原生 IPsec VPN 原理与架构设计
1. 业务拓扑与数据流向
合作方办公室内任意设备 (电脑 A、笔记本 B、测试手机 C...)
│ (无论是插网线还是连办公室 Wi-Fi,无需任何单机配置)
▼
合作方企业路由器 (锐捷 / H3C / 华为 / 爱快 / TP-Link)
│
├─ 访问【特殊业务网站】(快手 / 创梦天地 / 广告归因...)
│ │
│ ├─ [专线正常 UP] ──> 送入 IPsec 隧道 ──> 奥诚专线网关 ──> 220.248.113.34 ──> 广告平台
│ │
│ └─ [专线掉线 DOWN] ──> 💥 触发 Kill Switch ──> 立即丢弃报文 (绝不暴露本地真实 IP)
│
└─ 访问【普通日常网站】(百度 / 微信 / 腾讯会议 / 视频)
│
└── 直接走合作方自有的本地高速宽带 ──> 不占专线带宽,日常办公极速流畅
2. Route-based (VTI/Tunnel) vs Policy-based 模式对比
| 特性 | Route-based (虚拟隧道模式,推荐) | Policy-based (传统安全策略模式) |
|---|---|---|
| 路由器接口 | 生成虚拟网络接口(如 Tunnel 1) | 无独立虚接口,依赖 ACL 感兴趣流 |
| 路由管理 | 标准路由表 / 策略路由 (PBR) 选路,清晰明了 | 依赖内核 XFRM 安全策略碰撞处理 |
| 多租户网段冲突 | 天然隔离,支持任意重叠内网子网 | 容易发生安全策略重叠冲突 |
| Kill Switch | 支持路由 Track 与下一跳黑洞 (Null 0) 丢弃 | 依赖出站 ACL 拦截 |
| 适配品牌 | 锐捷 RGOS/Reyee、H3C、华为 AR/USG、Cisco、Fortinet | 爱快、TP-Link、部分老旧固件 |
ChengYo 服务端同时支持上述两种接入模式,合作方可根据设备特性灵活选用。