你的浏览器无法正常显示内容,请更换或升级浏览器!

企业路由器 IPsec VPN 配置完整指南

tenfei
tenfei
发布于2026-09-08 09:49 阅读7次
企业路由器 IPsec VPN 配置完整指南
以企业分支互联场景为例,讲解路由器 IPsec VPN 的完整配置流程,涵盖规划阶段、IKE 协商、IPsec 策略、NAT 穿越、路由打通、连通性测试与故障排查等步骤,附华为设备命令示例与常见问题。
# 企业路由器 IPsec VPN 配置完整指南 > 总部和分公司要互通内网,专线太贵,IPsec VPN 走互联网加密隧道是最常见方案。本文以华为路由器为例,从规划到排障完整走一遍。 ## 一、场景与规划 ### 需求 - 总部内网:192.168.10.0/24 - 分支内网:192.168.20.0/24 - 两端经互联网互联,互访对端内网 ### 规划要点 - 两端公网地址(固定 IP 最优) - 加密算法:AES-256 + SHA-2 - 预共享密钥(PSK)复杂度足够 - 两端内网网段不能重叠 ## 二、基础配置 ### 总部路由器(公网 1.1.1.1) ```bash system-view # 配置接口地址 interface GigabitEthernet0/0/1 ip address 1.1.1.1 255.255.255.0 interface GigabitEthernet0/0/0 ip address 192.168.10.1 255.255.255.0 ``` ### 分支路由器(公网 2.2.2.2) ```bash system-view interface GigabitEthernet0/0/1 ip address 2.2.2.2 255.255.255.0 interface GigabitEthernet0/0/0 ip address 192.168.20.1 255.255.255.0 ``` ## 三、IPsec 策略配置(两端对称) ### 第一步:定义感兴趣流(哪些流量走隧道) ```bash acl number 3000 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 ``` > 总部用上一条,分支把源和目的反过来。 ### 第二步:配置 IKE 提议 ```bash ike proposal 1 encryption-algorithm aes-256 dh group14 authentication-algorithm sha2-256 authentication-method pre-share integrity-algorithm hmac-sha2-256 ``` ### 第三步:配置 IKE 对等体 ```bash ike peer branch v1 undo version 2 ike-proposal 1 remote-address 2.2.2.2 pre-shared-key cipher Huawei@123456 ``` > 两端 pre-shared-key 必须一致。 ### 第四步:配置 IPsec 提议与策略 ```bash ipsec proposal pro1 esp authentication-algorithm sha2-256 esp encryption-algorithm aes-256 ipsec policy-template temp1 10 security acl 3000 ike-peer branch proposal pro1 ipsec policy p1 10 isakmp template temp1 interface GigabitEthernet0/0/1 ipsec policy p1 ``` ## 四、NAT 穿越处理(避坑重点) > ⚠️ 常见坑:NAT 把 IPsec 流量也转换了,导致隧道建立失败。 ```bash # 放行并绕过 IPsec 流量,不做 NAT acl number 3001 rule 5 permit ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255 nat outbound 3001 # 或者用 nat unbound 方式规避 interface GigabitEthernet0/0/1 nat unbound ``` ## 五、路由打通 ```bash # 总部:去分支内网走隧道(公网口出) ip route-static 192.168.20.0 255.255.255.0 2.2.2.2 # 分支:去总部内网 ip route-static 192.168.10.0 255.255.255.0 1.1.1.1 ``` ## 六、连通性测试 ```bash # 查看隧道状态 display ipsec sa # 查看 IKE 协商状态 display ike sa # 从总部 ping 分支内网主机 ping -a 192.168.10.1 192.168.20.1 ``` > 隧道建立后两端 SA 应为 Active/正常状态。 ## 七、常见故障排查 ### 隧道建不起来 - 两端 IKE 版本、算法不一致 → 统一配置 - 预共享密钥不一致 → 检查核对 - 公网口 NAT 干扰 → 放行 500/4500 UDP 端口 ### 隧道建好但互访不通 - ACL 感兴趣流不匹配 → 检查源目网段 - 静态路由缺失或指向错误 - 防火墙策略拦截了加密流量 ```bash # 排查命令三连 display ike sa display ipsec sa display acl 3000 ``` ## 八、小结 IPsec VPN 配置核心五步:感兴趣流 → IKE → IPsec → NAT 穿越 → 路由。按这个顺序配置,多数场景一次打通。

1

0

文章点评
Copyright © from 2021 by namoer.com
458815@qq.com QQ:458815
蜀ICP备2022020274号-2