1 回答
- 最新
- 投票最多
- 评论最多
0
【以下的回答经过翻译处理】 1. 在封装进IPSec之前,需要将流量SNAT到一个公共IP地址,该地址不同于VPN PEER IP地址。
“在CGW上可以进行SNAT流量。在VGW(AWS VPN)上不能进行NAT。对于在CGW上进行NAT,唯一的限制是不要使用CGW公共IP进行SNAT。”
- 流量需要被SNAT到一个特定的私有IP地址。
“与1相同。”
- 在主备或主动-主动模型中,可以通过多个隧道访问VPN另一侧的目标IP地址(VPN PEER IP地址上的服务器IP地址)。
“基于TGW的AWS VPN支持Active / Active模式。但是,基于VGW上的AWS VPN只能通过一个隧道推送VPC -> On-prem流量,但可以在两个隧道上接受流量(On-prem到AWS VPN)。无论如何,如果他们正在尝试从On-prem访问EC2,可以从任何隧道进行访问。”
- 设备需要能够执行DNS解析。
“是的,这将有效。这是站点到站点VPN,只要DNS IP可通过VPN访问,DNS解析就应该有效。”
- 设备需要支持IKEv1和IKEv2。
“所有新创建的VPN都应该支持IKEv1和IKEv2。”
- 设备应支持IKE和IPSec中的AES256。
“是的,AWS VPN支持此功能。”
- 设备应支持IKE和IPSec中的SHA-1。
“是的,AWS VPN支持此功能。”
- 设备应支持Diffie-Hellman 1、2和14。
“第一阶段支持DH组2、14-18、22、23和24。第二阶段支持DH组2、5、14-18、22、23和24。”
