企业路由器 IPsec VPN 配置完整指南
以企业分支互联场景为例,讲解路由器 IPsec VPN 的完整配置流程,涵盖规划阶段、IKE 协商、IPsec 策略、NAT 穿越、路由打通、连通性测试与故障排查等步骤,附华为设备命令示例与常见问题。
# 企业路由器 IPsec VPN 配置完整指南
> 总部和分公司要互通内网,专线太贵,IPsec VPN 走互联网加密隧道是最常见方案。本文以华为路由器为例,从规划到排障完整走一遍。
## 一、场景与规划
### 需求
- 总部内网:192.168.10.0/24
- 分支内网:192.168.20.0/24
- 两端经互联网互联,互访对端内网
### 规划要点
- 两端公网地址(固定 IP 最优)
- 加密算法:AES-256 + SHA-2
- 预共享密钥(PSK)复杂度足够
- 两端内网网段不能重叠
## 二、基础配置
### 总部路由器(公网 1.1.1.1)
```bash
system-view
# 配置接口地址
interface GigabitEthernet0/0/1
ip address 1.1.1.1 255.255.255.0
interface GigabitEthernet0/0/0
ip address 192.168.10.1 255.255.255.0
```
### 分支路由器(公网 2.2.2.2)
```bash
system-view
interface GigabitEthernet0/0/1
ip address 2.2.2.2 255.255.255.0
interface GigabitEthernet0/0/0
ip address 192.168.20.1 255.255.255.0
```
## 三、IPsec 策略配置(两端对称)
### 第一步:定义感兴趣流(哪些流量走隧道)
```bash
acl number 3000
rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
```
> 总部用上一条,分支把源和目的反过来。
### 第二步:配置 IKE 提议
```bash
ike proposal 1
encryption-algorithm aes-256
dh group14
authentication-algorithm sha2-256
authentication-method pre-share
integrity-algorithm hmac-sha2-256
```
### 第三步:配置 IKE 对等体
```bash
ike peer branch v1
undo version 2
ike-proposal 1
remote-address 2.2.2.2
pre-shared-key cipher Huawei@123456
```
> 两端 pre-shared-key 必须一致。
### 第四步:配置 IPsec 提议与策略
```bash
ipsec proposal pro1
esp authentication-algorithm sha2-256
esp encryption-algorithm aes-256
ipsec policy-template temp1 10
security acl 3000
ike-peer branch
proposal pro1
ipsec policy p1 10 isakmp template temp1
interface GigabitEthernet0/0/1
ipsec policy p1
```
## 四、NAT 穿越处理(避坑重点)
> ⚠️ 常见坑:NAT 把 IPsec 流量也转换了,导致隧道建立失败。
```bash
# 放行并绕过 IPsec 流量,不做 NAT
acl number 3001
rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
nat outbound 3001
# 或者用 nat unbound 方式规避
interface GigabitEthernet0/0/1
nat unbound
```
## 五、路由打通
```bash
# 总部:去分支内网走隧道(公网口出)
ip route-static 192.168.20.0 255.255.255.0 2.2.2.2
# 分支:去总部内网
ip route-static 192.168.10.0 255.255.255.0 1.1.1.1
```
## 六、连通性测试
```bash
# 查看隧道状态
display ipsec sa
# 查看 IKE 协商状态
display ike sa
# 从总部 ping 分支内网主机
ping -a 192.168.10.1 192.168.20.1
```
> 隧道建立后两端 SA 应为 Active/正常状态。
## 七、常见故障排查
### 隧道建不起来
- 两端 IKE 版本、算法不一致 → 统一配置
- 预共享密钥不一致 → 检查核对
- 公网口 NAT 干扰 → 放行 500/4500 UDP 端口
### 隧道建好但互访不通
- ACL 感兴趣流不匹配 → 检查源目网段
- 静态路由缺失或指向错误
- 防火墙策略拦截了加密流量
```bash
# 排查命令三连
display ike sa
display ipsec sa
display acl 3000
```
## 八、小结
IPsec VPN 配置核心五步:感兴趣流 → IKE → IPsec → NAT 穿越 → 路由。按这个顺序配置,多数场景一次打通。