設定說明
    連線名稱指派描述性名稱 (例如,Meraki 站對站 VPN)。
    IPsec 模式選擇[通道模式]
    Hub指定適合 Hub 的連線。
    WAN 介面輸入所需的 WAN 介面。
    遠端 IP 或主機名稱指定遠端閘道裝置的公用 IP 位址或主機名稱。
    測試連線 (選擇性步驟)按一下按鈕可 ping IP/主機名稱,以確認連線。
    預先共用金鑰建立高強度預先共用金鑰,確保遠端閘道的設置相同。
  6. 配置進階路由型 VPN 連線設定。
    設定使用者動作範例值
    網際網路金鑰交換 (IKE)
    版本選擇[IKEv2]-
    驗證演算法選擇強大驗證演算法。AES-128
    加密選擇高強度加密方式。AES-128
    DH 群組選擇安全的 DH 群組。14
    安全關聯 (SA) 壽命定義 IKE 安全關聯 (SA) 持續時間,來降低與金鑰暴露相關的加密風險。480
    本機 ID (選擇性步驟)如果路由型 VPN 連線採用動態 DNS (DDNS) 服務,必須提供本機 ID。-
    封裝安全負載 (ESP)
    驗證演算法選擇驗證演算法。SHA-256
    加密選擇加密方式。AES-128
    啟用完全前向保密 (PFS)選取方塊可產生新的 DH 金鑰。-
    DH 群組指定安全的 DH 群組。14
    安全關聯 (SA) 壽命定義 SA 壽命期間。60 分鐘
    啟用失效對等方偵測 (DPD)選取方塊可識別並回應對等裝置中斷。-
    DPD 逾時指定 DPD 逾時值。10 秒
  7. 選取在[啟用 NAT 模式]旁的核取方塊,可確保即使 NAT 裝置位於網路上,VPN 連線運作正常。
  8. 指定本機通道 IP 位址,以便進行 NAT-traversal。
  9. 按一下[站點子網路]下方的[新增子網路],並定義您想要存取的遠端網路內部子網路。
  10. 按一下[儲存]

如果路由型 VPN 連線成功,[狀態]欄位會顯示[已連線]狀態。

深入閱讀

Meraki® 站對站 VPN 設定

這篇文章有幫助嗎?

100% 的人認為有幫助。
謝謝您,我們已經收到您的意見。

請告訴我們如何改進這篇文章:

如果您想提供其他意見,請於下方輸入。

選擇規格

      顯示更多 隱藏更多

      選擇其他偏好的語言:

      back to top