• 全部
  • 经验案例
  • 典型配置
  • 技术公告
  • FAQ
  • 漏洞说明
  • 全部
  • 是
  • 否
  • 全部
  • 是
  • 否
  • 大数据引擎
  • 知了引擎
产品线
搜索
取消
案例类型
发布者
是否解决
是否官方
时间
搜索引擎
匹配模式
高级搜索
问

ADVPN MSR1000系列路由器

11小时前提问
  • 0关注
  • 0收藏,50浏览
粉丝:0人 关注:14人

问题描述:

spoke客户端---------------手机卡
hub服务端---------------运营商专线

spoke这端是通过手机卡拨号,该如何配置
vam client name spoke1 
 advpn-domain 1     
 server primary ip-address 20.1.1.1   这个地址手机卡实际拨号的地址吗
 pre-shared-key  simple  h3c@123456  
 user spoke1 password simple  h3c@123456 
 client enable    

还有spoke hub,是否需要acl,来拒绝流量走nat

2 个回答
粉丝:16人 关注:9人

1. 关于 server primary ip-address:
该地址不是Spoke手机卡的拨号地址,而是Hub端面向运营商网络的公网/私网可达IP地址(即Hub专线分配的IP)。Spoke通过手机卡上网后,会主动向这个地址注册。
2. 基础配置(简化版):
Spoke (手机卡):需先配置3G/4G/5G DDR拨号(配置略,确保拨号后能Ping通Hub的20.1.1.1)。
Spoke ADVPN 关键配置:
h3c
interface Tunnel0 mode advpn
ip address 10.0.0.2 255.255.255.0
tunnel source Cellular0/0 // 绑定手机卡接口
vam client spoke1

VAM Client:您列出的配置是对的。
3. 关于 ACL:
通常不需要配置ACL拒绝流量。ADVPN主要关注路由生成和隧道建立。
若需安全控制,建议在 Tunnel接口 或通过 IPsec(推荐与ADVPN联动) 来做。

暂无评论

粉丝:41人 关注:2人

问题 1:server primary ip‑address 20.1.1.1 填哪个地址

✅ 填写 Hub 总部 VAM‑Server 的公网 IP 20.1.1.1,不是 Spoke 手机卡拨号获取的 IP。

Spoke 是 4G 拨号,IP 每次会变,不需要写本端拨号 IP;VAM 客户端会通过 4G 链路主动向20.1.1.1(UDP18000 端口)注册,设备自动拿 4G 拨号得到的公网映射地址上报给 VAM 服务器,支持穿越运营商 4G 的 NAT 环境,会话字段会显示Traverse NAT: Yes。

Spoke 的 vam‑client 片段(你写的修正版)

vam client name spoke1 advpn‑domain 1 server primary ip‑address 20.1.1.1 //👉Hub VAM‑Server公网IP pre‑shared‑key simple h3c@123456 user spoke1 password simple h3c@123456 client enable quit

4G 拨号接口(Cellular)保证可以路由可达20.1.1.1,保证 UDP 18000 可以出去。

问题 2:是否需要 ACL,拒绝 ADVPN 隧道流量走 NAT

必须配置!

Spoke 4G 口配置nat outbound,如果不做排除,已经解封装的 ADVPN 隧道私网回包会再次被 NAT 转换,隧道直接不通。 原理:4G 外网口 NAT 只转换普通上网流量,不能转换 ADVPN 隧道内部私网流量。

配置示例(Spoke 侧)

#ACL:允许普通内网做NAT;拒绝ADVPN隧道之间的私网网段,不走NAT acl basic 2000 rule permit source 192.168.10.0 0.0.0.255 //分支本地内网网段 rule deny source 10.255.0.0 0.0.255.255 //ADVPN所有隧道私网网段 quit #4G拨号接口下NAT outbound调用acl2000 interface Cellular 0/0 nat outbound 2000 quit

逻辑:匹配 permit 的执行 NAT;匹配 deny 的报文不做 NAT 直接转发(ADVPN 隧道流量)。

⚠️Hub 总部同样也要做 NAT 排除:如果 Hub 外网口有 nat outbound,同样用 ACL 把 ADVPN 隧道私网 deny 掉,避免隧道报文被二次 NAT。

Spoke 完整关键补充配置(4G 场景)

  1. 4G cellular 接口拨号、获取 IP,配置默认路由走 4G
interface Cellular0/0 modem enable dialer enable‑circular ip address negotiate quit ip route‑static 0.0.0.0 0 Cellular 0/0
  1. 创建 ADVPN 隧道接口,绑定 vam‑client
interface Tunnel0 mode advpn udp ip address 10.255.1.2 255.255.255.0 vam‑client spoke1 quit
  1. 路由:把总部 / 其他分支私网路由指向 Tunnel0,可以静态或者 OSPF/BGP 跑在 tunnel0 接口上。

Hub 端关键点提醒(对应 4G spoke)

  1. Hub VAM‑Server UDP 18000 端口,外网方向要放行;防火墙 / 安全策略放通 UDP 18000;
  2. 在 advpn‑domain 下 hub‑group 里面配置spoke private‑address把分支所有私网网段录入,spoke 才能注册成功H3C;
  3. Hub 外网口如果配置 nat outbound,同样配置 ACL 排除 ADVPN 隧道私网,防止隧道报文 NAT。

常用排错命令(spoke 上执行)

display vam client name spoke1 #查看vam客户端注册状态 display advpn session verbose #看会话,Traverse‑NAT是否显示Yes(4G运营商NAT环境必须yes) display nat session #排查隧道报文是否被错误NAT转换

简短总结

  1. server primary ip‑address写Hub 公网 VAM‑Server 地址,不要写 spoke4G 动态 IP;
  2. Spoke/Hub 只要接口配置nat outbound,一定要 ACL 拒绝 ADVPN 隧道私网网段,避免隧道流量被 NAT 二次转换;
  3. 4G 拨号 spoke 属于 NAT 后接入,ADVPN 支持 NAT 穿越,会话输出Traverse NAT:Yes代表 NAT 穿越生效;
  4. Tunnel 接口模式用advpn udp,4G 移动网络 UDP 比 GRE 稳定性更好。

暂无评论

编辑答案

你正在编辑答案

如果你要对问题或其他回答进行点评或询问,请使用评论功能。

✖

分享扩散:

➤

提出建议

✖

    +
✖

亲~登录后才可以操作哦!

确定
✖

亲~检测到您登陆的账号未在http://hclhub.h3c.com进行注册

注册后可访问此模块

跳转hclhub
✖

你的邮箱还未认证,请认证邮箱或绑定手机后进行当前操作

✖

举报

×

侵犯我的权益 >
对根叔社区有害的内容 >
辱骂、歧视、挑衅等(不友善)

侵犯我的权益

×

泄露了我的隐私 >
侵犯了我企业的权益 >
抄袭了我的内容 >
诽谤我 >
辱骂、歧视、挑衅等(不友善)
骚扰我

泄露了我的隐私

×

您好,当您发现根叔知了上有泄漏您隐私的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您认为哪些内容泄露了您的隐私?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)

侵犯了我企业的权益

×

您好,当您发现根叔知了上有关于您企业的造谣与诽谤、商业侵权等内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到 pub.zhiliao@h3c.com 邮箱,我们会在审核后尽快给您答复。
  • 1. 您举报的内容是什么?(请在邮件中列出您举报的内容和链接地址)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
  • 3. 是哪家企业?(营业执照,单位登记证明等证件)
  • 4. 您与该企业的关系是?(您是企业法人或被授权人,需提供企业委托授权书)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

抄袭了我的内容

×

原文链接或出处

诽谤我

×

您好,当您发现根叔知了上有诽谤您的内容时,您可以向根叔知了进行举报。 请您把以下内容通过邮件发送到pub.zhiliao@h3c.com 邮箱,我们会尽快处理。
  • 1. 您举报的内容以及侵犯了您什么权益?(请在邮件中列出您举报的内容、链接地址,并给出简短的说明)
  • 2. 您是谁?(身份证明材料,可以是身份证或护照等证件)
我们认为知名企业应该坦然接受公众讨论,对于答案中不准确的部分,我们欢迎您以正式或非正式身份在根叔知了上进行澄清。

对根叔社区有害的内容

×

垃圾广告信息
色情、暴力、血腥等违反法律法规的内容
政治敏感
不规范转载 >
辱骂、歧视、挑衅等(不友善)
骚扰我
诱导投票

不规范转载

×

举报说明