这个问题很典型,根本原因在于 macOS 系统自带的 L2TP 客户端,强制要求 L2TP 必须与 IPsec(Internet Protocol Security,互联网协议安全) 加密配合使用。而 MSR3610 路由器如果只配置了纯 L2TP,Windows 可以连接,但 macOS 会直接不发起任何交互报文。
Windows 客户端:兼容性更好,可以连接纯 L2TP 或 L2TP over IPsec 两种模式。
macOS 客户端:出于安全考虑,强制要求使用 L2TP over IPsec,且只支持 IKEv1 野蛮模式(Aggressive Mode)和预共享密钥(PSK)的认证方式。
因此,当 MSR3610 只开启纯 L2TP 服务时,Mac 发起连接请求后,因未检测到 IPsec 协商,会直接放弃,所以你在路由器上看不到任何交互报文。
核心是修改 MSR3610 的 VPN 配置,开启 IPsec 保护。配置完成后,建议重启路由器使配置完全生效。
定义 IPsec 使用的加密和认证算法。为确保与 macOS 兼容,建议如下配置:
创建一个 IKE 对等体并关联到 IPsec 策略模板,这是开启 IPsec 保护的关键。
确保路由器或上游防火墙放行了 L2TP/IPsec 所需的端口和协议。
UDP 500:用于 IKE 密钥交换。
UDP 4500:用于 NAT 穿越(NAT-T)。
UDP 1701:用于 L2TP 隧道。
ESP 协议:IPsec 的封装安全载荷协议。
VPN 类型:选择 “L2TP over IPsec”。
服务器地址:填写 MSR3610 的公网 IP 或域名。
账户名称:填写在 MSR3610 上创建的本地用户名。
密码:对应用户的密码。
机器 ID(可选):部分 Mac 版本可能需要填写,应设置为与 MSR3610 配置中 remote-identity name 一致的名称(如 l2tp)。
如果配置后仍无法连接,请检查以下几点:
现象:Windows 拨号可以看到 IKE(UDP500/4500)、L2TP (UDP1701) 报文;Mac 点击连接,路由器侧抓包完全收不到任何来自 Mac 的 VPN 报文,没有 IKE 第一阶段报文。 关键点:报文根本没有到达 MSR3610,不是路由器协商拒绝,Mac 本机就没有发出 IKE 包。
注意:不是 PSK 密码错误,密码错误会收到 IKE 报文,然后报协商失败;现在是路由器抓包收不到任何报文,Mac 没有发出包。
nc -u 公网VPNIP 500
nc -u 公网VPNIP 4500
⚠️UDP 无返回,但是执行该命令,用 wireshark 在 Mac 本机抓包,看是否发出 UDP500 报文。
新版 macOS(14/15/26 Tahoe)不再支持 3DES、SHA‑1、DH group1/2,如果 IKE 提议只有这些老旧算法,Mac 直接不发起 IKE 报文,Windows 还能兼容旧算法所以正常拨号。
正确 IKE 提议配置,删除 3DES/SHA1,使用 AES‑128、SHA2‑256、DH14:
#IKE第一阶段提议
ike proposal 10
encryption‑algorithm aes‑128
authentication‑algorithm sha2‑256
dh group14
quit
#IPSec第二阶段提议
ipsec transform‑set l2tp‑tran
esp encryption‑algorithm aes‑128
esp authentication‑algorithm sha2‑256
quit
把上面 proposal 绑定到你的
ike‑profile,不要保留 3DES、sha1。
l2tp‑group 1 mode lns
undo tunnel authentication #重要!macOS不支持L2TP隧道认证,开启会异常
allow l2tp virtual‑template 1
quit
MSR V7,WAN 接口加入安全域,放行 VPN 相关 UDP 端口:
firewall zone trust
add interface GigabitEthernet0/0 #WAN口
quit
object‑policy ip‑type‑basic
rule permit udp destination‑port eq 500
rule permit udp destination‑port eq 4500
rule permit udp destination‑port eq 1701
很多家用路由器 IPSec‑ALG 有 bug:Windows 可以正常,macOS 直接放弃发送 IKE 报文,关闭 ALG 即可恢复;
⚠️不要随便加
l2tpnoipsec,该参数是无 IPSec 加密裸 L2TP,我们是标准 L2TP over IPSec,加了会直接异常H3C。
display capture‑interface GigabitEthernet0/0把 Mac 切换手机热点(4G/5G),再拨号。
display ike sa
display ipsec sa
display l2tp session
display current‑configuration configuration ike
display current‑configuration configuration l2tp
Windows 客户端对老旧 IKE 算法、错误 ALG 容错能力很强;macOS 新版本对安全算法校验严格,不匹配直接不发出任何协商报文,现象就是路由器抓包空空如也,很多人误以为路由器配置问题,实际是 Mac 侧或者中间网关问题。
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论