设为首页收藏本站language 语言切换
查看: 2344|回复: 0
收起左侧

[分享] 【网络实战】手工建立IPSec隧道:华为设备分支与总部安全互联

[复制链接]
发表于 2026-6-12 13:30:07 | 显示全部楼层 |阅读模式
本帖最后由 小乔 于 2026-6-12 13:41 编辑

【网络实战】手工建立IPSec隧道:华为设备分支与总部安全互联

一、IPSec手工方式 vs IKE方式

IPSec隧道可以通过两种方式建立:手工方式IKE自动协商方式

✅ 手工方式特点:
适合节点较少、拓扑稳定的场景(如分支与总部)
需要手动配置SA(安全联盟)的SPI和密钥
配置稍复杂,但不依赖动态协商协议,排障更直观


🔄 IKE方式特点:
自动协商密钥和SA参数
适合大规模、动态IP场景
配置更简单,但依赖IKE协议


二、组网需求

RouterA为企业分支网关,RouterB为企业总部网关,分支与总部通过公网建立通信。

● 分支子网:10.1.1.0/24
● 总部子网:10.1.2.0/24

企业希望对分支子网与总部子网之间相互访问的流量进行安全保护。由于维护网关较少,采用手工方式建立IPSec隧道。


三、配置思路

1. 配置接口IP地址及公网路由,确保公网可达
2. 配置ACL,定义需要IPSec保护的流量
3. 配置IPSec安全提议(加密/认证算法)
4. 配置手工方式安全策略(指定隧道端点、SPI、密钥)
5. 在公网接口应用IPSec安全策略
6. 配置私网路由,引导流量进入IPSec隧道

四、完整配置命令与逐条注释

1. RouterA(分支网关)配置


  1. # 配置设备名称
  2. sysname RouterA

  3. # ==================== ACL:定义需要IPSec保护的流量 ====================
  4. # 匹配从分支子网(10.1.1.0/24)到总部子网(10.1.2.0/24)的流量
  5. acl number 3101
  6. rule 5 permit ip source 10.1.1.0 0.0.0.255 destination 10.1.2.0 0.0.0.255

  7. # ==================== IPSec安全提议 ====================
  8. # 定义加密和认证算法(两端必须一致)
  9. ipsec proposal tran1
  10. esp authentication-algorithm sha2-256   # ESP认证算法
  11. esp encryption-algorithm aes-128        # ESP加密算法

  12. # ==================== 手工方式IPSec安全策略 ====================
  13. # map1为策略名称,10为序号,manual表示手工方式
  14. ipsec policy map1 10 manual
  15. security acl 3101                       # 引用ACL,指定需要保护的流量
  16. proposal tran1                          # 引用安全提议
  17. tunnel local 202.138.163.1              # 本端公网IP地址
  18. tunnel remote 202.138.162.1             # 对端公网IP地址
  19. sa spi inbound esp 54321                # 入方向SA的SPI(需与对端出方向一致)
  20. sa string-key inbound esp cipher huawei # 入方向认证密钥
  21. sa spi outbound esp 12345               # 出方向SA的SPI(需与对端入方向一致)
  22. sa string-key outbound esp cipher huawei # 出方向认证密钥

  23. # ==================== 接口配置 ====================
  24. # 公网出接口:绑定IPSec安全策略
  25. interface GigabitEthernet1/0/0
  26. ip address 202.138.163.1 255.255.255.0
  27. ipsec policy map1                       # 应用安全策略

  28. # 私网接口:连接分支内网
  29. interface GigabitEthernet2/0/0
  30. ip address 10.1.1.1 255.255.255.0

  31. # ==================== 静态路由配置 ====================
  32. # 目的地址是总部外网出口的静态路由(保证公网可达)
  33. ip route-static 202.138.162.0 255.255.255.0 202.138.163.2

  34. # 目的地址是总部内网的静态路由(引导私网流量进入IPSec隧道)
  35. ip route-static 10.1.2.0 255.255.255.0 202.138.163.2

  36. return
复制代码


2. RouterB(总部网关)配置


  1. # 配置设备名称
  2. sysname RouterB

  3. # ==================== ACL:定义需要IPSec保护的流量 ====================
  4. # 匹配从总部子网(10.1.2.0/24)到分支子网(10.1.1.0/24)的流量
  5. acl number 3101
  6. rule 5 permit ip source 10.1.2.0 0.0.0.255 destination 10.1.1.0 0.0.0.255

  7. # ==================== IPSec安全提议 ====================
  8. # 算法必须与RouterA保持一致
  9. ipsec proposal tran1
  10. esp authentication-algorithm sha2-256
  11. esp encryption-algorithm aes-128

  12. # ==================== 手工方式IPSec安全策略 ====================
  13. # use1为策略名称,10为序号,manual表示手工方式
  14. ipsec policy use1 10 manual
  15. security acl 3101
  16. proposal tran1
  17. tunnel local 202.138.162.1              # 本端公网IP地址
  18. tunnel remote 202.138.163.1             # 对端公网IP地址
  19. sa spi inbound esp 12345                # 入方向SPI(对应RouterA的出方向12345)
  20. sa string-key inbound esp cipher huawei
  21. sa spi outbound esp 54321               # 出方向SPI(对应RouterA的入方向54321)
  22. sa string-key outbound esp cipher huawei

  23. # ==================== 接口配置 ====================
  24. # 公网出接口:绑定IPSec安全策略
  25. interface GigabitEthernet1/0/0
  26. ip address 202.138.162.1 255.255.255.0
  27. ipsec policy use1                       # 应用安全策略

  28. # 私网接口:连接总部内网
  29. interface GigabitEthernet2/0/0
  30. ip address 10.1.2.1 255.255.255.0

  31. # ==================== 静态路由配置 ====================
  32. # 目的地址是分支外网出口的静态路由
  33. ip route-static 202.138.163.0 255.255.255.0 202.138.162.2

  34. # 目的地址是分支内网的静态路由
  35. ip route-static 10.1.1.0 255.255.255.0 202.138.162.2

  36. return
复制代码


五、IPSec手工方式关键参数对照表

手工方式IPSec需要两端参数严格匹配,以下是RouterA和RouterB的对应关系:

参数项RouterA(分支)RouterB(总部)匹配要求
安全提议tran1tran1算法必须一致
本端隧道地址202.138.163.1202.138.162.1配置各自的公网IP
对端隧道地址202.138.162.1202.138.163.1互指对端IP
入方向SPI5432112345入方向SPI = 对端出方向SPI
出方向SPI1234554321出方向SPI = 对端入方向SPI
认证密钥huaweihuawei两端密钥必须相同
ACL10.1.1.0 → 10.1.2.010.1.2.0 → 10.1.1.0互为镜像


⚠️ 特别注意:
SPI必须一端入方向等于另一端出方向
预共享密钥(huawei)两端必须完全相同
ACL规则需要互为镜像,否则流量无法触发IPSec保护


六、验证配置结果

验证命令:

  1. display ipsec sa      # 查看IPSec安全联盟详细信息
  2. display ipsec policy  # 查看IPSec安全策略配置
  3. ping -a 10.1.1.1 10.1.2.1  # 测试私网连通性
复制代码


预期验证结果:

  1. # 在RouterA上执行display ipsec sa,应显示:
  2. ===============================
  3. Interface: GigabitEthernet1/0/0
  4.   IPsec policy name: "map1"
  5.   Sequence number: 10
  6.     Mode: Manual
  7.     Flow: (source 10.1.1.0/24, destination 10.1.2.0/24)
  8.     Outbound SPI: 12345 (ESP)
  9.     Inbound SPI: 54321 (ESP)
  10.     SA established: Yes
  11. ===============================
复制代码


连通性测试:
分支内网PC(10.1.1.2)ping总部内网PC(10.1.2.2)→ 应通

七、排障指南(新手常见问题)

故障现象可能原因解决方法
隧道无法建立,ping不通SPI或密钥配置不一致检查两端入/出方向SPI是否匹配,密钥是否相同
ACL匹配不上ACL规则不是互为镜像检查RouterA的ACL是否为source 10.1.1.0 → dest 10.1.2.0;RouterB是否为反向
公网路由不可达缺少静态路由确保两端配置了指向对端公网IP的静态路由
IPSec策略未应用策略未绑定到接口检查公网接口下是否有ipsec policy命令


八、配置注意事项

⚠️ 关键点提醒:
分支的ACL需要与总部ACL互为镜像
总部和分支之间的外网地址必须路由可达
所有的IPSec策略都必须绑定在对应的外网出接口
手工方式下,SPI和密钥不会自动协商,必须手动配置且两端匹配
修改密钥或SPI后需要重置IPSec SA或重启接口


九、手工方式 vs IKE方式选择建议

💡 选择建议:
分支数量少(小于5个)、IP地址固定 → 手工方式即可
分支数量多、IP地址动态变化 → 建议使用IKE方式
对安全性要求极高、不希望依赖协商协议 → 手工方式更可控


十、总结

本文通过手工方式建立IPSec隧道,实现了分支与总部之间的安全加密通信。手工方式虽然配置比IKE稍复杂,但不依赖动态协商、排障直观、资源占用低,适合小规模固定IP场景。

核心配置要点:ACL定义流量 → 安全提议(算法)→ 手工安全策略(SPI/密钥)→ 接口绑定 → 静态路由,两端参数严格匹配即可建立隧道。

互动提问

各位坛友,你在配置手工IPSec隧道时,遇到过SPI匹配错误导致隧道不通的问题吗?欢迎留言分享你的排障经验!

--- 鸿鹄论坛,一路同行 ---

本帖子中包含更多资源

您需要 登录 才可以下载或查看,没有账号?论坛注册

x
您需要登录后才可以回帖 登录 | 论坛注册

本版积分规则

QQ|Archiver|手机版|小黑屋|sitemap|鸿鹄论坛 ( 京ICP备14027439号 )  

GMT+8, 2026-8-17 07:05 , Processed in 0.087912 second(s), 9 queries , Redis On.  

  Powered by Discuz!

  © 2001-2025 HH010.COM

快速回复 返回顶部 返回列表