H3C MER3200 两台路由器,两条外线,实现两网段互通(回程路由配置)
需求:机房 2 台 MER3200,各自一条外线上网;两台路由器下是两个不同内网网段,互相访问,模拟合并成一个局域网。
注意:两条外线是互联网宽带,不能直接用公网 IP 互访做内网互通;有两种方案:
- 方案一(推荐机房直连):拿一根网线,LAN‑LAN 直连两台 MER3200,走内网网线互通,不走外线宽带;配置双向静态回程路由。
- 方案二(走外网线路):IPSEC 站点‑站点 VPN,通过两条外线隧道打通内网(带宽受宽带限制)。
组网举例(方案一,LAN‑LAN 网线直连,优先推荐)
- MER‑A(路由器 A)
- LAN 网段:192.168.10.0/24,LAN 口 IP:
192.168.10.1
- WAN1:外线宽带,正常 NAT 上网
- 拿一个空闲 LAN 口网线直连 MER‑B 空闲 LAN 口
- MER‑B(路由器 B)
- LAN 网段:192.168.20.0/24,LAN 口 IP:
192.168.20.1
- WAN1:第二条外线宽带,正常 NAT 上网
- LAN 口网线直连 MER‑A 空闲 LAN 口
⚠️直连的两个 LAN 口属于二层,必须在两个路由器 LAN 接口额外配置互联互通用的第三段互联地址,比如互联网段10.0.0.0/24
- MER‑A 新增 LAN 子接口 IP:
10.0.0.1/24
- MER‑B 新增 LAN 子接口 IP:
10.0.0.2/24
Web 配置步骤 MER‑A(高级选项→静态路由→添加 IPv4 静态路由)
- MER‑A 添加去往 B 内网网段路由
- 目的 IP:
192.168.20.0
- 掩码长度:
24
- 下一跳地址:
10.0.0.2(MER‑B 互联地址)
- 出接口:LAN
- MER‑B 添加去往 A 内网网段路由(回程路由)
- 目的 IP:
192.168.10.0
- 掩码长度:
24
- 下一跳地址:
10.0.0.1(MER‑A 互联地址)
- 出接口:LAN
✅关键点:双向都要有路由,A 到 B、B 到 A(回程)缺一不可,只配单向不通。
防火墙放行(MER 系列重点坑点)
MER 路由器默认隔离 LAN 之间不同子网,需要放行。
高级选项‑防火墙,放行两个业务网段互相访问:
- 允许源:192.168.10.0/24 访问目的 192.168.20.0/24;
- 允许源:192.168.20.0/24 访问目的 192.168.10.0/24。
测试验证
- MER‑A 内网电脑 ping
192.168.20.1;MER‑B 内网电脑 ping 192.168.10.1。
- 路由器 web:【系统监控】‑【路由表】,确认两条静态路由状态有效。
方案二:走两条外线宽带,IPSEC 站点‑站点 VPN(不拉线场景)
两条外线都要有公网 IP(或 DDNS),两台 MER3200 之间建立 IPSEC VPN 隧道,隧道内两个内网互通。
- MER‑A WAN 获取公网 IP:
111.1.1.1,内网 192.168.10.0/24
- MER‑B WAN 获取公网 IP:
222.2.2.2,内网 192.168.20.0/24
- MER3200 Web:高级选项→IPsec VPN,新建站点‑站点模式;
- 本端子网、对端子网分别填写两边内网;对端网关填对方 WAN 公网 IP;预共享密钥两边保持一致。
优点:不需要网线直连;缺点:内网互访带宽等于外网宽带带宽,受运营商限制。
常见故障点
- 只配置单向路由,没有配置回程路由 → ping 只能发包收不到应答,两个路由器必须双向互指。
- 路由器防火墙拦截跨子网访问:MER 默认会拒绝不同 LAN 子网互访,需要添加放行 ACL 策略。
- 两个内网网段不能相同,必须使用不同网段,如 192.168.10.0/24 和 192.168.20.0/24,不能都 192.168.1.0。
- 方案一 LAN‑LAN 直连,不能用 WAN 口互相对接,WAN 口会触发 NAT,内网访问会被地址转换,无法互通。
区分需求
- 机房内两台设备,优先方案一 LAN‑LAN 网线直连,性能无损耗;
- 如果两台路由器不在同一个机房,才使用 IPSEC VPN 方案走外线。
暂无评论