摇人吧,就目前看还是太片面了
如果你这个是老设备配置,那么找华为供应商/技术支持团队确认
如果这个是翻译后的配置,建议联系400热线或供应商支持团队评估业务可行性
(0)
设备:H3C Comware V5
version 5.20, Release 2516P19,作为L2TP LAC 主动发起隧道,对端是华为设备做 LNS 核心协议:L2TP 标准 RFC2661,底层协议本身是跨厂商兼容的,但是配置参数必须两边严格匹配,否则隧道起不来 / 能建立但不通
l2tp-group 2
undo tunnel authentication
start l2tp ip 117.190.82.226 fullusername huawei123
#
interface Virtual-Template1
ppp chap user huawei123
ppp chap password cipher xxx
ppp pap local-user huawei123 password cipher xxx
l2tp-auto-client enable
ip address ppp-negotiate
✅ 关键配置说明:
undo tunnel authentication:关闭 L2TP 隧道认证⚠️【华为侧必须同步关闭隧道认证!】华为 LNS 默认tunnel authentication 开启,如果华为 LNS 没有执行
undo tunnel authentication,隧道协商直接失败,这是华三 V5 对接华为 L2TP 最常见坑。隧道认证是 L2TP 控制通道的校验,和 PPP 用户名密码是两套独立认证。
ppp authentication-mode chap pap,两种认证方式兼容协商。fullusername huawei123:LAC 发送完整用户名huawei123给华为 LNS,华为 LNS 本地用户必须创建huawei123,服务类型 ppp。l2tp-auto-client enable:V5 版本自动发起 L2TP 隧道,LAC 模式。ip route-static 10.0.0.0 255.0.0.0 Virtual-Template1
这条路由含义:所有 10 段的流量全部转发进 L2TP 隧道
风险:
- 华三内网网段
10.65.161.48/28,也属于10.0.0.0/8,会造成本地内网访问被丢进 VPN 隧道,本地内网不通。 ✅ 修改建议:不要写10.0.0.0/8,只写华为总部精确私网网段,例如华为总部是10.10.0.0/16,就写ip route-static 10.10.0.0 255.255.0.0 Virtual-Template1。
ip route-static 0.0.0.0 0.0.0.0 192.168.100.1
ip route-static 0.0.0.0 0.0.0.0 Dialer1 preference 70
G0/0:port link-mode route,PPPoE 客户端拨号 Dialer1;
G0/1:route 模式,nat outbound 2998,ACL2998 全部 permit;
G0/2~G0/4 桥模式。
NAT 注意:L2TP 隧道的私网流量不要做 NAT。当前 acl 2998 rule5 permit,所有流量都会 NAT;如果华为总部需要看到分支真实内网地址,要修改 ACL,排除去往 10 段私网的流量,不做 NAT。
acl number 2998
rule deny ip source 10.65.161.48 0.0.0.15 destination 10.0.0.0 0.255.255.255
rule permit ip
l2tp enable
l2tp-group 1 mode lns
undo tunnel authentication
allow l2tp virtual-template 1
华为如果写
allow l2tp virtual-template 1 remote xxx,则华三侧必须配置 tunnel name 和 remote 名字匹配;最简单部署不要加 remote 名称。
interface Virtual-Template1
ppp authentication-mode chap pap
ip address ***.***/WpMb 255.255.255.0
remote address pool l2tppool
huawei123,服务类型 ppplocal-user huawei123
service-type ppp
password simple xxxxx
10.65.161.48 255.255.255.240下一跳指向 VA 虚拟接入接口(L2TP 客户端获取的对端 IP)华三侧:
display l2tp session
display l2tp tunnel
display virtual-template
display ppp session
debugging l2tp event
debugging ppp all
调试命令注意:现场业务环境谨慎开启 debug,会刷屏占用 CPU。
mtu 1460,否则大包丢包,ping 小包通、业务不通。interface Virtual-Template1
mtu 1460
ip route-static 10.0.0.0 255.0.0.0 Virtual-Template1 会覆盖本地 10 段内网,建议修改为华为总部精确网段。(0)
暂无评论
华为与华三在L2TP VPN场景下的兼容性总体良好,标准L2TP及L2TP over IPSec(RFC标准)均支持跨厂商互通。但对接时容易因配置差异、角色不匹配或算法不一致导致隧道建立失败或业务不通,需要重点关注以下几个环节。
L2TP有两种典型组网模式,华为和华三的设备在不同角色下的行为存在差异,这是最常见的踩坑点。
| 模式 | 说明 | 跨厂商风险 |
|---|---|---|
| Client-Initiated | PC/终端直接拨号,设备做LNS | 兼容性最好,推荐优先尝试 |
| LAC-Auto-Initiated | 分支路由器做LAC,主动向总部LNS发起隧道 | 需确认两端设备是否支持该模式 |
有案例显示,H3C ERG2做LNS、MER做LAC时隧道虽能建立,但业务不通,最终建议互换角色(MER做LNS,ERG2做LAC)才解决。如果你目前隧道建立失败或单通,建议优先尝试交换两端的LNS/LAC角色。
无论哪种模式,以下参数必须两端完全一致,否则隧道无法建立。
华为和华三的隧道名称(Tunnel Name) 也需要核对,部分版本会校验对端隧道名称是否匹配。
如果使用本地用户认证,需确认用户名和密码在LNS侧正确配置,并绑定到对应的认证域(Domain) 。
LAC侧:start l2tp ip <LNS公网IP> 配置的LNS地址必须与LNS实际公网IP一致。
LNS侧:确保LAC的隧道源地址在允许范围内(如果配置了限制)。
如果你的组网是L2TP over IPSec(常见于手机拨号或安全要求较高的场景),需额外注意:
两端必须都支持并开启IPSec:纯L2TP与L2TP over IPSec不能混用。有案例中H3C ER路由器只支持纯L2TP,导致华为手机(默认使用L2TP over IPSec)无法连接。
IPSec提议参数必须完全匹配:IKE提议、IPSec提议、DH组、预共享密钥、SA生存时间、PFS(完美前向保密)等。
NAT穿越(NAT-T) :如果中间有NAT设备,两端必须都开启NAT-T(UDP 4500),否则IPSec协商会失败。
感兴趣流ACL需双向镜像:两端ACL的源/目的地址要完全对称,不能只写单向。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论