MSR830‑10HI VXLAN over IPsec
✅硬件支持 VXLAN,也支持 VXLAN‑over‑IPsec(报文路径:原始帧→VXLAN (UDP‑4789) 封装→IPsec 加密→公网传输)。
版本硬性前提:必须升级到 CMW710‑R6749 及以上正式版本;老版本存在组合转发缺陷,不建议上线使用。
实现原理
MSR830‑10HI 作为 VTEP:
创建Tunnel mode vxlan(VXLAN 隧道,源一般用 Loopback 接口);
在公网出接口应用 IPsec policy;
IPsec 的 ACL 感兴趣流匹配两端 VTEP 源‑目的 IP(Loopback 地址),把 VXLAN UDP4789 流量交给 IPsec 加密保护。
⚠注意:不是 Tunnel‑in‑Tunnel 嵌套 tunnel 接口,是 VXLAN 报文出物理接口时被 IPsec 策略加密保护。
重要约束(分支路由器重点)
MSR830‑10HI 是软件转发 VXLAN,没有 VXLAN 硬件 ASIC;VXLAN+IPsec 叠加后,性能会下降,IPsec 整机标称 700Mbps,叠加 VXLAN 实际建议业务带宽控制在300Mbps 以内,不适合大流量跨广域大二层场景。
VTEP 源地址建议使用Loopback 接口地址,不要直接使用动态获取的 WAN 公网 IP;IPsec 对端写对端 Loopback。
NAT:VXLAN‑IPsec 感兴趣流一定要 deny 在 NAT 策略之外,VXLAN (UDP4789) 报文不能被 NAT 转换,否则 IPsec 解密失败。
EVPN:MSR830‑10HI 支持 EVPN 控制平面,广域跨互联网部署 VXLAN over IPsec,BGP EVPN 邻居要走 IPsec 加密通道。
官方案例情况
H3C 官网配置手册有通用《VXLAN over IPsec 典型配置举例》,该案例是平台通用模板,适配 MSR830‑HI 系列路由器,没有单独专门针对 MSR830‑10HI 的独立公开案例文档。
知了社区有大量现场实施案例:MSR830‑HI 总部‑分支跨互联网 VXLAN over IPsec 扩展二层,属于成熟方案。
配置关键片段(简化)
plaintext
#1、开启二层VPN
l2vpn enable
vsi 1
vxlan 10
tunnel 1
quit
#2、VXLAN隧道接口
interface Tunnel1 mode vxlan
source LoopBack0
destination 对端VTEP‑LoopbackIP
quit
#3、IPsec感兴趣流,只保护两端VTEP之间流量
acl advanced 3100
rule permit ip source 本端LoopbackIP destination 对端LoopbackIP
quit
#4、ipsec policy配置,引用acl3100,在WAN出接口应用ipsec policy
interface GigabitEthernet0/0
ipsec apply policy xxx
quit
#5、NAT策略,deny VTEP之间流量,禁止NAT转换
acl advanced 3000
rule deny ip source 本端LoopbackIP destination 对端LoopbackIP
rule permit ip
quit
nat outbound 3000
排查命令
plaintext
display vxlan tunnel
display ipsec sa
display l2vpn vsi verbose
display nat session table
简短总结
MSR830‑10HI支持 VXLAN over IPsec,版本必须≥CMW710‑R6749;软件转发,叠加后性能有损耗,适合中小带宽分支场景。
官网有通用 VXLAN‑over‑IPsec 配置模板,无该型号专属独立案例,社区大量现网实施案例。
VTEP 使用 Loopback,IPsec 感兴趣流匹配 VTEP 地址,NAT 一定要排除 VTEP 之间流量。
不建议大流量业务;高带宽场景建议使用 GRE over IPsec 替代,CPU 开销更低。
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论