• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

MSR1004-G-5GCN路由器

14小时前提问
  • 0关注
  • 0收藏,42浏览
粉丝:0人 关注:14人

问题描述:

MSR1004-G-5GCN 路由器  是插5G卡的,如何配置hub-spoke组网

4 个回答
粉丝:36人 关注:1人

配置 MSR1004-G-5GCN 的 Hub-Spoke 组网,核心是先将 5G 接口调通,再通过 ADVPN 或 IPsec VPN 实现 Hub 与 Spoke 之间的动态互联。


 第一步:配置 5G 拨号上网

MSR1004-G-5GCN 的 5G 拨号配置与 4G 基本一致。你需要先在路由器上配置 5G Modem 参数模板,再将其应用到对应的 Cellular 接口上。

bash
# 1. 配置5G Modem参数模板 <H3C> system-view [H3C] controller cellular 0/0 [H3C-Cellular-0/0] modem-profile 1 [H3C-Cellular-0/0-modem-profile-1] apn-profile 1 [H3C-Cellular-0/0-modem-profile-1-apn-profile-1] apn static 你的APN名称 [H3C-Cellular-0/0-modem-profile-1-apn-profile-1] quit [H3C-Cellular-0/0-modem-profile-1] quit [H3C-Cellular-0/0] quit # 2. 将参数模板应用到Eth-channel接口(具体编号请以设备实际情况为准) [H3C] interface Eth-channel 2/4/0:0 [H3C-Eth-channel2/4/0:0] modem-profile 1 [H3C-Eth-channel2/4/0:0] ip address dhcp-alloc [H3C-Eth-channel2/4/0:0] quit

注意:APN 参数由运营商提供,请根据你的 SIM 卡所属运营商填写正确的 APN。部分场景下可能还需要配置拨号认证方式(PAP/CHAP)和用户名密码。


 第二步:选择 Hub-Spoke 组网方案

5G 接口调通后,根据你的需求选择以下两种组网方式之一。

方案一:ADVPN(推荐,适合动态 Spoke)

ADVPN(自动发现虚拟专用网络)是 H3C 推荐的 Hub-Spoke 组网方案,特别适合 Spoke 端使用 5G 动态 IP 的场景。它的核心优势是 Spoke 端无需固定公网 IP,可以自动向 Hub 注册并建立隧道。

Hub 端关键配置:

bash
# 配置VAM服务器 [H3C] vam server enable [H3C] vam server name HUB1 [H3C] vam server advpn-domain domain1 id 1 [H3C-vam-server-advpn-domain-domain1-1] pre-shared-key simple YourKey123 [H3C-vam-server-advpn-domain-domain1-1] hub private-ip 10.1.1.1 [H3C-vam-server-advpn-domain-domain1-1] quit [H3C] vam server enable # 配置Tunnel接口 [H3C] interface Tunnel0 mode advpn gre [H3C-Tunnel0] ip address 10.1.1.1 255.255.255.0 [H3C-Tunnel0] ospf area 0 [H3C-Tunnel0] ospf network-type p2mp [H3C-Tunnel0] source Eth-channel 2/4/0:0 [H3C-Tunnel0] vam server name HUB1 [H3C-Tunnel0] quit

Spoke 端关键配置:

bash
# 配置VAM客户端 [H3C] vam client name SPOKE1 [H3C-vam-client-SPOKE1] pre-shared-key simple YourKey123 [H3C-vam-client-SPOKE1] hub private-ip 10.1.1.1 [H3C-vam-client-SPOKE1] hub public-ip Hub的公网IP [H3C-vam-client-SPOKE1] quit # 配置Tunnel接口 [H3C] interface Tunnel0 mode advpn gre [H3C-Tunnel0] ip address 10.1.1.2 255.255.255.0 [H3C-Tunnel0] ospf area 0 [H3C-Tunnel0] ospf network-type p2mp [H3C-Tunnel0] source Eth-channel 2/4/0:0 [H3C-Tunnel0] vam client name SPOKE1 [H3C-Tunnel0] quit

验证命令:display advpn session 查看 ADVPN 会话建立情况,display vam client 查看 VAM 注册状态,display ospf peer 查看 OSPF 邻居。

方案二:传统 IPsec VPN(适合 Spoke 有固定 IP)

如果 Spoke 端有固定公网 IP,也可以使用传统的 IPsec VPN。配置分为定义感兴趣流、配置 IKE 提议、配置 IPsec 提议、应用策略四个步骤。

bash
# Hub端配置IPsec策略(以Spoke固定IP 202.1.1.2为例) [H3C] acl advanced 3000 [H3C-acl-ipv4-adv-3000] rule permit ip source 10.0.0.0 0.0.0.255 destination 192.168.1.0 0.0.0.255 [H3C-acl-ipv4-adv-3000] quit [H3C] ike keychain hub_key [H3C-ike-keychain-hub_key] pre-shared-key address 202.1.1.2 key simple YourKey123 [H3C-ike-keychain-hub_key] quit [H3C] ike profile hub_profile [H3C-ike-profile-hub_profile] keychain hub_key [H3C-ike-profile-hub_profile] quit [H3C] ipsec transform-set ts1 [H3C-ipsec-transform-set-ts1] esp encryption-algorithm aes-cbc-256 [H3C-ipsec-transform-set-ts1] esp authentication-algorithm sha256 [H3C-ipsec-transform-set-ts1] quit [H3C] ipsec policy hub_policy 10 isakmp [H3C-ipsec-policy-isakmp-hub_policy-10] security acl 3000 [H3C-ipsec-policy-isakmp-hub_policy-10] ike-profile hub_profile [H3C-ipsec-policy-isakmp-hub_policy-10] transform-set ts1 [H3C-ipsec-policy-isakmp-hub_policy-10] remote-address 202.1.1.2 [H3C-ipsec-policy-isakmp-hub_policy-10] quit [H3C] interface Eth-channel 2/4/0:0 [H3C-Eth-channel2/4/0:0] ipsec apply policy hub_policy [H3C-Eth-channel2/4/0:0] quit


 第三步:配置 NTP、SNMP 和 EAA(可选)

你提到的 NTP、SNMP 和 EAA 功能可以在基础组网完成后按需配置。

NTP 时间同步(IPsec 协商依赖时间同步,建议配置):

bash
[H3C] ntp-service enable [H3C] ntp-service unicast-server 10.1.1.100 # 替换为你的NTP服务器地址

SNMP 监控:

bash
[H3C] snmp-agent [H3C] snmp-agent sys-info version v2c [H3C] snmp-agent community read public [H3C] snmp-agent trap enable

EAA 自动化(MSR1004-G-5GCN 支持 EAA 功能):

bash
# 示例:当5G接口Down时自动记录日志 [H3C] rtm cli-policy check_5g [H3C-rtm-cli-policy-check_5g] event interface Eth-channel 2/4/0:0 line-protocol down [H3C-rtm-cli-policy-check_5g] action 1 cli display interface Eth-channel 2/4/0:0 [H3C-rtm-cli-policy-check_5g] user-role network-admin [H3C-rtm-cli-policy-check_5g] quit [H3C] rtm cli-policy check_5g enable

暂无评论

粉丝:23人 关注:0人

MSR1004-G-5GCN 是带内置 5G 模组的,做 Hub-Spoke 本质是“分支用 5G 拨号当 WAN,回总部 Hub 建隧道”。H3C 里“Hub-Spoke”有两层意思,别混:
  • 路由层 Hub-Spoke:OSPF/BGP 里 Hub 设备跟多个 Spoke 建邻居、控制路由反射
  • VPN 层 Hub-Spoke:总部 Hub + 多个分支 Spoke 通过 IPsec/GRE/ADVPN 隧道互联,Spoke 之间互访走 Hub 中转
你这种 5G 卡场景,通常指后者——5G 拨号通了之后,在 5G 出口上叠 IPsec/GRE 回总部。下面分两块给你:先让 5G 口能上网,再叠 Hub-Spoke 隧道。

一、先让 MSR1004-G-5GCN 的 5G 口拨起来

1. 确认模组识别

display cellular # 看 Cellular 接口编号,一般是 Cellular1/0 或 2/4/0 display device # 确认 SIC-5G / 内置 5G 模组在线
MSR1004-G-5GCN 官方明确支持 5G Modem 管理 ,模组在位才会动态生成 Eth-channel x/x:0 接口。

2. 拨号骨架(普通物联网卡 / 动态 APN)

system-view # 1) 拨号规则:允许所有 IP 触发拨号 dialer-group 1 rule ip permit # 2) APN 模板(普通卡用 dynamic,物联网/VPDN 卡用 static apn xxx + 认证) apn-profile dynamic1 apn dynamic quit # 3) 进 Cellular 接口,通道化成 Eth-channel controller cellular 1/0 eth-channel 0 quit # 4) 配以太网通道口(这才是真正跑 IP 的口) interface eth-channel 1/0:0 ip address cellular-alloc apn-profile apply dynamic1 dialer circular enable dialer-group 1 dialer timer idle 0 # 永久在线 dialer timer autodial 5 # 断线 5 秒重拨 dialer number *99# autodial # 移动/联通 *99#,电信 #777 nat outbound # 分支内网上网用 quit # 5) 默认路由走 5G ip route-static 0.0.0.0 0 eth-channel 1/0:0 preference 80
物联网卡/VPDN 卡必须把 apn dynamic 改成 apn static 你的APN 并且配用户名密码,否则拨不上 。

3. 验证

display interface eth-channel 1/0:0 # 看是否拿到运营商 IP display ip routing-table # 默认路由出接口是不是 Eth-channel ping -a eth-channel 1/0:0 114.114.114.114

二、Hub-Spoke 隧道(重点)

5G 口拿到的通常是运营商内网 IP 或 NAT 后地址,不是固定公网 IP。所以总部 Hub 一侧必须用 IPsec 模板 + 野蛮模式,分支 Spoke 用 ike peer 指向 Hub 公网 IP。
下面给一套最常用、最稳的 GRE over IPsec Hub-Spoke​ 骨架。

场景假设

角色
设备
出口
内网
Hub(总部)
MSR/SEC 设备
固定公网 IP 1.1.1.1
172.16.0.0/24
Spoke(本题 MSR1004-G-5GCN)
你的路由器
5G 拨号,IP 不固定
192.168.100.0/24

Spoke 侧(MSR1004-G-5GCN)

# --- IKE --- ike peer hub pre-shared-key plaintext 123456 remote-address 1.1.1.1 local-address eth-channel 1/0:0 # 关键:5G 口作源,防止多出口选路错 exchange-mode aggressive # 分支地址不固定 → 野蛮模式 quit # --- IPsec 提议 --- ipsec proposal prop1 esp encryption-algorithm aes-cbc 256 esp authentication-algorithm sha2-256 quit # --- IPsec 策略(模板方式在 Hub 侧,Spoke 用标准策略)--- ipsec policy pol1 10 isakmp ike-peer hub proposal prop1 quit # --- GRE 隧道口 --- interface tunnel 1 ip address 10.255.255.2 255.255.255.252 source eth-channel 1/0:0 destination 1.1.1.1 tunnel-protocol gre ipsec apply policy pol1 quit # --- 私网路由:去总部内网走 Tunnel1 --- ip route-static 172.16.0.0 24 tunnel 1 # --- 内网口(LAN 侧)--- interface Vlan-interface1 ip address 192.168.100.1 24 quit

Hub 侧(总部,只列差异)

# IKE 用模板,允许任意分支接入 ike peer spoke-template pre-shared-key plaintext 123456 exchange-mode aggressive quit ipsec proposal prop1 esp encryption-algorithm aes-cbc 256 esp authentication-algorithm sha2-256 quit ipsec policy-template tpl1 ike-peer spoke-template proposal prop1 quit ipsec policy pol1 10 isakmp template tpl1 # 公网口挂策略 interface GigabitEthernet0/0 ip address 1.1.1.1 30 ipsec apply policy pol1 quit # 每个 Spoke 一个 Tunnel 口(动态分支多了建议用 ADVPN,见下文) interface tunnel 1 ip address 10.255.255.1 255.255.255.252 source 1.1.1.1 destination 0.0.0.0 # 模板隧道不写死对端 tunnel-protocol gre ipsec apply policy pol1 quit # Hub 把到各 Spoke 内网的路由指回对应 Tunnel ip route-static 192.168.100.0 24 tunnel 1 ip route-static 192.168.101.0 24 tunnel 2 ... # 如果想让 Spoke 互访也走 Hub,Hub 上开 OSPF 或写静态即可
⚠️ Hub 侧必须用 ipsec policy-template + isakmp template,否则每个 Spoke 一个 policy 节点,分支一多配置爆炸 。

三、Spoke 之间互访怎么办

默认 Hub-Spoke 里 Spoke A 找 Spoke B 是要绕 Hub 的。两种做法:
  1. 静态/OSPF 集中发布:Hub 上把各 Spoke 私网路由都指到对应 Tunnel,Spoke 默认路由或明细路由回 Hub。简单,但 Spoke 互访延迟绕总部。
  2. ADVPN(H3C 动态 Hub-Spoke):Spoke 先跟 Hub 建静态隧道,Spoke 间数据流触发后由 Hub 中转形成 Spoke-to-Spoke 动态隧道,适合网点多、要 Spoke 直连的场景 。配置比 GRE over IPsec 重,建议网点 ≥5 个再上。

四、5G 场景专属坑(必看)

  1. 源接口一定要绑 5G 口:ike peer 里 local-address eth-channel 1/0:0,不然路由器可能拿内网口 IP 去发起 IKE,直接协商失败
  2. NAT 别乱做:nat outbound 只挂 5G 出接口;Tunnel 口、内网口不要挂 nat,否则 GRE/IPsec 报文被改写,SA 起不来
  3. MTU:5G + GRE + IPsec 封装开销大,Tunnel 口建议 tcp mss 1024 或直接 mtu 1400,不然某些业务卡半截
  4. 双出口切换:如果这台 MSR 同时有 5G 和有线 WAN,主备切换时 NAT 会话不自动清,要开 nat zone-switch recreate-session
  5. 运营商 APN 类型:物联网卡拿的是 CGN 地址,总部 Hub 公网 IP 必须真公网可达;如果总部也是 5G/内网,那就得改用 VXLAN over IPsec 或 DDNS + 野蛮模式
  6. 永久在线:dialer timer idle 0 必须配,否则无流量 5G 会断线

五、最小可落地顺序

  1. 先只配第一部分 5G 拨号,ping 通 114 再说
  2. 5G 通了再叠 GRE over IPsec,Spoke ping Hub 的 Tunnel 口地址
  3. Tunnel 通了再加内网路由
  4. 多分支再考虑 ADVPN 或 OSPF over Tunnel

暂无评论

粉丝:16人 关注:9人

MSR1004-G-5GCN作为Spoke推荐用5G链路结合IPsec VPN(IKEv2+IPsec Profiles)配合OSPF或BGP构建HUB-Spoke。
HUB端关键配置(总部):
shell
配置IKEv2提议
ikev2 proposal hub-prop
encryption aes-cbc-256
integrity sha256
group 14
配置IKEv2策略
ikev2 policy hub-policy
proposal hub-prop
配置IKEv2 profile,预共享密钥认证
ikev2 profile hub-profile
match identity remote address 0.0.0.0 0
authentication remote pre-share-key simple H3C@123
authentication local pre-share-key simple H3C@123
配置IPsec安全提议
ipsec transform-set hub-ts
esp encryption aes-cbc-256
esp authentication sha256
mode tunnel
配置IPsec策略模板
ipsec policy-template hub-template 10
transform-set hub-ts
ikev2-profile hub-profile
应用IPsec策略(假设公网口为G0/0)
interface GigabitEthernet0/0
ipsec policy hub-template 10 isakmp
配置Loopback及路由(假设使用OSPF)
interface LoopBack0
ip address 10.1.1.1 255.255.255.255
ospf 1
area 0
network 10.1.1.1 0.0.0.0
Spoke端关键配置(分支):
配置5G Cellular接口及拨号(假设为Cellular0/0)
interface Cellular0/0
ip address dhcp
dialer enable
dialer-group 1
dialer-list 1 protocol ip permit
配置IKEv2/IPsec(与HUB镜像参数)
ikev2 proposal spoke-prop
encryption aes-cbc-256
integrity sha256
group 14
ikev2 policy spoke-policy
proposal spoke-prop
ikev2 profile spoke-profile
match identity remote address
authentication remote pre-share-key simple H3C@123
authentication local pre-share-key simple H3C@123
ipsec transform-set spoke-ts
esp encryption aes-cbc-256
esp authentication sha256
mode tunnel
ipsec policy spoke-map 10 isakmp
transform-set spoke-ts
ikev2-profile spoke-profile
remote-address
在5

暂无评论

粉丝:40人 关注:2人

  1. 组网:Hub(固定公网 IP)+ MSR1004-G-5GCN 作为 Spoke(5G 卡动态 IP),用 H3C ADVPN(VAM+GRE-IPsec)做 Hub-Spoke,分支互访流量全部经过 Hub。
  2. Spoke 侧:先调通 Cellular0/0 5G 拨号上网;配置 IKE/IPsec 加密;VAM 客户端注册 Hub;Tunnel 接口绑定 VAM,关闭 spoke 间 shortcut 隧道;OSPF 发布私网。
  3. Hub 侧:配置 VAM Server、VAM 客户端、Tunnel 接口、IKE/IPsec 和 OSPF,放行 UDP18000、500/4500、ESP。
  4. 重点:5G 卡不能是运营商 CGNAT 内网 IP,要公网 IP;排错看 VAM 注册、Tunnel 状态、IPsec SA。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明