华为 USG 防火墙原生 IPsec VPN 接入指南 (企业高密推荐)
本教程适用于合作公司在办公室主网关(华为 USG 系列下一代企业防火墙,如 USG6000E、USG6500 系列)上配置原生 IKEv2 IPsec VPN 专线接入。
不同于普通路由器,华为 USG 防火墙需通过安全区域 (Zone)、安全策略 (Security Policy) 与 NAT 豁免 配合策略路由完成对接,具备业内顶级的 Kill Switch 防泄漏安全防护。
接入核心参数
在开始配置前,请向管理员获取分配给贵司的专属对接参数(以 tenant-001 为例):
| 参数项 | 参数值 | 说明 |
|---|---|---|
| 专线网关地址 (Remote Gateway) | 220.248.113.34 (或 shvpn.chengyo.top) | 端口 UDP 500 / 4500 |
| VPN 协议类型 | 原生 IPsec VPN (IKEv2) | 隧道模式 (Tunnel Mode) |
| 对端身份标识 (Remote ID) | shvpn.chengyo.top | 我方服务端标识 |
| 本地身份标识 (Local ID) | 联系管理员获取(如 tenant-001) | 贵司防火墙租户标识 |
| 预共享密钥 (PSK) | 联系管理员获取专属密码 | 身份验证密钥 |
| IKE 提议 (Phase 1) | AES-256 / SHA-256 / DH Group 14 (MODP2048) | 兼容 DH 5 / DH 2 |
| IPsec 提议 (Phase 2) | AES-256 / SHA-256 | 支持 ESP 封装 |
| 隧道虚拟互联地址 (贵司) | 10.250.1.2/30 | 贵司分配的隧道 IP |
| 安全区域划定 | 划入 vpn 区域(优先级 60) | 逻辑隔离 |
| 固定出口 IP | 220.248.113.34 | 上海联通固定公网 IP |
华为 USG 命令行 (CLI) 极速粘贴配置
通过 SSH 或 Console 登录华为 USG 防火墙,粘贴以下经过验证的命令:
system-view
# 1. 配置 IKEv2 提议与 Peer
ike proposal 1
encryption-algorithm aes-256
integrity-algorithm hmac-sha2-256
dh group14
prf hmac-sha2-256
quit
ike peer PEER_CHENGYO
undo version 1
version 2
pre-shared-key ChengYoTenant001SecureKey2026_Rx9
ike-proposal 1
remote-address 220.248.113.34
remote-id-type fqdn
remote-id shvpn.chengyo.top
local-id-type fqdn
local-id tenant-001
dpd type periodic interval 30
nat-traversal
quit
# 2. 配置 IPsec 安全提议与 Profile
ipsec proposal PROP_CHENGYO
esp encryption-algorithm aes-256
esp authentication-algorithm sha2-256
quit
ipsec profile PROF_CHENGYO
ike-peer PEER_CHENGYO
proposal PROP_CHENGYO
quit
# 3. 创建 Route-based 虚接口 (Tunnel 1)
interface Tunnel 1
description ChengYo_Native_IPsec_Tunnel
ip address 10.250.1.2 255.255.255.252
tunnel-protocol ipsec
source GigabitEthernet0/0/1
destination 220.248.113.34
ipsec profile PROF_CHENGYO
tcp adjust-mss 1380
quit
# 4. 安全区域规划 (加入专属 VPN 区域)
firewall zone name vpn
set priority 60
add interface Tunnel 1
quit
# 5. 定义特殊业务地址对象组
ip address-set SPECIAL_TARGETS type object
address 0 104.218.235.243 mask 32
address 1 103.102.202.0 mask 24
address 2 103.107.216.0 mask 22
address 3 111.13.141.0 mask 24
quit
# 6. 安全策略 (放行协商 + 允许业务 + Kill Switch 阻断)
security-policy
rule name ALLOW_IKE_OUT
source-zone local
destination-zone untrust
destination-address 220.248.113.34 mask 32
action permit
rule name ALLOW_TRUST_TO_CHENGYO
source-zone trust
destination-zone vpn
destination-address address-set SPECIAL_TARGETS
action permit
# 【Kill Switch 终极防御】严禁特殊业务从本地 WAN 偷跑
rule name KILL_SWITCH_BLOCK_WAN
source-zone trust
destination-zone untrust
destination-address address-set SPECIAL_TARGETS
action deny
quit
# 7. NAT 豁免策略 (进入隧道的私网包不做本地公网 NAT)
nat-policy
rule name NO_NAT_TO_CHENGYO
source-zone trust
destination-zone vpn
destination-address address-set SPECIAL_TARGETS
action no-nat
quit
# 8. 策略路由 (PBR) 定向分流至专线
policy-based-route
rule name PBR_TO_CHENGYO
source-zone trust
destination-address address-set SPECIAL_TARGETS
action pbr next-hop 10.250.1.1
quit
return
save
y
状态检查命令
# 检查 IKE SA 建立状态
display ike sa
# 检查 IPsec SA 简报与会话表
display ipsec sa brief
display firewall session table