从客户Checkpoint到AWS VPC的VPN连接配置疑问及步骤咨询
客户Checkpoint到AWS VPC的VPN配置指南
一、VPC和实例的IP选择
VPN是私网隧道通信,所以全程用私网IP:
- VPC的CIDR必须是私网段(比如10.0.0.0/16、192.168.0.0/16这类),不用碰公网IP段。
- VPC内的服务器实例只需要分配私网IP,完全不需要公网IP(除非你还要单独让它走公网,但VPN场景下没必要)。
- 只有VPN隧道的两端需要公网IP:你的Checkpoint路由器公网IP,以及AWS侧VPG的公网IP,用来建立IPsec连接。
二、IGW还是VPG?对应IP类型
- 必选Virtual Private Gateway(VPG):IGW是给VPC做公网访问用的,和VPN半毛钱关系没有。VPG就是AWS VPC的专属VPN网关,专门用来和客户侧的VPN设备(比如你的Checkpoint)建立隧道。
- VPG会自动分配公网IP,这个IP就是Checkpoint要对接的对端地址,创建VPG后要把它关联到你的目标VPC上。
三、NAT配置说明(AWS端)
分两种情况:
- 仅私网互访(客户侧私网 ↔ AWS VPC私网):不需要任何NAT配置,只要两边路由表把对方的私网段指向各自的VPN网关就行。
- AWS实例要通过客户侧Checkpoint访问公网:
- AWS端:把VPC私有子网的路由表中,
0.0.0.0/0的下一跳改成VPG(而不是默认的IGW),这样所有公网流量会走VPN隧道到Checkpoint。 - 客户侧:在Checkpoint上配置NAT规则,允许来自AWS VPC私网段的流量通过Checkpoint的公网IP访问互联网。
- 注意:这种情况别在AWS端搞NAT网关,我们要走客户侧的NAT出口。
- AWS端:把VPC私有子网的路由表中,
四、傻瓜式配置步骤
- 已完成的前置:带公网IP的Customer Gateway(CGW):这个CGW的公网IP就是你的Checkpoint路由器的公网IP,没问题,不用改。
- 创建并关联VPG:
- 登AWS控制台进VPC服务,找「虚拟专用网关」,点创建,随便起个名;创建后选中它,点「关联VPC」,选你要连接的目标VPC,确认关联。
- 创建VPN连接:
- 进VPC控制台的「VPN连接」页面,点创建:
- 名称:自定义
- 目标网关类型:选「虚拟专用网关」,再选刚建的VPG
- 客户网关:选你已创建的CGW
- 路由选项:静态路由最省心,输入客户侧的私网段(比如192.168.1.0/24);如果Checkpoint支持BGP,也可以选动态路由。
- 其他默认,点创建。
- 进VPC控制台的「VPN连接」页面,点创建:
- 下载Checkpoint专属配置文件:
- VPN创建好后,进详情页点「下载配置」,厂商选「Check Point」,下载的文件里有所有要在Checkpoint上配置的参数:对端IP(VPG的公网IP)、预共享密钥、加密算法、路由规则等。
- 配置Checkpoint路由器:
- 照着下载的配置文件,在Checkpoint里配置IPsec隧道,加一条静态路由:把AWS VPC的私网段指向这个隧道。
- 配置AWS VPC路由表:
- 找到VPC私有子网对应的路由表,加一条路由:目标是客户侧私网段,下一跳选刚创建的VPG。
- 测试连通性:
- 用AWS实例ping客户侧私网设备,或者客户侧ping AWS实例的私网IP,能通就成了。
内容的提问来源于stack exchange,提问作者Bernd
相关产品推荐
相关产品推荐

