跳到主要内容

原生 IPsec VPN 原理与架构设计

1. 业务拓扑与数据流向​

合作方办公室内任意设备 (电脑 A、笔记本 B、测试手机 C...)
│ (无论是插网线还是连办公室 Wi-Fi,无需任何单机配置)
▼
合作方企业路由器 (锐捷 / H3C / 华为 / 爱快 / TP-Link)
│
├─ 访问【特殊业务网站】(快手 / 创梦天地 / 广告归因...)
│ │
│ ├─ [专线正常 UP] ──> 送入 IPsec 隧道 ──> 奥诚专线网关 ──> 220.248.113.34 ──> 广告平台
│ │
│ └─ [专线掉线 DOWN] ──> 💥 触发 Kill Switch ──> 立即丢弃报文 (绝不暴露本地真实 IP)
│
└─ 访问【普通日常网站】(百度 / 微信 / 腾讯会议 / 视频)
│
└── 直接走合作方自有的本地高速宽带 ──> 不占专线带宽,日常办公极速流畅

2. Route-based (VTI/Tunnel) vs Policy-based 模式对比​

特性Route-based (虚拟隧道模式,推荐)Policy-based (传统安全策略模式)
路由器接口生成虚拟网络接口(如 Tunnel 1)无独立虚接口,依赖 ACL 感兴趣流
路由管理标准路由表 / 策略路由 (PBR) 选路,清晰明了依赖内核 XFRM 安全策略碰撞处理
多租户网段冲突天然隔离,支持任意重叠内网子网容易发生安全策略重叠冲突
Kill Switch支持路由 Track 与下一跳黑洞 (Null 0) 丢弃依赖出站 ACL 拦截
适配品牌锐捷 RGOS/Reyee、H3C、华为 AR/USG、Cisco、Fortinet爱快、TP-Link、部分老旧固件

ChengYo 服务端同时支持上述两种接入模式,合作方可根据设备特性灵活选用。