H3C 路由器原生 IPsec VPN 接入指南 (推荐)
本教程适用于合作公司在办公室主路由器(H3C ER 系列或 MSR 系列,Comware V7 系统平台)上配置原生 IKEv2 IPsec VPN 专线对接。
配置完成后:
- 全内网统一生效:贵司 IT 无需为每台电脑逐一配置,接网线或连 Wi-Fi 访问特殊业务网站全自动走奥诚云信专线 IP(
220.248.113.34); - 日常上网不受影响:员工访问百度、微信、常规外网依然走贵司原有本地高速宽带;
- 💥 硬件级断网保护 (Kill Switch):若专线链路意外断开,路由器立即阻断对快手等特殊业务的访问,绝不允许回退走本地宽带偷跑真实 IP!
接入核心参数
在开始配置前,请向管理员获取分配给贵司的专属对接参数(以 tenant-001 为例):
| 参数项 | 参数值 | 说明 |
|---|---|---|
| 专线网关地址 (Remote Gateway) | 220.248.113.34 (或 shvpn.chengyo.top) | 端口 UDP 500 / 4500 |
| VPN 协议类型 | 原生 IPsec VPN (IKEv2) | 隧道模式 (Tunnel Mode) |
| 对端身份标识 (Remote ID) | shvpn.chengyo.top | 我方服务端标识 |
| 本地身份标识 (Local ID) | 联系管理员获取(如 tenant-001) | 贵司路由器租户标识 |
| 预共享密钥 (PSK) | 联系管理员获取专属密码 | 身份验证密钥 |
| IKE 提议 (Phase 1) | AES-256 / SHA-256 / DH Group 14 (MODP2048) | 兼容 DH 5 / DH 2 |
| IPsec 提议 (Phase 2) | AES-256 / SHA-256 | 支持 ESP 封装 |
| 隧道虚拟互联地址 (贵司) | 10.250.1.2/30 | 贵司分配的隧道 IP |
| DPD 存活检测 | 开启,间隔 30 秒 | 快速感知链路状态 |
| 固定出口 IP | 220.248.113.34 | 上海联通固定公网 IP |
方式一:H3C 路由器 Web 界面图文配置
- 添加 IPsec 连接:进入【VPN】->【IPsec】->【IPsec 连接】,点击“添加”。填写对端网关
220.248.113.34,选择 IKEv2、预共享密钥 PSK、填写本端与对端 FQDN ID,启用 DPD (30s) 与 NAT 穿透。 - 创建对象组:进入【对象管理】->【地址对象组】,创建
SPECIAL_TARGETS,添加域名ping0.cc、kuaishou.com、mobgi.com、skylinking.net。 - 配置策略路由 (PBR):进入【高级设置】->【路由管理】->【策略路由】,添加节点 10 匹配
SPECIAL_TARGETS出接口指向Tunnel 1;节点 20 下一跳指向127.0.0.1熔断丢弃;挂载至内网 LAN 口。 - 外网口出站阻断锁:进入【安全专区】->【包过滤】,在物理 WAN 口出站方向拒绝访问
SPECIAL_TARGETS。
方式二:H3C 路由器命令行 (CLI) 极速粘贴
如果您拥有 SSH 或 Console 权限,请根据实际接口微调后直接复制执行:
system-view
# 1. 配置 IKEv2 提议与 Keyring
ikev2 proposal 1
encryption aes-cbc-256
integrity sha256
dh group14
prf sha256
quit
ikev2 keychain KEYCHAIN_CHENGYO
peer PEER_CHENGYO
address 220.248.113.34
pre-shared-key plaintext ChengYoTenant001SecureKey2026_Rx9
quit
quit
ikev2 profile PROFILE_CHENGYO
match local identity fqdn tenant-001
match remote identity fqdn shvpn.chengyo.top
authentication-method local pre-share
authentication-method remote pre-share
keychain KEYCHAIN_CHENGYO
proposal 1
dpd 30 5 periodic
nat-traversal enable
quit
# 2. 配置 IPsec 安全提议与安全 Profile
ipsec transform-set TS_CHENGYO
encapsulation-mode tunnel
esp encryption-algorithm aes-cbc-256
esp authentication-algorithm sha256
quit
ipsec profile IPSEC_PROF_CHENGYO isakmp
transform-set TS_CHENGYO
ikev2-profile PROFILE_CHENGYO
quit
# 3. 创建 Route-based 虚接口 (Tunnel 1)
interface Tunnel 1 mode ipsec ipv4
description "ChengYo Native IPsec Tunnel Interface"
ip address 10.250.1.2 255.255.255.252
source GigabitEthernet 0/0
destination 220.248.113.34
tunnel protection ipsec profile IPSEC_PROF_CHENGYO
tcp mss 1380
quit
# 4. 定义特殊业务域名/IP 地址对象组
object-group ip address SPECIAL_TARGETS
network host name ping0.cc
network host name kuaishou.com
network host name mobgi.com
network host name skylinking.net
network host address 104.218.235.243
network subnet 103.102.202.0 255.255.255.0
network subnet 103.107.216.0 255.255.252.0
network subnet 111.13.141.0 255.255.255.0
quit
# 5. 高级 ACL 与定向策略路由 (PBR)
acl advanced 3000
description "Match ANY LAN device accessing Special Sites"
rule 0 permit ip destination object-group SPECIAL_TARGETS
quit
policy-based-route PBR_CHENGYO permit node 10
if-match acl 3000
apply output-interface Tunnel 1
quit
# 【第一层 Kill Switch 熔断】专线异常时直接丢弃
policy-based-route PBR_CHENGYO permit node 20
if-match acl 3000
apply next-hop 127.0.0.1
quit
# 挂载至内网 LAN 口 (例如 GigabitEthernet 0/1)
interface GigabitEthernet 0/1
ip policy-based-route PBR_CHENGYO
quit
# 6. 【第二层 Kill Switch 物理 WAN 出口阻断】
acl advanced 3001
description "Block Special Sites leaking via Local WAN"
rule 0 deny ip destination object-group SPECIAL_TARGETS
rule 999 permit ip
quit
interface GigabitEthernet 0/0
packet-filter 3001 outbound
quit
# 7. Tunnel 口开启出向 NAT
interface Tunnel 1
nat outbound
quit
save force
状态检查与排错诊断常用命令
# 1. 检查 IKEv2 阶段一是否 ESTABLISHED
display ikev2 sa
# 2. 检查 IPsec 阶段二加解密报文计数
display ipsec sa brief
# 3. 检查策略路由匹配计数
display policy-based-route PBR_CHENGYO