在华为设备(LNS)和华三设备(LAC)之间要建立L2TP 建立不起来 ,LNS和华为(LAC之间是可以的)这是什么原因
(0)
现象:华为设备当 LAC、华为当 LNS 可以正常建立隧道;换成 MSR930 做 LAC,同样的华为 LNS 就建不起来。说明华为 LNS 基础配置、网络链路本身没问题,问题出在友商跨厂商 L2TP 协商参数、隧道名称、隧道认证、PPP 协商差异。
组网模式:LAC‑Auto‑Initiated(路由器自动发起 L2TP 隧道,NAS‑Initiated 模式)
display l2tp tunnel verbose
看隧道状态:
Wait‑reply:发出 SCCRQ,收不到华为 LNS 回应,优先查 UDP1701 报文是否被丢弃;l2tp‑auto‑client是否绑定 Virtual‑PPP 接口。l2tp‑group下面配置tunnel name XXX,这是本端隧道名称。华为 LNS 错误示例(没有匹配 MSR 的隧道名):
l2tp‑group 1
allow l2tp virtual‑template 1 #没有写remote名字,无法识别H3C‑LAC的隧道请求
华为 LNS 正确写法:
l2tp‑group 1
allow l2tp virtual‑template 1 remote MSR‑LAC‑NAME
MSR930 LAC 配置:
l2tp‑group 1 mode lac
tunnel name MSR‑LAC‑NAME #这个名字要和华为allow后面remote完全一致,大小写敏感
lns‑ip 华为LNS的IP
如果华为 LNS 配置
allow l2tp virtual‑template X remote xxx,对端隧道名不匹配,直接丢弃 MSR 发来的 SCCRQ 报文,隧道完全起不来,而华为自家 LAC 隧道名刚好对上,就可以通。
规则:只要任意一端开启隧道认证,另一端必须开启并且密码完全一样;两边都关闭则都不做隧道认证华为。
l2tp‑group 1 mode lac
tunnel authentication
tunnel password simple Test@1234
华为 LNS:
l2tp‑group 1
tunnel authentication
tunnel password simple Test@1234
l2tp‑group 1 mode lac
undo tunnel authentication
华为 LNS:
l2tp‑group 1
undo tunnel authentication
一边开,一边关,隧道直接协商失败。很多华为‑H3C 对接现场直接关闭隧道认证,只保留 PPP 账号密码认证。
MSR930 的Virtual‑PPP 1接口配置,用于自动发起 L2TP:
interface Virtual‑PPP 1
ip address ppp‑negotiate
#华为LNS虚模板VT默认常用CHAP,优先chap,不要只用pap
ppp authentication‑mode chap
ppp chap local‑user test password simple Test@5678
l2tp‑auto‑client l2tp‑group 1
quit
注意:
mandatory‑lcp强制 LCP 重协商;NAS‑Initiated 模式下开启mandatory‑lcp,友商 LAC 会协商失败H3C。华为 LNS 侧规避命令:
l2tp‑group 1
undo mandatory‑lcp
undo mandatory‑chap
system‑view
l2tp enable
l2tp‑group 1 mode lac
tunnel name MSR‑BRANCH
undo tunnel authentication
lns‑ip x.x.x.x
quit
interface Virtual‑PPP 1
ip address ppp‑negotiate
ppp authentication‑mode chap
ppp chap local‑user user01 password simple pass01
l2tp‑auto‑client l2tp‑group 1
quit
#去往总部内网静态路由,下一跳出接口为Virtual‑PPP1
ip route‑static 192.168.20.0 255.255.255.0 Virtual‑PPP 1
#查看隧道状态
display l2tp tunnel verbose
display l2tp session verbose
#打开debug调试,复现故障,看协商失败原因
debugging l2tp all
terminal debugging
terminal monitor
#关闭debug
undo debugging all
重点看 debug 输出:SCCRQ 发送后有没有收到 SCCRP;如果收到 SCCRP 拒绝,看拒绝原因:隧道名不匹配、隧道认证失败。
华为 LAC 可以对接华为 LNS,但 MSR930 (H3C LAC) 对接华为 LNS 不通,最高概率两点:①华为 LNS allow l2tp 没有带上 MSR 的 tunnel‑name 对端名称;②隧道认证一边开启一边关闭;③华为 LNS 开启 mandatory‑lcp 强制 LCP 重协商,跨厂商不兼容。 优先两边都关闭隧道认证,华为 LNS 配置 allow 带上 MSR 的隧道名称,关闭 mandatory‑lcp 强制重协商。
提示:华为 LNS 查看隧道组:
display l2tp‑group,确认 allow、tunnel‑authentication、mandatory‑lcp 参数。
(0)
名字也是一致的 还是建立不了
参考手册检查配置 1.9 L2TP典型配置举例
另外不建议做这个VPN,这个没有数据加密的。
做ipsec吧 1.7 IPsec典型配置举例
(0)
用户就要做这个,没办法
华为设备当LAC可以正常接入,换成MSR930做LAC就建不起来,这说明华为LNS的基础配置和网络链路本身没问题。问题大概率出在跨厂商L2TP协商的参数兼容性上,尤其是隧道名称和隧道认证这两个环节。
建议按以下顺序排查,命中概率从高到低:
华为LNS的 allow l2tp 命令中,remote 参数必须严格匹配MSR930上配置的本端隧道名称,且区分大小写。
MSR930(LAC)侧:检查 l2tp-group 下配置的 tunnel name,例如:
华为LNS侧:检查 allow 命令中是否带上了 remote 参数,且名称一字不差:
如果华为LNS配置了 allow ... remote xxx,但MSR930的tunnel name与 xxx 不匹配,华为LNS会直接丢弃MSR930发来的SCCRQ报文,隧道完全无法建立。而华为自家LAC的隧道名刚好对得上,所以可以正常通信。
隧道认证(tunnel authentication)要求两端同时开启或同时关闭,且密码完全一致。一边开启、一边关闭,隧道协商会直接失败。
检查两端配置:
建议:跨厂商对接时,为规避兼容性问题,通常建议两端都关闭隧道认证,仅保留PPP层的账号密码认证。如果必须开启,确保两端密码完全一致。
中间防火墙放行:确认MSR930与华为LNS之间的防火墙已放行 UDP 1701(L2TP端口)。如果路径上有NAT设备,不要开启L2TP的NAT-ALG,部分NAT-ALG会篡改L2TP报文导致协商失败。
如果隧道状态显示已建立,但用户会话无法建立,问题可能在PPP协商阶段。
检查Virtual-PPP接口:MSR930的Virtual-PPP接口需要正确绑定 l2tp-auto-client,并配置与LNS侧一致的PPP认证方式(PAP或CHAP)和账号密码。
认证方式一致性:如果华为LNS侧配置的是CHAP认证,MSR930侧也必须配置CHAP,反之亦然。可以参考H3C的LAC-Auto-Initiated配置示例,确保Virtual-Template接口下正确配置了 ppp pap 或 ppp chap。
MSR930 WiNet系列运行的是Comware V5平台。部分V5版本的L2TP实现与华为设备可能存在细微差异。建议先确认MSR930当前的软件版本,如果版本过旧,可以尝试升级到该型号的最终版本(如R2514P14),以改善跨厂商兼容性。
在MSR930上执行以下命令,可以快速定位隧道卡在哪一步:
同时在华为LNS侧执行 display l2tp tunnel 和 display l2tp session,查看是否收到了MSR930的隧道请求。
(0)
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
名字也是一致的 还是建立不了