锐捷 (Ruijie) 原生 IPsec VPN 接入指南 (首选推荐)
本教程适用于合作公司在办公室主路由器(锐捷睿易 Ruijie Reyee RG-EG 系列或锐捷经典企业网关 RG-NBR / RG-RSR 系列)上配置原生 IKEv2 IPsec VPN 专线对接。
配置完成后:
- 全内网免装客户端:办公室内任意电脑、手机(插网线或连 Wi-Fi),访问快手、创梦天地等业务平台时,自动经由奥诚云信专线出口(
220.248.113.34); - 常规上网无感知走本地宽带:员工访问百度、微信、常规网页依然走本地原有高速宽带,互不干扰且不耗费专线带宽;
- 💥 硬件级断网保护 (Kill Switch):若专线发生公网网络波动断开,路由器立即阻断特殊业务访问,绝不回退至本地普通宽带,杜绝真实本地 IP 泄漏。
接入核心参数
在开始配置前,请向管理员获取分配给贵司的专属对接参数(以 tenant-001 为例):
| 参数项 | 参数值 | 说明 |
|---|---|---|
| 专线网关地址 (Remote Gateway) | 220.248.113.34 (或 shvpn.chengyo.top) | 端口 UDP 500 / 4500 |
| VPN 协议类型 | 原生 IPsec VPN (IKEv2) | 隧道模式 (Tunnel Mode) |
| 对端身份标识 (Remote ID) | shvpn.chengyo.top | 我方服务端标识 |
| 本地身份标识 (Local ID) | 联系管理员获取(如 tenant-001) | 贵司路由器租户标识 |
| 预共享密钥 (PSK) | 联系管理员获取专属密码 | 身份验证密钥 |
| IKE 提议 (Phase 1) | AES-256 / SHA-256 / DH Group 14 (MODP2048) | 兼容 DH 5 / DH 2 |
| IPsec 提议 (Phase 2) | AES-256 / SHA-256 | 支持 ESP 封装 |
| DPD 存活检测 | 开启,间隔 30 秒 | 快速感知链路状态 |
| NAT 穿透 (NAT-T) | 开启 | 适应办公室外网 NAT 环境 |
| 固定出口 IP | 220.248.113.34 | 上海联通固定公网 IP |
特殊业务定向分流清单
请在贵司路由器中将以下目标域名/IP 加入专线分流对象组(SPECIAL_TARGETS):
ping0.cc # 专线出口 IP 核验平台
kuaishou.com # 快手广告平台及相关服务
mobgi.com # 创梦天地广告平台
skylinking.net # 广告归因与监测服务
方式一:锐捷睿易 (Ruijie Reyee RG-EG 系列) Web 图文配置
适用于商业及中小企业广泛使用的 锐捷睿易 RG-EG 系列网关(如 EG105G-P、EG210G-P、EG310G-P 等,通过浏览器后台 http://192.168.110.1 或锐捷诺客云平台 MACC 管理)。
步骤 1:添加原生 IPsec VPN 隧道
- 登录锐捷睿易路由器管理后台;
- 导航至:【网络 / 高级设置】 -> 【VPN】 -> 【IPsec】;
- 点击 “添加” 或 “新建连接”:
- 连接名称:
ChengYo_IPsec - 对端网关:填写
220.248.113.34(或shvpn.chengyo.top) - IKE 版本:选择
IKEv2 - 本地身份标识:选择
名称 / FQDN,填入分配给贵司的租户标识(如tenant-001) - 对端身份标识:选择
名称 / FQDN,填入shvpn.chengyo.top - 预共享密钥 (PSK):输入分配的专属密钥
- 本端子网:选择或填写贵司内网网段(如
192.168.76.0/23) - 对端子网:选择或填写
0.0.0.0/0(全网段代出)
- 连接名称:
- 高级加密参数保持默认或选择
AES-256、SHA-256、DH 14,勾选 开启 DPD 与 开启 NAT-T; - 点击 “确定 / 保存” 并启用该连接,确认连接状态显示为绿色的 “已连接”。
步骤 2:创建特殊业务域名/IP 对象组
- 导航至:【高级设置】 -> 【对象管理】 -> 【IP组/域名组】;
- 点击 “添加” 创建对象组:
- 对象组名称:
SPECIAL_TARGETS - 类型:选择 域名 / 域名组
- 依次添加:
ping0.cc、kuaishou.com、mobgi.com、skylinking.net
- 对象组名称:
- 点击保存。
步骤 3:配置策略路由 (PBR)
- 导航至:【高级设置】 -> 【路由管理】 -> 【策略路由】;
- 点击 “添加策略路由”:
- 策略名称:
PBR_SPECIAL_SITES - 源地址:选择
任意 - 目的地址:选择刚才创建的对象组
SPECIAL_TARGETS - 出接口 / 线路:选择步骤 1 中创建的
ChengYo_IPsec - 回退机制:务必不要勾选“线路故障时自动切换到其他可用线路”
- 策略名称:
- 保存并启用策略。
步骤 4:配置 Kill Switch 熔断安全锁 (双保险)
- 导航至:【安全 / 防火墙】 -> 【出站规则 / 包过滤】;
- 添加出站拦截规则:
- 源地址:
任意 - 目的地址:选择对象组
SPECIAL_TARGETS - 出接口:选择贵司连接普通外网的物理 WAN 口(如
WAN1) - 动作:阻止 / 丢弃 (Drop / Deny)
- 源地址:
- 保存生效。
方式二:锐捷企业网关 (RGOS 经典 CLI) 命令行配置
适用于拥有 SSH/Console 管理权限的 RG-NBR / RG-RSR 系列:
configure terminal
# 1. 配置 IKEv2 提议与 Profile
crypto ikev2 proposal IKE2_PROP_CHENGYO
encryption aes-256
integrity sha256
group 14
quit
crypto ikev2 keyring KEYRING_CHENGYO
peer CHENGYO_GW
address 220.248.113.34
pre-shared-key ChengYoTenant001SecureKey2026_Rx9
quit
quit
crypto ikev2 profile IKE2_PROF_CHENGYO
match identity remote fqdn shvpn.chengyo.top
identity local fqdn tenant-001
authentication local pre-share
authentication remote pre-share
keyring local KEYRING_CHENGYO
proposal IKE2_PROP_CHENGYO
dpd 30 5 periodic
quit
# 2. 配置 IPsec 安全提议与 Profile
crypto ipsec transform-set ESP_CHENGYO esp-aes 256 esp-sha256-hmac
mode tunnel
quit
crypto ipsec profile IPSEC_PROF_CHENGYO
set transform-set ESP_CHENGYO
set ikev2-profile IKE2_PROF_CHENGYO
quit
# 3. 创建 Route-based 虚接口 (Tunnel 1)
interface Tunnel 1
description "ChengYo Native IPsec Private Line Tunnel"
ip address 10.250.1.2 255.255.255.252
tunnel source GigabitEthernet 0/0
tunnel destination 220.248.113.34
tunnel mode ipsec ipv4
tunnel protection ipsec profile IPSEC_PROF_CHENGYO
ip tcp adjust-mss 1380
quit
# 4. 定义特殊业务白名单 ACL
ip access-list extended ACL_SPECIAL_TARGETS
permit ip any host 104.218.235.243
permit ip any 103.102.202.0 0.0.0.255
permit ip any 103.107.216.0 0.0.3.255
permit ip any 111.13.141.0 0.0.0.255
quit
# 5. 配置策略路由与 Kill Switch
route-map PBR_CHENGYO permit 10
match ip address ACL_SPECIAL_TARGETS
set interface Tunnel 1
quit
# 【Kill Switch 熔断】隧道故障时直接丢弃
route-map PBR_CHENGYO permit 20
match ip address ACL_SPECIAL_TARGETS
set default next-hop null 0
quit
interface GigabitEthernet 0/1
ip policy route-map PBR_CHENGYO
quit
# 6. WAN 口终极阻断安全锁
ip access-list extended ACL_KILL_SWITCH_WAN
deny ip any host 104.218.235.243
deny ip any 103.102.202.0 0.0.0.255
deny ip any 103.107.216.0 0.0.3.255
deny ip any 111.13.141.0 0.0.0.255
permit ip any any
quit
interface GigabitEthernet 0/0
ip access-group ACL_KILL_SWITCH_WAN out
quit
end
write
接入验收与测试
- 专线出口验证:
办公室内电脑打开浏览器访问:👉 https://ping0.cc/
- 合格表现:显示的公网 IP 必须为:
220.248.113.34(中国上海 联通)。
- 合格表现:显示的公网 IP 必须为:
- 普通外网直连验证:
打开
www.baidu.com或进行常规测速,确认日常上网速度依然飞快,出口为贵司自有宽带。 - Kill Switch 拔线/断线测试:
在路由器后台临时关闭 IPsec 连接:
- 刷新
ping0.cc或快手后台,网页应立刻提示无法访问(确认未泄漏本地宽带 IP); - 同时打开百度或微信依然正常;
- 重新启用连接后网络秒级恢复。
- 刷新