• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

华为和华三准备兼容性

2026-09-11提问
  • 0关注
  • 0收藏,161浏览
4 个回答
Xcheng 九段
粉丝:139人 关注:3人

摇人吧,就目前看还是太片面了


如果你这个是老设备配置,那么找华为供应商/技术支持团队确认

如果这个是翻译后的配置,建议联系400热线或供应商支持团队评估业务可行性

暂无评论

粉丝:37人 关注:2人

华三 V5 MSR(LAC)对接华为 LNS L2TP 兼容性分析

设备:H3C Comware V5 version 5.20, Release 2516P19,作为L2TP LAC 主动发起隧道,对端是华为设备做 LNS 核心协议:L2TP 标准 RFC2661,底层协议本身是跨厂商兼容的,但是配置参数必须两边严格匹配,否则隧道起不来 / 能建立但不通

一、现有配置解读

l2tp-group 2 undo tunnel authentication start l2tp ip 117.190.82.226 fullusername huawei123 # interface Virtual-Template1 ppp chap user huawei123 ppp chap password cipher xxx ppp pap local-user huawei123 password cipher xxx l2tp-auto-client enable ip address ppp-negotiate

✅ 关键配置说明:

  1. undo tunnel authentication关闭 L2TP 隧道认证

⚠️【华为侧必须同步关闭隧道认证!】华为 LNS 默认tunnel authentication 开启,如果华为 LNS 没有执行undo tunnel authentication隧道协商直接失败,这是华三 V5 对接华为 L2TP 最常见坑。隧道认证是 L2TP 控制通道的校验,和 PPP 用户名密码是两套独立认证。

  1. VT 接口同时配置 PAP+CHAP:V5 支持,华为 LNS 侧 VT 虚拟模板推荐配置ppp authentication-mode chap pap,两种认证方式兼容协商。
  2. fullusername huawei123:LAC 发送完整用户名huawei123给华为 LNS,华为 LNS 本地用户必须创建huawei123,服务类型 ppp。
  3. l2tp-auto-client enable:V5 版本自动发起 L2TP 隧道,LAC 模式。

二、静态路由问题(重点风险)

ip route-static 10.0.0.0 255.0.0.0 Virtual-Template1

这条路由含义:所有 10 段的流量全部转发进 L2TP 隧道

风险:

  1. 华三内网网段10.65.161.48/28,也属于10.0.0.0/8会造成本地内网访问被丢进 VPN 隧道,本地内网不通。 ✅ 修改建议:不要写10.0.0.0/8,只写华为总部精确私网网段,例如华为总部是10.10.0.0/16,就写ip route-static 10.10.0.0 255.255.0.0 Virtual-Template1

三、默认路由优先级

ip route-static 0.0.0.0 0.0.0.0 192.168.100.1 ip route-static 0.0.0.0 0.0.0.0 Dialer1 preference 70
  • 默认路由:Dialer1(PPPoE)优先级 70;静态默认路由优先级 60。正常外网走 192.168.100.1 这条路由,PPPoE 是备份线路。
  • 注意:L2TP 的流量,是匹配 10 段静态路由走 VT1 接口,不会受默认路由影响。

四、NAT 与接口模式

G0/0:port link-mode route,PPPoE 客户端拨号 Dialer1; G0/1:route 模式,nat outbound 2998,ACL2998 全部 permit; G0/2~G0/4 桥模式。

NAT 注意:L2TP 隧道的私网流量不要做 NAT。当前 acl 2998 rule5 permit,所有流量都会 NAT;如果华为总部需要看到分支真实内网地址,要修改 ACL,排除去往 10 段私网的流量,不做 NAT

acl number 2998 rule deny ip source 10.65.161.48 0.0.0.15 destination 10.0.0.0 0.255.255.255 rule permit ip

五、华为 LNS(总部)必须配套的配置要点(兼容性必做)

  1. 全局开启 l2tp
l2tp enable
  1. L2TP 组关闭隧道认证(和华三保持一致,两边必须同开同关)
l2tp-group 1 mode lns undo tunnel authentication allow l2tp virtual-template 1

华为如果写allow l2tp virtual-template 1 remote xxx,则华三侧必须配置 tunnel name 和 remote 名字匹配;最简单部署不要加 remote 名称。

  1. 华为 Virtual-Template 模板配置 PPP 认证,同时支持 chap+pap
interface Virtual-Template1 ppp authentication-mode chap pap ip address ***.***/WpMb 255.255.255.0 remote address pool l2tppool
  1. 创建本地用户huawei123,服务类型 ppp
local-user huawei123 service-type ppp password simple xxxxx
  1. 华为侧回程静态路由:分支网段10.65.161.48 255.255.255.240下一跳指向 VA 虚拟接入接口(L2TP 客户端获取的对端 IP)

六、V5 华三对接华为 L2TP 常见排错命令

华三侧:

display l2tp session display l2tp tunnel display virtual-template display ppp session debugging l2tp event debugging ppp all

调试命令注意:现场业务环境谨慎开启 debug,会刷屏占用 CPU。

七、其他兼容性坑点

  1. MTU:L2TP 封装后,建议 VT 接口mtu 1460,否则大包丢包,ping 小包通、业务不通。
interface Virtual-Template1 mtu 1460
  1. 防火墙端口放行:华三出口、华为出口防火墙必须放行 UDP 1701(L2TP)。
  2. 版本:华三 V5 R2516P19 是比较老版本,L2TP 协议标准没问题;但有少量 V5 老版本存在 L2TP 保活异常,隧道长时间空闲自动断开的 bug。

八、总结

  1. 协议层面是兼容的,可以对接成功,L2TP 是标准 RFC 协议,华三 V5 LAC ↔ 华为 LNS 支持互通。
  2. 最核心匹配点:隧道认证必须两边同时关闭,这是跨厂商对接 L2TP 最高发失败点。
  3. 配置重大隐患:ip route-static 10.0.0.0 255.0.0.0 Virtual-Template1 会覆盖本地 10 段内网,建议修改为华为总部精确网段
  4. NAT ACL 要调整,VPN 私网流量不要 NAT。

暂无评论

粉丝:12人 关注:7人

啥意思,华为替华三?


暂无评论

粉丝:34人 关注:1人

华为与华三在L2TP VPN场景下的兼容性总体良好,标准L2TP及L2TP over IPSec(RFC标准)均支持跨厂商互通。但对接时容易因配置差异、角色不匹配或算法不一致导致隧道建立失败或业务不通,需要重点关注以下几个环节。



 首要确认:LAC/LNS角色与模式匹配

L2TP有两种典型组网模式,华为和华三的设备在不同角色下的行为存在差异,这是最常见的踩坑点。

模式说明跨厂商风险
Client-InitiatedPC/终端直接拨号,设备做LNS兼容性最好,推荐优先尝试
LAC-Auto-Initiated分支路由器做LAC,主动向总部LNS发起隧道需确认两端设备是否支持该模式

有案例显示,H3C ERG2做LNS、MER做LAC时隧道虽能建立,但业务不通,最终建议互换角色(MER做LNS,ERG2做LAC)才解决。如果你目前隧道建立失败或单通,建议优先尝试交换两端的LNS/LAC角色



 核心配置核查清单

无论哪种模式,以下参数必须两端完全一致,否则隧道无法建立。

1. 隧道认证参数

bash
# 两端L2TP组视图下必须一致 tunnel authentication # 隧道认证开关(建议两端都开启或都关闭) tunnel password simple <密码> # 隧道认证密码,两端必须相同

华为和华三的隧道名称(Tunnel Name) 也需要核对,部分版本会校验对端隧道名称是否匹配。

2. PPP认证参数

bash
# 两端必须一致 ppp authentication-mode chap # 认证方式:chap / pap / ms-chap

如果使用本地用户认证,需确认用户名和密码在LNS侧正确配置,并绑定到对应的认证域(Domain) 。

3. LNS地址与隧道源地址

  • LAC侧start l2tp ip <LNS公网IP> 配置的LNS地址必须与LNS实际公网IP一致。

  • LNS侧:确保LAC的隧道源地址在允许范围内(如果配置了限制)。



 L2TP over IPSec 的特殊注意事项

如果你的组网是L2TP over IPSec(常见于手机拨号或安全要求较高的场景),需额外注意:

  1. 两端必须都支持并开启IPSec:纯L2TP与L2TP over IPSec不能混用。有案例中H3C ER路由器只支持纯L2TP,导致华为手机(默认使用L2TP over IPSec)无法连接

  2. IPSec提议参数必须完全匹配:IKE提议、IPSec提议、DH组、预共享密钥、SA生存时间、PFS(完美前向保密)等

  3. NAT穿越(NAT-T) :如果中间有NAT设备,两端必须都开启NAT-T(UDP 4500),否则IPSec协商会失败

  4. 感兴趣流ACL需双向镜像:两端ACL的源/目的地址要完全对称,不能只写单向。


暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明