H3C IPSec VPN配置 总部分支怎么互联
企业有总部和分支机构,分支需要访问总部的内网系统,但走互联网明文传输不安全。IPSec VPN就是在互联网上建一条加密隧道,让总部分支之间的流量像在同一个内网一样传输,数据经过加密和完整性校验,即使被截获也看不到内容。H3C的路由器和防火墙都支持IPSec VPN,在企业组网中用得非常普遍。
IPSec的核心概念
IPSec不是单一协议,而是一组协议。主要包括两个部分——IKE(Internet Key Exchange)负责密钥协商和交换,IPSec负责实际的数据加密和认证。
IPSec有两种工作模式——传输模式只加密IP载荷,不改变原始IP头,适合主机到主机的场景。隧道模式把整个原始IP包加密后封装在新的IP头里,适合网关到网关的场景。企业总部分支互联一般用隧道模式。
加密算法常用AES-256或AES-128,认证算法用SHA-1或SHA-256。密钥交换通过DH(Diffie-Hellman)算法保证安全性。这些在配置时都需要指定。
配置步骤
以两台H3C路由器做总部到分支的IPSec VPN为例。假设总部内网192.168.1.0/24,分支内网192.168.2.0/24,两台设备公网地址分别为1.1.1.1和2.2.2.2。
第一步,配感兴趣流(ACL匹配需要走VPN的流量):
[Router] acl advanced 3000
[Router-acl-adv-3000] rule permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
第二步,配IKE提议:
[Router] ike proposal 1
[Router-ike-proposal-1] encryption-algorithm aes-cbc-128
[Router-ike-proposal-1] authentication-method pre-share
[Router-ike-proposal-1] dh group2
第三步,配IKE对等体:
[Router] ike peer branch
[Router-ike-peer-branch] pre-shared-key simple MyKey123
[Router-ike-peer-branch] remote-address 2.2.2.2
第四步,配IPSec提议:

[Router] ipsec transform-set TR1
[Router-ipsec-transform-set-TR1] encapsulation-mode tunnel
[Router-ipsec-transform-set-TR1] protocol esp
[Router-ipsec-transform-set-TR1] encryption aes-cbc-128
[Router-ipsec-transform-set-TR1] authentication sha1
第五步,创建IPSec策略关联以上所有元素:
[Router] ipsec policy POL1 10 isakmp
[Router-ipsec-policy-isakmp-POL1-10] security acl 3000
[Router-ipsec-policy-isakmp-POL1-10] ike-peer branch
[Router-ipsec-policy-isakmp-POL1-10] transform-set TR1
最后,在接口上应用:
[Router-GigabitEthernet0/0] ipsec apply policy POL1
分支端做对称配置,ACL的源和目的反过来,remote-address改成总部的地址。
验证和排障
配置完成后,总部主动ping分支内网触发VPN建立。用display ipsec sa命令能看到安全联盟(SA)信息,如果状态是正常建立的,说明隧道通了。
常见的排障方向:第一阶段IKE协商失败,多半是pre-shared-key两边不一致、加密算法或DH组不匹配。第二阶段IPSec协商失败,通常是ACL匹配范围不一致——一端配的是192.168.1.0到192.168.2.0,另一端配反了就不行。还有NAT穿越问题——如果中间有NAT设备,需要在IPSec策略里开启NAT穿越功能:
[Router] ipsec nat-traversal enable
实际工程中还经常遇到分支是动态公网地址的情况(PPPoE拨号),这时候总部端IKE对等体不需要配remote-address,而是在分支端主动发起连接。总部用动态IKE对等体模板来匹配。
IPSec VPN是H3CNE-Security(GB0-510)和H3CSE-RS-NSO(GB0-392)两个方向的共同考点。在H3CIE-RS+课程《H3C网络规划与排障》中也有专门的IPSec VPN规划与排障章节。润天教育作为H3C钻石级授权培训中心,IPSec VPN是安全类和路由交换类课程中的重点实验内容,千万级真机实验室里学员能亲手搭通总部分支VPN隧道。