• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

acg的ipsec默认是gre over ipsec么,咋会要创建本地隧道口

2026-07-23提问
  • 0关注
  • 0收藏,173浏览
粉丝:0人 关注:0人

问题描述:

acg的ipsec默认是gre over ipsec么,咋会要创建本地隧道口

组网及组网描述:

最佳答案

粉丝:1人 关注:3人

默认不是gre over ipsec,就是单纯的ipsec,tunnel是一个逻辑接口

引流操作,把流量引入ipsec 隧道

大哈鱼 发表时间:2026-07-23 更多>>

我看他这个需要把流量指向tunnel 口,但是防火墙之类的配置纯ipsec没有这一步,他这个tunnel 起到了什么运用呢

zhiliao_VRE8xI 发表时间:2026-07-23

引流操作,把流量引入ipsec 隧道

大哈鱼 发表时间:2026-07-23
3 个回答
粉丝:97人 关注:0人

默认都是普通的ipsec

粉丝:27人 关注:1人

H3C ACG 设备的 IPsec 默认并不是 GRE over IPsec。它默认就是纯 IPsec 模式。

至于为什么要创建本地隧道口(Tunnel接口),这和 ACG 的设备定位与设计逻辑有关。

核心原因:隧道口是“引流”的关键

在 ACG 设备上,IPsec 隧道口(Tunnel接口)是一个逻辑接口。它的核心作用是引流,即将需要加密的私网流量“引导”进入 IPsec 隧道

具体通过以下两步实现:

  1. 配置静态路由:你需要创建一条静态路由,将发往对端私网的数据包的下一跳指向这个 Tunnel 接口

  2. 流量进入隧道:数据包匹配到这条路由后,就会被送入 Tunnel 接口,进而触发 IPsec 加密处理。

简单来说,Tunnel接口提供了一个清晰的“入口”,让设备明确知道哪些流量需要被保护。

与防火墙配置逻辑的差异

你提到的“防火墙配置纯IPsec没有这一步”是正常的,这源于两者设计逻辑不同:

  • 防火墙:通常使用 ACL(访问控制列表) 来定义需要加密的“感兴趣流”。当数据流匹配 ACL 规则时,防火墙会自动将其引入 IPsec 隧道。因此,不需要手动创建 Tunnel 接口和配置路由。

  • ACG(应用控制网关):采用基于路由的引流方式。通过 Tunnel 接口和静态路由,实现更灵活的流量调度,比如可以方便地与应用识别、策略路由等功能结合。

总结

对比项H3C ACG 设备传统防火墙
默认IPsec模式纯IPsec纯IPsec
是否支持GRE over IPsec不支持通常支持
引流方式基于路由:通过Tunnel接口+静态路由基于ACL:通过定义“感兴趣流”
是否需要创建Tunnel口需要,这是实现引流的核心通常不需要

因此,在 ACG 上配置 IPsec VPN 时,创建本地隧道口是标准且必要的步骤,这是由其基于路由的引流方式决定的


粉丝:25人 关注:2人

ACG 的 IPsec【默认并不是 GRE over IPsec!!】
这是最容易混淆的两个方案:
  1. 标准 LAN-to-LAN IPsec(ESP 隧道模式):普通站点对站点 VPN,不需要 Tunnel 接口;通过 ACL 定义两端私网感兴趣流,Web 界面叫【IPSec 第三方对接(策略型 IPsec)】
  2. GRE over IPsec / VTI 隧道接口型 IPsec必须手动创建 Tunnel 隧道口,属于高级叠加方案,不是默认模式。

一、两种模式本质区分(ACG1000 V7 平台)

模式 1:策略型 IPsec(普通 IPsec 隧道,默认常规方案,无需 Tunnel 口

封装:原始私网 IP 报文 → ESP 加密封装(标准 IPsec 隧道模式)
✅ 适用:两端固定公网 IP、静态路由互通,只做二层私网互通,不需要跑动态路由 OSPF/BGP。
✅ 配置特征:
  • 不用建立 Tunnel 接口;
  • 使用 ACL 匹配【本端私网 ↔ 对端私网】流量作为感兴趣流;
  • 在公网接口直接应用 ipsec policy。
抓包报文结构:外层公网 IP | ESP 头 | 内层原始私网 IP

模式 2:Tunnel 接口方案(两类场景都会用到 Tunnel 接口)

场景 A:GRE over IPsec

封装顺序:私网报文 → GRE 封装 → ESP 加密
👉 必须创建 Tunnel 接口,隧道模式选择 mode gre
ACL 感兴趣流不再匹配业务网段,而是匹配两端公网 IP(GRE 隧道源目地址)

场景 B:VTI(虚拟隧道接口型 IPsec,IPsec Profile 绑定 Tunnel)

封装:私网报文 → ESP 加密(无 GRE 头),但流量靠路由引入 Tunnel 口,不用 ACL 感兴趣流。
👉 Web 界面新建【IPSec 隧道(隧道接口方式)】,同样需要创建 Tunnel 接口。
二者共同点:都依赖 Tunnel 逻辑接口,所以配置页面强制要求创建本地隧道口

二、回答核心问题:什么时候 ACG 要求你创建本地 Tunnel 口?

  1. 如果你在 ACG Web 菜单选择:【IPSec 隧道(隧道接口方式)】
    不管你是做 VTI IPsec,还是 GRE over IPsec,界面强制要求新建 Tunnel 接口;
  2. 业务需要在 VPN 通道内跑OSPF/BGP 动态路由协议
    标准策略型 IPsec 不支持组播,无法传递动态路由报文,只能使用 Tunnel 接口方案(GRE over IPsec / VTI);
  3. 多网段、复杂分支机构组网,不想维护多条 ACL 感兴趣流,依靠路由控制加密流量。
❗ 如果你只是普通总部 - 分支静态互通,直接选用【IPSec 第三方对接(策略模式)】,不用创建 Tunnel,也不需要 GRE

三、GRE over IPsec 和普通 IPsec 直观区别

表格
项目标准策略型 IPsec(ACG 常规推荐)GRE over IPsec(Tunnel 接口方案)
是否需要 Tunnel 口不需要必须创建 Tunnel 接口
有无 GRE 头部增加 GRE 封装头
感兴趣流 ACL匹配两端业务私网网段匹配两端隧道源目公网 IP
动态路由 OSPF/BGP不支持(无法传递组播)支持
ACG 界面入口IPSec 第三方对接IPSec 隧道(隧道接口方式)
是否 ACG 默认模式✅ 常规默认方案❌ 高级方案,非默认

四、常见踩坑解释

  1. 疑问:为啥有的实施文档要求创建 Tunnel,有的不用?
    答:文档采用的方案不同。静态站点互通用策略型 IPsec(无 Tunnel);需要跑动态路由、多分支复杂组网,才选用 Tunnel 接口模式。
  2. 误区纠正:
    很多人混淆概念:不是所有 IPsec 都叫 GRE over IPsec
    GRE over IPsec = GRE 隧道外层再套 IPsec 加密,属于叠加技术;原生 IPsec 隧道模式不含 GRE。
  3. ACG Web 操作建议

  • 普通静态站点互通:选择【IPSec 第三方对接】,无需 Tunnel、无需 GRE;
  • 需要 OSPF/BGP 动态路由:新建 Tunnel 接口,部署 GRE over IPsec。

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明