• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 全部
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索

msr路由器和对端都有一个固定的地址,可以创建两条IPSec VPN隧道吗?

1天前提问
  • 0关注
  • 0收藏,65浏览
粉丝:0人 关注:0人

问题描述:

如果可以的话,是不是都对接对方的公网地址,只不过配两个模板,一个IPSec police就可以

组网及组网描述:

2 个回答
粉丝:5人 关注:0人

只有一个公网地址怎么建立两条ipsec隧道

回复西瓜果冻:

没有,对端也只有一个公网地址

白夜行 发表时间:1天前 更多>>

就算配上了,本质上也还是一条隧道呗

白夜行 发表时间:1天前
回复白夜行:

一共公网地址没办法建立两条隧道啊 对端有两个公网地址嘛

西瓜果冻 发表时间:1天前
回复西瓜果冻:

没有,对端也只有一个公网地址

白夜行 发表时间:1天前
粉丝:15人 关注:1人

对于两端都有固定公网地址,想在MSR路由器上创建两条IPSec VPN隧道的问题,答案是肯定的:可以,并且有标准、成熟的配置方法。

你的思路是对的,核心就是与本端和对端的公网地址进行对接,并通过精细化的策略来引导不同的流量进入各自专属的隧道。

目前内部主流的做法有两种,我整理成了下面这个表格,你可以快速对比一下,找到最适合自己当前场景的方法:

对比维度方式一:多节点IPsec策略组 (IPsec Policy Group)方式二:基于Tunnel接口的IPsec (Tunnel-Based IPsec)
核心思路共享一个物理IP,通过不同的“节点”区分隧道为每条隧道创建一个虚拟Tunnel接口,实现逻辑上的完全隔离
配置复杂度⭐⭐ 简单
将两条隧道的配置写在一个策略里的不同节点即可
⭐⭐⭐ 稍复杂
需创建Tunnel接口、IPsec Profile,并配置路由表
对路由协议的支持
无法在IPsec隧道上直接运行动态路由协议

可在Tunnel接口上运行动态路由协议,实现路由的自动学习 
适用场景绝大多数分支机构互联场景
只需保护指定网段通信,不涉及动态路由
大型复杂网络、总部-分支核心互联
需要运行动态路由协议,或需要GRE Over IPsec等高级特性


 配置方法一:使用多节点IPsec策略组 (IPsec Policy Group)

这是最常用、也与你最初的设想最接近的方法。我们以H3C Comware V7平台的MSR路由器为例,地址规划如下:

  • 总部路由器(MSR-A):公网IP地址 1.1.1.1,内网网段 192.168.1.0/24

  • 分支路由器(MSR-B):公网IP地址 2.2.2.2,内网网段 192.168.2.0/24

  • 分支路由器(MSR-C):公网IP地址 3.3.3.3,内网网段 192.168.3.0/24

配置的核心思路是创建不同的ACL、IKE Profile和IPsec策略节点,并将它们通过一个IPsec Policy组绑定到物理接口上。

配置核心步骤 (总部MSR-A为例):

  1. 定义需保护的数据流 (ACL):为去往每个分支的流量单独创建一个ACL。

    • 去往分支MSR-B的ACL 3000:匹配源192.168.1.0到目的192.168.2.0的流量。

    • 去往分支MSR-C的ACL 3001:匹配源192.168.1.0到目的192.168.3.0的流量。

  2. 创建IPsec安全提议 (IPsec Transform Set):定义加密和认证算法(如:

    ipsec transform-set tran1
    esp encryption-algorithm aes-cbc-256 esp authentication-algorithm sha256
  3. 创建IKE对等体 (IKE Profile):分别关联不同对端的公网地址。

    • IKE Profile (toMSR-B):匹配远端公网地址2.2.2.2,指定认证密钥、本端地址1.1.1.1和IKE提议的参数。

    • IKE Profile (toMSR-C):匹配远端公网地址3.3.3.3,类似地配置其他参数。

  4. 创建并应用IPsec策略:创建一个名为ipsec的策略组,使用不同的优先级来区分节点。

    • 为分支MSR-B创建策略节点

      ipsec policy ipsec 10 isakmp
      transform-set tran1 security acl 3000 local-address 1.1.1.1 remote-address 2.2.2.2 ike-profile toMSR-B sa trigger-mode auto
    • 为分支MSR-C创建策略节点

      ipsec policy ipsec 20 isakmp
      transform-set tran1 security acl 3001 local-address 1.1.1.1 remote-address 3.3.3.3 ike-profile toMSR-C sa trigger-mode auto
    • 最后,在公网接口(如G0/1)上应用该策略组

      interface GigabitEthernet0/1
      ip address 1.1.1.1 255.255.255.0 ipsec apply policy ipsec


 配置方法二:使用基于Tunnel接口的IPsec (Tunnel-Based IPsec)

当IPsec隧道需要承载复杂的动态路由协议(如OSPF,BGP)或GRE等其它隧道协议时,必须使用此方式。

其核心思路是:创建一个虚拟的三层Tunnel口,并用tunnel protection ipsec profile命令将IPsec保护直接应用在这个接口上。这样做的好处是,所有进入该Tunnel口的流量都会被自动封装进相应的IPsec隧道,无需通过ACL来匹配。

配置核心步骤 (总部MSR-A为例):

  1. 创建Tunnel接口:为去往MSR-B的流量创建一个Tunnel接口,并配置私网IP地址。

    interface Tunnel0 mode ipsec
    ip address 172.16.0.1 255.255.255.0 # 配置隧道口IP,用于路由协议通信 source 1.1.1.1 # 指定本端公网地址 destination 2.2.2.2 # 指定对端公网地址
  2. 配置IPsec Profile:定义安全提议和IKE对等体(或直接关联IKE Profile)。

    ipsec profile profile-to-MSR-B isakmp
    transform-set tran1 ike-profile toMSR-B
  3. 将Profile应用到Tunnel接口:在Tunnel接口下,引用已配置好的IPsec Profile。

    interface Tunnel0
    tunnel protection ipsec profile profile-to-MSR-B
  4. 配置路由:在总部路由器上配置一条去往192.168.2.0/24的静态路由,出接口为Tunnel0。这样,发往分支的流量就会被引导进入正确的IPsec隧道。


编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

分享扩散:

提出建议

    +

亲~登录后才可以操作哦!

确定

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明