ZyXEL ZYWALL: een VPN verbinding maken tussen twee ZyWALLs


referentie Z070E


Deze beschrijving gaat over het maken van een verbinding tussen twee ZyWall(10)s, maar is ook bruikbaar voor verbindingen van of naar de Prestige 652R.

Let op, lees dit aandachtig door voor u begint!

Behalve het configureren van de routers moet u ook nog met de volgende dingen rekening houden:

Relevante links

Andere relevante Engelstalige links:

Testopstellingen

  1. Kruiskabel: Als u twee routers ter beschikking heeft, dan kunt u het ook met een kruiskabel (cross-cable) tussen de WAN-poorten testen. U dient dan de routers zelf een statisch WAN IP-adres te geven, met een bijbehorende netwerkmasker en het statisch ingestelde publieke IP-adres van de andere router als gateway. Het spreekt voor zich dat deze statische IP-adressen in hetzelfde bereik liggen, maar wel weer in een ander bereik dan de twee LAN-bereiken die de routers zelf intern gebruiken.
  2. IP-alias: Als u naast de bovenstaande routers een router heeft die IP-aliasing ondersteunt (zoals een ZyWall 10, 10W, 30, 50, 100, of Prestige 652HW) dan kunt ook de uiteindelijke WAN IP-adressen instellen in de ZyWalls en in de extra router de twee te gebruiken WAN gateway IP-adressen en netwerkmaskers als LAN IP Alias 1 en 2 instellen. De WAN-aansluitingen van de twee VPN-routers worden vervolgens aangesloten op de LAN-interface van de alias-router (al dan niet via een switch). Als u als derder router een ZyWall gebruikt, dan moet u niet vergeten om triangle routing toe te staan.

Voorbeeld

U kunt in de volgende tabel gegevens wijzigen en deze laten invullen in het onderstaande voorbeeld configuraties (vergeet niet onder de tabel op de tekst te klikken om de instellingen door te voeren):
Router eenRouter twee
Type router
Publiek IP-adres
WAN IP-adres (indien deze afwijken,
bijvoorbeeld achter een NAT-router,
maar niet bij PPTP)
LAN (router) IP-adres
Bij een ZyWall 1/2/2WE:
het IP-adres van de te bereiken computer
......
LAN Netwerkadres
LAN Netwerkmasker
Sleutel

Klik op deze tekst om de in de tabel gevulde waarden in te vullen in het onderstaande voorbeeld

ZyWALL
Enter Password and click Login.

Password:

 
Log in op de router (het standaard wachtwoord is 1234.
 
 
WIZARD SETUP
 
ADVANCED
 
MAINTENANCE
 
 
 
 
 
 
 
LOGOUT
 
  MAIN MENU
 Welcome to the ZyXEL embedded web configurator.
 
  • Click Wizard Setup to configure your system for Internet access using the factory default settings.
  •  
  • Click on Advanced to access a range of advanced submenus.
  • Click Maintenance to access a range of Maintenance submenus.
  • Click Logout to exit the web configurator.
  •  
  • When in a submenu, click Main Menu (not shown here) to return to this screen.
  • Klik op Advanced.
     
     
    MAIN MENU
     
    ADVANCED
       SYSTEM
       LAN
       WAN
       SUA/NAT
       STATIC ROUTE
       FIREWALL
       CONTENT FILTER
       VPN
     
    LOGOUT
    Klik op VPN of in de ZyWall-1 op VPN/IPSEC.
      VPN
     
     
    Summary
     
     
     
     
    -
    #
    Name
    Active
    Local Address
    Remote Address
    Encap.
    IPSec Algorithm
    Secure Gateway Addr
    1
    -
    -
    -
    -
    -
    -
    . . .
    2
    -
    -
    -
    -
    -
    -
    . . .
    3
    -
    -
    -
    -
    -
    -
    . . .
    4
    -
    -
    -
    -
    -
    -
    . . .
    5
    -
    -
    -
    -
    -
    -
    . . .
    6
    -
    -
    -
    -
    -
    -
    . . .
    7
    -
    -
    -
    -
    -
    -
    . . .
    8
    -
    -
    -
    -
    -
    -
    . . .
    9
    -
    -
    -
    -
    -
    -
    . . .
    10
    -
    -
    -
    -
    -
    -
    . . .
     
     
     
    Stip een verbinding aan die u wil aanmaken of wijzigen en druk op de knop Edit. Bij de ZyWall-1 ziet u dit scherm niet en gaat u meteen door naar de ene in te stellen verbinding.
    Instellingen router 1

    Als u de tabel heeft ingevuld en heeft geklikt om de gegevens in tevullen, dan kunt u de nevenstaande gegevens zo overnemen in uw router.
    U kunt op de knop Advanced drukken om extra dingen in te stellen. In de pratijk is dit zelden nodig.
    Vergeet niet om op de knop Apply te drukken na het invullen of aanpassen.
      VPN - IKE
     
         
    Active    
    Name  
    Key Management  
    Negotiation Mode  

    Local : Address Type  
      IP Address Start    
    End / Subnet Mask  

    Remote : Address Type  
      IP Address Start    
    End / Subnet Mask  

    My IP Address  
    Local ID Type  
    Local Content  
    Secure Gateway Addr  
    Peer ID Type  
    Peer Content  
    Encapsulation Mode  

    ESP   AH
    Encryption Algorithm   Authentication Algorithm
      Authentication Algorithm  
    Pre-Shared Key  
     

     
     


      CONFIGURE - Advanced
     
     
    Protocol
    Enable Replay Detection
    Local Port Start   End
    Remote Port Start   End

    Phase 1  
    Negotiation Mode  
    Pre-Shared Key  
    Encryption Algorithm  
    Authentication Algorithm  
    SA Life Time (Seconds)  
    Key Group  

    Phase 2    
    Active Protocol  
    Encryption Algorithm  
    Authentication Algorithm  
    SA Life Time (Seconds)  
    Encapsulation  
    Prefect Forward Secrecy(PFS)  

     
     
    Vergeet niet om op de knop OK te drukken na het wijzigen.
    Instellingen router 2

    Alleen als het geen ZyWall 1/2/2WE betreft!

    Als u de tabel heeft ingevuld en heeft geklikt om de gegevens in te vullen, dan kunt u de nevenstaande gegevens zo overnemen in uw router.
    U kunt op de knop Advanced drukken om extra dingen in te stellen. In de pratijk is dit zelden nodig.
    Vergeet niet om op de knop Apply te drukken na het invullen of aanpassen.
      VPN - IKE
     
         
    Active    
    Name  
    Key Management  
    Negotiation Mode  

    Local : Address Type  
      IP Address Start    
    End / Subnet Mask  

    Remote : Address Type  
      IP Address Start    
    End / Subnet Mask  

    My IP Address  
    Local ID Type  
    Local Content  
    Secure Gateway Addr  
    Peer ID Type  
    Peer Content  
    Encapsulation Mode  

    ESP   AH
    Encryption Algorithm   Authentication Algorithm
      Authentication Algorithm  
    Pre-Shared Key  
     

     
     


    Alleen als het geen ZyWall 1/2/2WE betreft!

      CONFIGURE - Advanced
     
     
    Protocol
    Enable Replay Detection
    Local Port Start   End
    Remote Port Start   End

    Phase 1  
    Negotiation Mode  
    Pre-Shared Key  
    Encryption Algorithm  
    Authentication Algorithm  
    SA Life Time (Seconds)  
    Key Group  

    Phase 2    
    Active Protocol  
    Encryption Algorithm  
    Authentication Algorithm  
    SA Life Time (Seconds)  
    Encapsulation  
    Prefect Forward Secrecy(PFS)  

     
     

    Vergeet niet om op de knop OK te drukken na het wijzigen.


    Instellingen router 2: ZyWall 1/2/2WE

    Door op Options  >> te drukken wordt het scherm uit geklapt met extra instellingen die u bij verbindingen tussen ZyWall's waarschijnlijk niet nodig heeft.
     
    Setup
     
     
     

    Active  
    IPSec Keying Mode
        Negotiation Mode
    Protocol Number

    Local Address
         Local Port Start
         Local Port End

    Remote Address Start
    Remote Address End/Mask
         Remote Port Start
         Remote Port End

    My IP Address
    Local ID Type
    Local Content
    Secure Gateway IP Address
    Peer ID Type
    Peer Content
    Encapsulation Mode
    Enable Replay Detection

    IPSec Protocol
    Pre-Shared Key
    Encryption Algorithm
    Authentication Algorithm

    Options  >>  
     
       
     

     
    Setup
     
     
     

    Active  
    IPSec Keying Mode
    Protocol Number

    Local Address
         Local Port Start
         Local Port End

    Remote Address Start
    Remote Address End/Mask
         Remote Port Start
         Remote Port End

    My IP Address
    Local ID Type
    Local Content
    Secure Gateway IP Address
    Peer ID Type
    Peer Content
    Enable Replay Detection

    IKE Phase 1:
         Negotiation Mode
         Pre-Shared Key
         Encryption Algorithm
         Authentication Algorithm
         SA Life Time
         Key Group

    IKE Phase 2:
         Encapsulation Mode
         IPSec Protocol
         Encryption Algorithm
         Authentication Algorithm
         SA Life Time
         Perfect Forward Secrecy(PFS)

    Options  <<  
     
       
     

    Optionele Instellingen router 2: ZyWall 1/2/2WE

    Door op Options  << te drukken wordt het scherm ingeklapt zonder extra instellingen die u bij verbindingen tussen ZyWall's waarschijnlijk niet nodig heeft.

    Foutmeldingen in de log (webpagina)

    Deze zijn verplaatst naar het VPN-debug document.