You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

从客户Checkpoint到AWS VPC的VPN连接配置疑问及步骤咨询

客户Checkpoint到AWS VPC的VPN配置指南

一、VPC和实例的IP选择

VPN是私网隧道通信,所以全程用私网IP:

  • VPC的CIDR必须是私网段(比如10.0.0.0/16、192.168.0.0/16这类),不用碰公网IP段。
  • VPC内的服务器实例只需要分配私网IP,完全不需要公网IP(除非你还要单独让它走公网,但VPN场景下没必要)。
  • 只有VPN隧道的两端需要公网IP:你的Checkpoint路由器公网IP,以及AWS侧VPG的公网IP,用来建立IPsec连接。

二、IGW还是VPG?对应IP类型

  • 必选Virtual Private Gateway(VPG):IGW是给VPC做公网访问用的,和VPN半毛钱关系没有。VPG就是AWS VPC的专属VPN网关,专门用来和客户侧的VPN设备(比如你的Checkpoint)建立隧道。
  • VPG会自动分配公网IP,这个IP就是Checkpoint要对接的对端地址,创建VPG后要把它关联到你的目标VPC上。

三、NAT配置说明(AWS端)

分两种情况:

  1. 仅私网互访(客户侧私网 ↔ AWS VPC私网):不需要任何NAT配置,只要两边路由表把对方的私网段指向各自的VPN网关就行。
  2. AWS实例要通过客户侧Checkpoint访问公网:
    • AWS端:把VPC私有子网的路由表中,0.0.0.0/0的下一跳改成VPG(而不是默认的IGW),这样所有公网流量会走VPN隧道到Checkpoint。
    • 客户侧:在Checkpoint上配置NAT规则,允许来自AWS VPC私网段的流量通过Checkpoint的公网IP访问互联网。
    • 注意:这种情况别在AWS端搞NAT网关,我们要走客户侧的NAT出口。

四、傻瓜式配置步骤

  1. 已完成的前置:带公网IP的Customer Gateway(CGW):这个CGW的公网IP就是你的Checkpoint路由器的公网IP,没问题,不用改。
  2. 创建并关联VPG:
    • 登AWS控制台进VPC服务,找「虚拟专用网关」,点创建,随便起个名;创建后选中它,点「关联VPC」,选你要连接的目标VPC,确认关联。
  3. 创建VPN连接:
    • 进VPC控制台的「VPN连接」页面,点创建:
      • 名称:自定义
      • 目标网关类型:选「虚拟专用网关」,再选刚建的VPG
      • 客户网关:选你已创建的CGW
      • 路由选项:静态路由最省心,输入客户侧的私网段(比如192.168.1.0/24);如果Checkpoint支持BGP,也可以选动态路由。
      • 其他默认,点创建。
  4. 下载Checkpoint专属配置文件:
    • VPN创建好后,进详情页点「下载配置」,厂商选「Check Point」,下载的文件里有所有要在Checkpoint上配置的参数:对端IP(VPG的公网IP)、预共享密钥、加密算法、路由规则等。
  5. 配置Checkpoint路由器:
    • 照着下载的配置文件,在Checkpoint里配置IPsec隧道,加一条静态路由:把AWS VPC的私网段指向这个隧道。
  6. 配置AWS VPC路由表:
    • 找到VPC私有子网对应的路由表,加一条路由:目标是客户侧私网段,下一跳选刚创建的VPG。
  7. 测试连通性:
    • 用AWS实例ping客户侧私网设备,或者客户侧ping AWS实例的私网IP,能通就成了。

内容的提问来源于stack exchange,提问作者Bernd

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.29 23:32:15