暂无评论
完全可行。MSR3610-X1 PPPoE 动态公网 IP + DDNS 域名绑定 SSL VPN,外网 iNode 客户端填写域名即可拨号接入 SSL VPN;DDNS 负责实时把宽带变动的公网 IP 更新到域名解析,SSL VPN 本身无需额外改动,仅做好端口放行即可。
整体原理
MSR 路由器内置 DDNS 客户端,监测 PPPoE 拨号接口的公网 IP 变化,自动推送新 IP 至域名服务商(阿里云 DNS、花生壳、公云 3322 等);
iNode 客户端网关填写域名(如 ***.***),DNS 解析拿到当前公网 IP,正常发起 SSL VPN 连接;
SSL VPN 监听默认端口 443(HTTPS)/8443,防火墙放行外网访问该端口即可。
完整配置步骤(MSR3610-X1 V7 系统)
环境说明
外网接口:Dialer 1(PPPoE 拨号口)
宽带运营商分配动态公网 IPv4
域名:***.***/j,以阿里云 DDNS 为例;也可使用花生壳、3322 免费 DDNS
SSL VPN 默认端口:TCP 443
步骤 1:配置 DDNS(动态域名解析)
h3c
# 1. 开启DDNS全局功能
ddns enable
# 2. 创建DDNS策略(阿里云DNS模板)
ddns policy aliyun
method aliyun
username AccessKeyID
password simple AccessKeySecret
domain ***.***/j
# 3. 在PPPoE拨号接口绑定DDNS,IP变化自动更新域名
interface Dialer 1
ddns apply policy aliyun
# 可选:配置免费公云3322模板(不想备案域名可用)
# ddns policy 3322
# method 3322
# username 3322账号
# password simple 3322密码
# domain ***.***
# interface Dialer 1
# ddns apply policy 3322
步骤 2:放行 SSL VPN 外网访问(防火墙安全策略)
SSL VPN 依托设备 HTTPS 服务,必须放行外网访问 443 端口:
h3c
acl number 3005
rule permit tcp destination-port eq 443
security-policy zone untrust local
policy permit acl 3005
若修改过 SSL VPN 端口为 8443,把上面端口替换为 8443 即可。
步骤 3:原有 SSL VPN 配置无需修改
只要你的 SSL VPN 已正常部署、地址池、认证策略、iNode 接入配置完好,不用改动 SSL VPN 任何配置。
步骤 4:iNode 客户端使用域名连接
打开 iNode 智能客户端,网关位置填写你的域名:
***.***/j
填写账号密码直接连接,域名会自动解析当前最新公网 IP,宽带 IP 变动也不会影响接入。
iNode填写域名接入VPN
关键注意事项
1、域名备案硬性要求
使用阿里云 / 腾讯云等顶级域名服务商的独立域名,必须完成工信部备案,否则运营商会拦截 443 端口,外网无法访问 SSL VPN;
不想备案:使用花生壳、3322、No-IP 这类二级免费域名,无需备案即可使用。
2、必须确认宽带是「公网 IP」
拨号拿到的 IP 不是 10/100/172 开头(内网 CGNAT 大内网 IP 不行);
外网手机流量无法访问 443 端口 = 运营商做了 CGN 内网,DDNS 解析了 IP 也无法接入 VPN,需要致电运营商开通公网 IPv4。
3、DDNS 优化避免解析延迟
h3c
# 缩短DDNS探测周期,IP变了立刻更新解析
ddns timer update interval 60
默认 5 分钟更新一次,改成 60 秒,IP 切换后域名 1 分钟内刷新。
4、安全优化建议
不要长期开放全网访问 443,可 ACL 限定外网办公 IP 段接入 SSL VPN;
SSL VPN 证书替换为正式域名证书,避免 iNode 弹出不安全证书告警;
关闭路由器公网侧多余管理端口(23、22、80)。
常见故障排查
域名能 ping 通,但 iNode 连不上 VPN
防火墙未放行 443 端口、运营商封禁 443、宽带是 CGN 内网 IP。
IP 变更后很久才能连上 VPN
DDNS 更新周期太长,缩短 ddns timer update interval,或改用 TTL=60 的 DNS 解析。
免费 3322 域名频繁解析异常
更换阿里云备案域名稳定性更强。
极简总结
MSR 配置 DDNS 绑定 PPPoE 拨号口,动态 IP 自动同步域名;
防火墙放开外网 TCP 443 端口;
iNode 网关填域名即可接入 SSL VPN,原有 VPN 配置完全复用;
核心前提:宽带必须是运营商公网 IP,CGN 内网 IP 无论 DDNS 怎么解析都无法外网接入。
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论