跳到主要内容

TP-Link 企业路由器原生 IPsec VPN 接入指南

本教程适用于合作团队使用 TP-Link 企业级路由器(TL-ER 系列、TL-R 系列企业网关)配置专线接入。

配置完成后:

  • 全内网免客户端:办公室内任意电脑、手机(插网线或连 Wi-Fi),访问快手、创梦天地等特殊业务平台时自动经由专线;
  • 普通上网走本地宽带:日常访问百度、微信等依然走本地宽带;
  • 掉线熔断保护 (Kill Switch):专线掉线时阻断特殊业务访问。

接入核心参数​

参数项参数值说明
专线网关地址 (Remote Gateway)220.248.113.34 (或 shvpn.chengyo.top)端口 UDP 500 / 4500
VPN 协议类型原生 IPsec VPN (IKEv2 / IKEv1 兼容)策略模式 (Policy-based)
预共享密钥 (PSK)联系管理员获取分配的专属密码身份验证密钥
本地子网贵司内网网段 (如 192.168.76.0/23)局域网地址
对端子网0.0.0.0/0全流量策略模式
固定出口 IP220.248.113.34上海联通固定公网 IP

步骤 1:添加 IPsec 策略​

  1. 登录 TP-Link 企业路由器 Web 管理后台;
  2. 导航至:【VPN】 -> 【IPsec】 -> 【IPsec 策略】;
  3. 点击 “添加新条目”:
    • 策略名称:ChengYo_IPsec
    • 安全网关:220.248.113.34(或 shvpn.chengyo.top)
    • 本地子网:填写贵司办公室内网 IP 与掩码
    • 对端子网:填写 0.0.0.0/0
    • 预共享密钥:输入分配的专属密码
    • IKE / ESP 提议:aes256 / sha256 / DH 14 (或兼容 3des-sha1-dh2)
    • DPD 存活检测:勾选“开启”
  4. 保存生效。刷新列表确认状态为绿色的“已连接”。

步骤 2:策略选路与出站控制​

  1. 导航至:【路由功能】 -> 【策略选路 / 策略路由】;
  2. 将目的地址为特殊业务(如 ping0.cc, 快手广告平台等)的流量下一跳指定为刚才建立的 IPsec 线路;
  3. 在【防火墙 / 行为管控】中,针对物理 WAN 口配置对特殊业务的拦截规则,确保专线故障时不回退本地宽带。

步骤 3:验证与测试​

  1. 访问 https://ping0.cc/ 验证公网出口 IP 是否为 220.248.113.34。
  2. 访问百度确认日常上网走本地宽带。
  3. 临时禁用 IPsec 隧道,验证 ping0.cc 是否彻底断网(Kill Switch 熔断生效)。