现象:华为设备当 LAC、华为当 LNS 可以正常建立隧道;换成 MSR930 做 LAC,同样的华为 LNS 就建不起来。说明华为 LNS 基础配置、网络链路本身没问题,问题出在友商跨厂商 L2TP 协商参数、隧道名称、隧道认证、PPP 协商差异。
组网模式:LAC‑Auto‑Initiated(路由器自动发起 L2TP 隧道,NAS‑Initiated 模式)
display l2tp tunnel verbose
看隧道状态:
Wait‑reply:发出 SCCRQ,收不到华为 LNS 回应,优先查 UDP1701 报文是否被丢弃;l2tp‑auto‑client是否绑定 Virtual‑PPP 接口。l2tp‑group下面配置tunnel name XXX,这是本端隧道名称。华为 LNS 错误示例(没有匹配 MSR 的隧道名):
l2tp‑group 1
allow l2tp virtual‑template 1 #没有写remote名字,无法识别H3C‑LAC的隧道请求
华为 LNS 正确写法:
l2tp‑group 1
allow l2tp virtual‑template 1 remote MSR‑LAC‑NAME
MSR930 LAC 配置:
l2tp‑group 1 mode lac
tunnel name MSR‑LAC‑NAME #这个名字要和华为allow后面remote完全一致,大小写敏感
lns‑ip 华为LNS的IP
如果华为 LNS 配置
allow l2tp virtual‑template X remote xxx,对端隧道名不匹配,直接丢弃 MSR 发来的 SCCRQ 报文,隧道完全起不来,而华为自家 LAC 隧道名刚好对上,就可以通。
规则:只要任意一端开启隧道认证,另一端必须开启并且密码完全一样;两边都关闭则都不做隧道认证华为。
l2tp‑group 1 mode lac
tunnel authentication
tunnel password simple Test@1234
华为 LNS:
l2tp‑group 1
tunnel authentication
tunnel password simple Test@1234
l2tp‑group 1 mode lac
undo tunnel authentication
华为 LNS:
l2tp‑group 1
undo tunnel authentication
一边开,一边关,隧道直接协商失败。很多华为‑H3C 对接现场直接关闭隧道认证,只保留 PPP 账号密码认证。
MSR930 的Virtual‑PPP 1接口配置,用于自动发起 L2TP:
interface Virtual‑PPP 1
ip address ppp‑negotiate
#华为LNS虚模板VT默认常用CHAP,优先chap,不要只用pap
ppp authentication‑mode chap
ppp chap local‑user test password simple Test@5678
l2tp‑auto‑client l2tp‑group 1
quit
注意:
mandatory‑lcp强制 LCP 重协商;NAS‑Initiated 模式下开启mandatory‑lcp,友商 LAC 会协商失败H3C。华为 LNS 侧规避命令:
l2tp‑group 1
undo mandatory‑lcp
undo mandatory‑chap
system‑view
l2tp enable
l2tp‑group 1 mode lac
tunnel name MSR‑BRANCH
undo tunnel authentication
lns‑ip x.x.x.x
quit
interface Virtual‑PPP 1
ip address ppp‑negotiate
ppp authentication‑mode chap
ppp chap local‑user user01 password simple pass01
l2tp‑auto‑client l2tp‑group 1
quit
#去往总部内网静态路由,下一跳出接口为Virtual‑PPP1
ip route‑static 192.168.20.0 255.255.255.0 Virtual‑PPP 1
#查看隧道状态
display l2tp tunnel verbose
display l2tp session verbose
#打开debug调试,复现故障,看协商失败原因
debugging l2tp all
terminal debugging
terminal monitor
#关闭debug
undo debugging all
重点看 debug 输出:SCCRQ 发送后有没有收到 SCCRP;如果收到 SCCRP 拒绝,看拒绝原因:隧道名不匹配、隧道认证失败。
华为 LAC 可以对接华为 LNS,但 MSR930 (H3C LAC) 对接华为 LNS 不通,最高概率两点:①华为 LNS allow l2tp 没有带上 MSR 的 tunnel‑name 对端名称;②隧道认证一边开启一边关闭;③华为 LNS 开启 mandatory‑lcp 强制 LCP 重协商,跨厂商不兼容。 优先两边都关闭隧道认证,华为 LNS 配置 allow 带上 MSR 的隧道名称,关闭 mandatory‑lcp 强制重协商。
提示:华为 LNS 查看隧道组:
display l2tp‑group,确认 allow、tunnel‑authentication、mandatory‑lcp 参数。
名字也是一致的 还是建立不了
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
名字也是一致的 还是建立不了