TP-Link 企业路由器原生 IPsec VPN 接入指南
本教程适用于合作团队使用 TP-Link 企业级路由器(TL-ER 系列、TL-R 系列企业网关)配置专线接入。
配置完成后:
- 全内网免客户端:办公室内任意电脑、手机(插网线或连 Wi-Fi),访问快手、创梦天地等特殊业务平台时自动经由专线;
- 普通上网走本地宽带:日常访问百度、微信等依然走本地宽带;
- 掉线熔断保护 (Kill Switch):专线掉线时阻断特殊业务访问。
接入核心参数
| 参数项 | 参数值 | 说明 |
|---|---|---|
| 专线网关地址 (Remote Gateway) | 220.248.113.34 (或 shvpn.chengyo.top) | 端口 UDP 500 / 4500 |
| VPN 协议类型 | 原生 IPsec VPN (IKEv2 / IKEv1 兼容) | 策略模式 (Policy-based) |
| 预共享密钥 (PSK) | 联系管理员获取分配的专属密码 | 身份验证密钥 |
| 本地子网 | 贵司内网网段 (如 192.168.76.0/23) | 局域网地址 |
| 对端子网 | 0.0.0.0/0 | 全流量策略模式 |
| 固定出口 IP | 220.248.113.34 | 上海联通固定公网 IP |
步骤 1:添加 IPsec 策略
- 登录 TP-Link 企业路由器 Web 管理后台;
- 导航至:【VPN】 -> 【IPsec】 -> 【IPsec 策略】;
- 点击 “添加新条目”:
- 策略名称:
ChengYo_IPsec - 安全网关:
220.248.113.34(或shvpn.chengyo.top) - 本地子网:填写贵司办公室内网 IP 与掩码
- 对端子网:填写
0.0.0.0/0 - 预共享密钥:输入分配的专属密码
- IKE / ESP 提议:
aes256/sha256/DH 14(或兼容3des-sha1-dh2) - DPD 存活检测:勾选“开启”
- 策略名称:
- 保存生效。刷新列表确认状态为绿色的“已连接”。
步骤 2:策略选路与出站控制
- 导航至:【路由功能】 -> 【策略选路 / 策略路由】;
- 将目的地址为特殊业务(如
ping0.cc, 快手广告平台等)的流量下一跳指定为刚才建立的 IPsec 线路; - 在【防火墙 / 行为管控】中,针对物理 WAN 口配置对特殊业务的拦截规则,确保专线故障时不回退本地宽带。
步骤 3:验证与测试
- 访问 https://ping0.cc/ 验证公网出口 IP 是否为
220.248.113.34。 - 访问百度确认日常上网走本地宽带。
- 临时禁用 IPsec 隧道,验证
ping0.cc是否彻底断网(Kill Switch 熔断生效)。