中心辐射型拓扑中基于路由的 VPN
Cisco Secure Firewall Management Center 支持被称为虚拟隧道接口 (VTI) 的可路由逻辑接口。您可以使用这些接口来应用静态和动态路由策略。在使用 VTI 时,您不必配置静态加密映射访问列表并将其映射到接口。您不再需要跟踪所有远程子网并将其包含在加密映射访问列表中。
您可以在 VTI 的对等体之间创建 VPN 隧道。VTI 可通过将 IPSec 配置文件连接到每个隧道的端部,为基于 VPN 的路由提供支持。VTI 会使用静态或动态路由。威胁防御设备加密或解密来自或到达隧道接口的流量,并根据路由表将其转发。
管理中心支持使用默认设置的站点到站点 VPN 向导来配置 VTI 或基于路由的 VPN。
在中心辐射型拓扑中实施基于路由的 VPN 时,将在中心上配置动态虚拟隧道接口 (DVTI),在分支上配置静态虚拟隧道接口 (SVTI)。
动态 VTI 会使用虚拟模板来进行 IPsec 接口的动态实例化和管理。虚拟模板会为每个 VPN 会话动态生成独一无二的虚拟访问接口。动态 VTI 支持多个 IPsec 安全关联,并接受分支提议的多个 IPsec 选择器。
Cisco Secure Firewall Threat Defense 支持为基于路由的 (VTI) VPN 配置备份隧道,从而提供链路冗余。当主 VTI(主要隧道)无法路由流量时,VPN 中的流量会通过备用 VTI(辅助隧道)传送。