一、 组网需求:
某客户组网如下图所示,客户两个局点之间是MPLS网络,客户希望在CE之间再增加一层IPsec隧道保护内部流量。
二、 组网图:

图1
如图,PE1—PE2之间跑MPLS网络,客户还希望在CE1和CE2之间跑IPsec隧道加密报文
三、配置步骤:
首先在各个路由器接口正确的配置IP,并且配置路由协议,使得各个网段可以互达。
PE1、P、PE2的Loopback接口分别为1.1.1.1、2.2.2.2、3.3.3.3
然后在PE1、P、PE2之间开启ospf和MPLS功能:
配置关键点:
由于IPsec是在CE之间建立,所以中间MPLS网络可以不予考虑,只要CE1和CE2的路由可达即可建立IPsec隧道
你这个案列可以发一下链接吗
现实工程里面分两种完全不同的组网,很多人会搞混,不是简单把两个技术堆在一起,生产环境大量是运营商 MPLS‑VPN 做为主链路,IPSec 做备份;少数是 MPLS 报文外面再套 IPSec 加密(MPLS‑VPN over IPSec)。
拓扑:分支 MSR3640 双上联,一个接口接电信 MPLS‑VPN;另一个接口接普通宽带。总部 MSR3660 同样双上联。
track NQA,探测总部对端 CE 的 VRF 内地址,探测失败,降低 BGP 优先级或者 shutdown 接口;IPSec 静态路由设置低优先级,仅故障时生效。nat address‑group配合acl区分,很多现场在这里配置错误,IPSec 隧道起来但是业务不通。session‑aging或者切换时主动清除会话表。这个模式是国内政企、制造业最常见;MPLS 提供稳定主链路,IPSec 做互联网备份,两者独立,互不封装。
这个模式很少,一般用于跨运营商 / 跨境,没有运营商 MPLS 专线,自己在互联网上跑 MPLS L3VPN,外层 IPSec 加密保护 MPLS 报文,H3C MSR 系列支持。 拓扑:CE‑CE 之间互联网建立 IPSec 隧道,隧道接口跑 MPLS、LDP、BGP/VPNv4,私网业务带 MPLS 标签,整体封装 ESP。
mtu 1400,开启 TCP MSS 调整,否则大文件拷贝、数据库同步随机丢包,小包 ping 通,大包不通。⚠️现实中,绝大多数工程师遇到这个需求,会优先选 GRE over IPSec,而不是 MPLS‑VPN over IPSec;MPLS over IPSec 维护复杂度高,排障难。
运营商 MPLS‑VPN 作为底层传输网络,CE‑CE 之间,在 MPLS 私网内部建立 IPSec 隧道,业务流量在 CE 路由器上加密,通过运营商 MPLS 网络传输。 ⚠️注意:IKE 协商报文、ESP 报文,全部走运营商 MPLS 的 VRF 实例,不走公网。 坑:很多人把 IKE 的源地址放到公网 VRF,结果隧道协商完全失败;IKE 协商源目地址必须属于 MPLS 私网网段。
| 方案 | 适用场景 | 现实落地评价 |
|---|---|---|
| MPLS‑VPN(运营商)为主,IPSec 互联网备份 | 绝大多数企业多分支组网 | ⭐⭐⭐⭐⭐,用的最多,维护简单,坑可控 |
| MPLS‑VPN over IPSec(公网上自建 MPLS) | 没有运营商专线,需要多 VRF 隔离 | ⭐⭐,封装层数多,MTU、CPU 坑多,尽量优先 GRE over IPSec 替代 |
| MPLS 私网内部叠加 IPSec 加密 | 等保要求,传输必须加密 | ⭐⭐⭐,金融等保场景,注意 IKE 协商 VRF 归属 |
display ipsec sa
display bgp vpnv4 all routing‑table
display nat session table
display nqa history
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
你这个案列可以发一下链接吗