跳到主要内容

锐捷 (Ruijie) 原生 IPsec VPN 接入指南 (首选推荐)

本教程适用于合作公司在办公室主路由器(锐捷睿易 Ruijie Reyee RG-EG 系列或锐捷经典企业网关 RG-NBR / RG-RSR 系列)上配置原生 IKEv2 IPsec VPN 专线对接。

配置完成后:

  • 全内网免装客户端:办公室内任意电脑、手机(插网线或连 Wi-Fi),访问快手、创梦天地等业务平台时,自动经由奥诚云信专线出口(220.248.113.34);
  • 常规上网无感知走本地宽带:员工访问百度、微信、常规网页依然走本地原有高速宽带,互不干扰且不耗费专线带宽;
  • 💥 硬件级断网保护 (Kill Switch):若专线发生公网网络波动断开,路由器立即阻断特殊业务访问,绝不回退至本地普通宽带,杜绝真实本地 IP 泄漏。

接入核心参数​

在开始配置前,请向管理员获取分配给贵司的专属对接参数(以 tenant-001 为例):

参数项参数值说明
专线网关地址 (Remote Gateway)220.248.113.34 (或 shvpn.chengyo.top)端口 UDP 500 / 4500
VPN 协议类型原生 IPsec VPN (IKEv2)隧道模式 (Tunnel Mode)
对端身份标识 (Remote ID)shvpn.chengyo.top我方服务端标识
本地身份标识 (Local ID)联系管理员获取(如 tenant-001)贵司路由器租户标识
预共享密钥 (PSK)联系管理员获取专属密码身份验证密钥
IKE 提议 (Phase 1)AES-256 / SHA-256 / DH Group 14 (MODP2048)兼容 DH 5 / DH 2
IPsec 提议 (Phase 2)AES-256 / SHA-256支持 ESP 封装
DPD 存活检测开启,间隔 30 秒快速感知链路状态
NAT 穿透 (NAT-T)开启适应办公室外网 NAT 环境
固定出口 IP220.248.113.34上海联通固定公网 IP

特殊业务定向分流清单​

请在贵司路由器中将以下目标域名/IP 加入专线分流对象组(SPECIAL_TARGETS):

ping0.cc           # 专线出口 IP 核验平台
kuaishou.com # 快手广告平台及相关服务
mobgi.com # 创梦天地广告平台
skylinking.net # 广告归因与监测服务

方式一:锐捷睿易 (Ruijie Reyee RG-EG 系列) Web 图文配置​

适用于商业及中小企业广泛使用的 锐捷睿易 RG-EG 系列网关(如 EG105G-P、EG210G-P、EG310G-P 等,通过浏览器后台 http://192.168.110.1 或锐捷诺客云平台 MACC 管理)。

步骤 1:添加原生 IPsec VPN 隧道​

  1. 登录锐捷睿易路由器管理后台;
  2. 导航至:【网络 / 高级设置】 -> 【VPN】 -> 【IPsec】;
  3. 点击 “添加” 或 “新建连接”:
    • 连接名称:ChengYo_IPsec
    • 对端网关:填写 220.248.113.34(或 shvpn.chengyo.top)
    • IKE 版本:选择 IKEv2
    • 本地身份标识:选择 名称 / FQDN,填入分配给贵司的租户标识(如 tenant-001)
    • 对端身份标识:选择 名称 / FQDN,填入 shvpn.chengyo.top
    • 预共享密钥 (PSK):输入分配的专属密钥
    • 本端子网:选择或填写贵司内网网段(如 192.168.76.0/23)
    • 对端子网:选择或填写 0.0.0.0/0(全网段代出)
  4. 高级加密参数保持默认或选择 AES-256、SHA-256、DH 14,勾选 开启 DPD 与 开启 NAT-T;
  5. 点击 “确定 / 保存” 并启用该连接,确认连接状态显示为绿色的 “已连接”。

步骤 2:创建特殊业务域名/IP 对象组​

  1. 导航至:【高级设置】 -> 【对象管理】 -> 【IP组/域名组】;
  2. 点击 “添加” 创建对象组:
    • 对象组名称:SPECIAL_TARGETS
    • 类型:选择 域名 / 域名组
    • 依次添加:ping0.cc、kuaishou.com、mobgi.com、skylinking.net
  3. 点击保存。

步骤 3:配置策略路由 (PBR)​

  1. 导航至:【高级设置】 -> 【路由管理】 -> 【策略路由】;
  2. 点击 “添加策略路由”:
    • 策略名称:PBR_SPECIAL_SITES
    • 源地址:选择 任意
    • 目的地址:选择刚才创建的对象组 SPECIAL_TARGETS
    • 出接口 / 线路:选择步骤 1 中创建的 ChengYo_IPsec
    • 回退机制:务必不要勾选“线路故障时自动切换到其他可用线路”
  3. 保存并启用策略。

步骤 4:配置 Kill Switch 熔断安全锁 (双保险)​

  1. 导航至:【安全 / 防火墙】 -> 【出站规则 / 包过滤】;
  2. 添加出站拦截规则:
    • 源地址:任意
    • 目的地址:选择对象组 SPECIAL_TARGETS
    • 出接口:选择贵司连接普通外网的物理 WAN 口(如 WAN1)
    • 动作:阻止 / 丢弃 (Drop / Deny)
  3. 保存生效。

方式二:锐捷企业网关 (RGOS 经典 CLI) 命令行配置​

适用于拥有 SSH/Console 管理权限的 RG-NBR / RG-RSR 系列:

configure terminal

# 1. 配置 IKEv2 提议与 Profile
crypto ikev2 proposal IKE2_PROP_CHENGYO
encryption aes-256
integrity sha256
group 14
quit

crypto ikev2 keyring KEYRING_CHENGYO
peer CHENGYO_GW
address 220.248.113.34
pre-shared-key ChengYoTenant001SecureKey2026_Rx9
quit
quit

crypto ikev2 profile IKE2_PROF_CHENGYO
match identity remote fqdn shvpn.chengyo.top
identity local fqdn tenant-001
authentication local pre-share
authentication remote pre-share
keyring local KEYRING_CHENGYO
proposal IKE2_PROP_CHENGYO
dpd 30 5 periodic
quit

# 2. 配置 IPsec 安全提议与 Profile
crypto ipsec transform-set ESP_CHENGYO esp-aes 256 esp-sha256-hmac
mode tunnel
quit

crypto ipsec profile IPSEC_PROF_CHENGYO
set transform-set ESP_CHENGYO
set ikev2-profile IKE2_PROF_CHENGYO
quit

# 3. 创建 Route-based 虚接口 (Tunnel 1)
interface Tunnel 1
description "ChengYo Native IPsec Private Line Tunnel"
ip address 10.250.1.2 255.255.255.252
tunnel source GigabitEthernet 0/0
tunnel destination 220.248.113.34
tunnel mode ipsec ipv4
tunnel protection ipsec profile IPSEC_PROF_CHENGYO
ip tcp adjust-mss 1380
quit

# 4. 定义特殊业务白名单 ACL
ip access-list extended ACL_SPECIAL_TARGETS
permit ip any host 104.218.235.243
permit ip any 103.102.202.0 0.0.0.255
permit ip any 103.107.216.0 0.0.3.255
permit ip any 111.13.141.0 0.0.0.255
quit

# 5. 配置策略路由与 Kill Switch
route-map PBR_CHENGYO permit 10
match ip address ACL_SPECIAL_TARGETS
set interface Tunnel 1
quit

# 【Kill Switch 熔断】隧道故障时直接丢弃
route-map PBR_CHENGYO permit 20
match ip address ACL_SPECIAL_TARGETS
set default next-hop null 0
quit

interface GigabitEthernet 0/1
ip policy route-map PBR_CHENGYO
quit

# 6. WAN 口终极阻断安全锁
ip access-list extended ACL_KILL_SWITCH_WAN
deny ip any host 104.218.235.243
deny ip any 103.102.202.0 0.0.0.255
deny ip any 103.107.216.0 0.0.3.255
deny ip any 111.13.141.0 0.0.0.255
permit ip any any
quit

interface GigabitEthernet 0/0
ip access-group ACL_KILL_SWITCH_WAN out
quit

end
write

接入验收与测试​

  1. 专线出口验证: 办公室内电脑打开浏览器访问:👉 https://ping0.cc/
    • 合格表现:显示的公网 IP 必须为:220.248.113.34(中国上海 联通)。
  2. 普通外网直连验证: 打开 www.baidu.com 或进行常规测速,确认日常上网速度依然飞快,出口为贵司自有宽带。
  3. Kill Switch 拔线/断线测试: 在路由器后台临时关闭 IPsec 连接:
    • 刷新 ping0.cc 或快手后台,网页应立刻提示无法访问(确认未泄漏本地宽带 IP);
    • 同时打开百度或微信依然正常;
    • 重新启用连接后网络秒级恢复。