配置 MSR1004-G-5GCN 的 Hub-Spoke 组网,核心是先将 5G 接口调通,再通过 ADVPN 或 IPsec VPN 实现 Hub 与 Spoke 之间的动态互联。
MSR1004-G-5GCN 的 5G 拨号配置与 4G 基本一致。你需要先在路由器上配置 5G Modem 参数模板,再将其应用到对应的 Cellular 接口上。
注意:APN 参数由运营商提供,请根据你的 SIM 卡所属运营商填写正确的 APN。部分场景下可能还需要配置拨号认证方式(PAP/CHAP)和用户名密码。
5G 接口调通后,根据你的需求选择以下两种组网方式之一。
ADVPN(自动发现虚拟专用网络)是 H3C 推荐的 Hub-Spoke 组网方案,特别适合 Spoke 端使用 5G 动态 IP 的场景。它的核心优势是 Spoke 端无需固定公网 IP,可以自动向 Hub 注册并建立隧道。
Hub 端关键配置:
Spoke 端关键配置:
验证命令:display advpn session 查看 ADVPN 会话建立情况,display vam client 查看 VAM 注册状态,display ospf peer 查看 OSPF 邻居。
如果 Spoke 端有固定公网 IP,也可以使用传统的 IPsec VPN。配置分为定义感兴趣流、配置 IKE 提议、配置 IPsec 提议、应用策略四个步骤。
你提到的 NTP、SNMP 和 EAA 功能可以在基础组网完成后按需配置。
NTP 时间同步(IPsec 协商依赖时间同步,建议配置):
SNMP 监控:
EAA 自动化(MSR1004-G-5GCN 支持 EAA 功能):
display cellular # 看 Cellular 接口编号,一般是 Cellular1/0 或 2/4/0
display device # 确认 SIC-5G / 内置 5G 模组在线Eth-channel x/x:0 接口。system-view
# 1) 拨号规则:允许所有 IP 触发拨号
dialer-group 1 rule ip permit
# 2) APN 模板(普通卡用 dynamic,物联网/VPDN 卡用 static apn xxx + 认证)
apn-profile dynamic1
apn dynamic
quit
# 3) 进 Cellular 接口,通道化成 Eth-channel
controller cellular 1/0
eth-channel 0
quit
# 4) 配以太网通道口(这才是真正跑 IP 的口)
interface eth-channel 1/0:0
ip address cellular-alloc
apn-profile apply dynamic1
dialer circular enable
dialer-group 1
dialer timer idle 0 # 永久在线
dialer timer autodial 5 # 断线 5 秒重拨
dialer number *99# autodial # 移动/联通 *99#,电信 #777
nat outbound # 分支内网上网用
quit
# 5) 默认路由走 5G
ip route-static 0.0.0.0 0 eth-channel 1/0:0 preference 80物联网卡/VPDN 卡必须把apn dynamic改成apn static 你的APN并且配用户名密码,否则拨不上 。
display interface eth-channel 1/0:0 # 看是否拿到运营商 IP
display ip routing-table # 默认路由出接口是不是 Eth-channel
ping -a eth-channel 1/0:0 114.114.114.114ike peer 指向 Hub 公网 IP。角色 | 设备 | 出口 | 内网 |
|---|---|---|---|
Hub(总部) | MSR/SEC 设备 | 固定公网 IP 1.1.1.1 | 172.16.0.0/24 |
Spoke(本题 MSR1004-G-5GCN) | 你的路由器 | 5G 拨号,IP 不固定 | 192.168.100.0/24 |
# --- IKE ---
ike peer hub
pre-shared-key plaintext 123456
remote-address 1.1.1.1
local-address eth-channel 1/0:0 # 关键:5G 口作源,防止多出口选路错
exchange-mode aggressive # 分支地址不固定 → 野蛮模式
quit
# --- IPsec 提议 ---
ipsec proposal prop1
esp encryption-algorithm aes-cbc 256
esp authentication-algorithm sha2-256
quit
# --- IPsec 策略(模板方式在 Hub 侧,Spoke 用标准策略)---
ipsec policy pol1 10 isakmp
ike-peer hub
proposal prop1
quit
# --- GRE 隧道口 ---
interface tunnel 1
ip address 10.255.255.2 255.255.255.252
source eth-channel 1/0:0
destination 1.1.1.1
tunnel-protocol gre
ipsec apply policy pol1
quit
# --- 私网路由:去总部内网走 Tunnel1 ---
ip route-static 172.16.0.0 24 tunnel 1
# --- 内网口(LAN 侧)---
interface Vlan-interface1
ip address 192.168.100.1 24
quit# IKE 用模板,允许任意分支接入
ike peer spoke-template
pre-shared-key plaintext 123456
exchange-mode aggressive
quit
ipsec proposal prop1
esp encryption-algorithm aes-cbc 256
esp authentication-algorithm sha2-256
quit
ipsec policy-template tpl1
ike-peer spoke-template
proposal prop1
quit
ipsec policy pol1 10 isakmp template tpl1
# 公网口挂策略
interface GigabitEthernet0/0
ip address 1.1.1.1 30
ipsec apply policy pol1
quit
# 每个 Spoke 一个 Tunnel 口(动态分支多了建议用 ADVPN,见下文)
interface tunnel 1
ip address 10.255.255.1 255.255.255.252
source 1.1.1.1
destination 0.0.0.0 # 模板隧道不写死对端
tunnel-protocol gre
ipsec apply policy pol1
quit
# Hub 把到各 Spoke 内网的路由指回对应 Tunnel
ip route-static 192.168.100.0 24 tunnel 1
ip route-static 192.168.101.0 24 tunnel 2
...
# 如果想让 Spoke 互访也走 Hub,Hub 上开 OSPF 或写静态即可⚠️ Hub 侧必须用ipsec policy-template+isakmp template,否则每个 Spoke 一个 policy 节点,分支一多配置爆炸 。
ike peer 里 local-address eth-channel 1/0:0,不然路由器可能拿内网口 IP 去发起 IKE,直接协商失败
nat outbound 只挂 5G 出接口;Tunnel 口、内网口不要挂 nat,否则 GRE/IPsec 报文被改写,SA 起不来
tcp mss 1024 或直接 mtu 1400,不然某些业务卡半截
nat zone-switch recreate-session
dialer timer idle 0 必须配,否则无流量 5G 会断线
暂无评论
暂无评论
暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论