mer8300 如何配置ikev2的ipsevpn? 总部(固定ip)加分支模式(可能固定IP、可能动态IP)
总部(固定ip)加分支模式(可能固定IP、可能动态IP)
(0)
参考手册吧
(0)
分支是ADSL动态IP,而且并不一定是公网IP,可能是电信内网IP,例如100.x.x.x,这种情况呢?
(0)
分支是ADSL动态IP,而且并不一定是公网IP,可能是电信内网IP,例如100.x.x.x,这种情况呢?
分支是ADSL动态IP,而且并不一定是公网IP,可能是电信内网IP,例如100.x.x.x,这种情况呢?
:需要说明的是,关于MER8300 IKEv2的官方权威配置文档较少,且MER系列通常通过Web界面配置,IKEv2的具体支持程度可能因软件版本而异。如果以下步骤不完全适用,建议以设备Web界面实际显示为准或升级固件
:IKEv2主要面向站点到站点的VPN,普通电脑作为客户端连接可能存在兼容性问题,建议服务器端测试
:访问分支MER8300的管理IP地址,登录Web界面。
:点击顶部导航栏的 虚拟专网
:点击添加
:在“对端网关地址”填写(例如1.1.1.1
:这是VPN的关键,用于定义哪些流量需要被保护。
本端受保护网段/掩码
:点击页面上的高级设置
协商模式野蛮模式(Aggressive)
:点击页面下方的确定
。
:点击添加总部
:在“预共享密钥”处,输入与分支侧 YourSharedSecret123!
本端受保护网段192.168.0.0/24
:点击高级设置
协商模式野蛮模式(Aggressive)
本端身份类型
:点击确定
:一般情况下,由分支侧连接尝试(例如尝试访问总部内网的一台服务器),即可触发VPN隧道的建立。
:分别登录总部和分支路由器,在“IPsec VPN”状态页面查看隧道状态。若显示“已建立”或“Up”,则表示连接成功。
:如果连接失败,可以通过以下命令进行检查:
display ike sa
display ipsec sa
reset ike sa
display ipsec policy
display acl:检查用于匹配感兴趣流的ACL(访问控制列表)规则是否配置正确
(0)
H3C@VPN2026# 1. 地址对象
ip address-object HQ 192.168.10.0 255.255.255.0
ip address-object BR_STA 192.168.20.0 255.255.255.0
ip address-object BR_DYN 192.168.30.0 255.255.255.0
# 2. IKEv2提议
ikev2 proposal IKEV2-PROP
encryption-algorithm aes-256-cbc
integrity-algorithm sha2-256
prf sha2-256
dh group14
# 3. IPSec提议
ipsec proposal IPSEC-PROP
esp encryption-algorithm aes-256
esp authentication-algorithm sha2-256
encapsulation-mode tunnel
# 4. 预共享密钥库
ike keychain VPN-KEY
pre-shared-key simple H3C@VPN2026 remote-id name BR-GW
# 5. IKEv2 Profile(模板,接收动态分支)
ikev2 profile IKEV2-TEMPLATE
match remote identity name BR-GW
keychain VPN-KEY
proposal IKEV2-PROP
dpd interval 30 timeout 120
nat-traversal enable
# 6. IPSec策略模板(动态分支)
ipsec policy-template TPL-BR-DYN 1
transform-set IPSEC-PROP
ikev2-profile IKEV2-TEMPLATE
security acl 3000
remote-address 0.0.0.0
# 7. 静态分支固定策略
ipsec policy POL-BR-STA 10 isakmp
remote-address 203.0.200.20
transform-set IPSEC-PROP
ikev2-profile IKEV2-TEMPLATE
security acl 3001
# 8. WAN接口应用策略
interface GigabitEthernet 0/0
port link-mode route
ip address 203.0.100.10 255.255.255.0
ipsec policy use POL-HQ isakmp template TPL-BR-DYN
nat outbound 3999
# 9. ACL区分感兴趣流
acl number 3000
rule permit ip source address-object HQ destination address-object BR_DYN
acl number 3001
rule permit ip source address-object HQ destination address-object BR_STA
acl number 3999
rule deny ip source 192.168.10.0 0.0.0.255 destination 192.168.20.0 0.0.0.255
rule deny ip source 192.168.10.0 0.0.0.255 destination 192.168.30.0 0.0.0.255
rule permit ip any any
203.0.100.10,ID 名称本端 BR-GW、对端 HQ-GW# IKEv2 profile 指定总部ID
ikev2 profile IKEV2-BR
match remote identity name HQ-GW
keychain VPN-KEY
proposal IKEV2-PROP
dpd interval 30 timeout 120
nat-traversal enable
# IPSec策略,对端固定总部IP
ipsec policy POL-TO-HQ 10 isakmp
remote-address 203.0.100.10
transform-set IPSEC-PROP
ikev2-profile IKEV2-BR
security acl 3000
# 公网接口应用策略
interface Dialer 0 // PPPoE拨号口
ipsec policy POL-TO-HQ isakmp
nat outbound 3999
# 查看IKEv2 SA
display ikev2 sa
# 查看IPSec SA
display ipsec sa
# 查看IKE协商报文统计
display ikev2 statistics
# 查看IPSec加密流量
display ipsec statistics
# 测试感兴趣流路由
ping 对端内网IP
# 跟踪协商故障
debugging ikev2 all
terminal debugging
(0)
你这也太AI了,都无法验证是否真伪?
你这也太AI了,都无法验证是否真伪?
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
分支是ADSL动态IP,而且并不一定是公网IP,可能是电信内网IP,例如100.x.x.x,这种情况呢?