server primary ip‑address 20.1.1.1 填哪个地址✅ 填写 Hub 总部 VAM‑Server 的公网 IP 20.1.1.1,不是 Spoke 手机卡拨号获取的 IP。
Spoke 是 4G 拨号,IP 每次会变,不需要写本端拨号 IP;VAM 客户端会通过 4G 链路主动向
20.1.1.1(UDP18000 端口)注册,设备自动拿 4G 拨号得到的公网映射地址上报给 VAM 服务器,支持穿越运营商 4G 的 NAT 环境,会话字段会显示Traverse NAT: Yes。
vam client name spoke1
advpn‑domain 1
server primary ip‑address 20.1.1.1 //👉Hub VAM‑Server公网IP
pre‑shared‑key simple h3c@123456
user spoke1 password simple h3c@123456
client enable
quit
4G 拨号接口(Cellular)保证可以路由可达
20.1.1.1,保证 UDP 18000 可以出去。
必须配置!
Spoke 4G 口配置
nat outbound,如果不做排除,已经解封装的 ADVPN 隧道私网回包会再次被 NAT 转换,隧道直接不通。 原理:4G 外网口 NAT 只转换普通上网流量,不能转换 ADVPN 隧道内部私网流量。
#ACL:允许普通内网做NAT;拒绝ADVPN隧道之间的私网网段,不走NAT
acl basic 2000
rule permit source 192.168.10.0 0.0.0.255 //分支本地内网网段
rule deny source 10.255.0.0 0.0.255.255 //ADVPN所有隧道私网网段
quit
#4G拨号接口下NAT outbound调用acl2000
interface Cellular 0/0
nat outbound 2000
quit
逻辑:匹配 permit 的执行 NAT;匹配 deny 的报文不做 NAT 直接转发(ADVPN 隧道流量)。
⚠️Hub 总部同样也要做 NAT 排除:如果 Hub 外网口有 nat outbound,同样用 ACL 把 ADVPN 隧道私网 deny 掉,避免隧道报文被二次 NAT。
interface Cellular0/0
modem enable
dialer enable‑circular
ip address negotiate
quit
ip route‑static 0.0.0.0 0 Cellular 0/0
interface Tunnel0 mode advpn udp
ip address 10.255.1.2 255.255.255.0
vam‑client spoke1
quit
spoke private‑address把分支所有私网网段录入,spoke 才能注册成功H3C;display vam client name spoke1 #查看vam客户端注册状态
display advpn session verbose #看会话,Traverse‑NAT是否显示Yes(4G运营商NAT环境必须yes)
display nat session #排查隧道报文是否被错误NAT转换
server primary ip‑address写Hub 公网 VAM‑Server 地址,不要写 spoke4G 动态 IP;nat outbound,一定要 ACL 拒绝 ADVPN 隧道私网网段,避免隧道流量被 NAT 二次转换;Traverse NAT:Yes代表 NAT 穿越生效;advpn udp,4G 移动网络 UDP 比 GRE 稳定性更好。暂无评论
亲~登录后才可以操作哦!
确定你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作
举报
×
侵犯我的权益
×
侵犯了我企业的权益
×
抄袭了我的内容
×
原文链接或出处
诽谤我
×
对根叔社区有害的内容
×
不规范转载
×
举报说明
暂无评论