IPSec 与 VPN 技术

VPN(Virtual Private Network)在公共网络上建立加密隧道,实现远程安全通信。

VPN 分类

分类典型技术场景
站点到站点(Site-to-Site)IPSec VPN、GRE、L2TP总部-分支互联
远程接入(Remote Access)SSL VPN、L2TP/IPSec移动办公
二层 VPNVXLAN、L2VPN数据中心/云
三层 VPNMPLS L3VPN、IPSec企业专网

GRE 隧道

  • 将多种协议报文封装在 IP 中传输,支持组播
  • 本身不加密,常与 IPSec 结合(GRE over IPSec)
[Huawei] interface Tunnel0/0/1
[Huawei-Tunnel0/0/1] tunnel-protocol gre
[Huawei-Tunnel0/0/1] ip address 10.0.0.1 255.255.255.0
[Huawei-Tunnel0/0/1] source 100.1.1.1
[Huawei-Tunnel0/0/1] destination 200.1.1.1

IPSec 核心概念

组成

协议作用
AH认证+完整性(不加密),协议号 51
ESP加密+认证+完整性(主流),协议号 50
IKE自动协商密钥与安全参数(UDP 500/4500)

工作模式

模式保护范围
传输模式只加密 IP 载荷(ESP 头插在 IP 头后),主机间通信
隧道模式加密整个 IP 报文并加新 IP 头,网关间 VPN(默认)

安全关联 SA

  • 描述加密算法、密钥、SPI 等参数
  • IKEv1 两阶段:Phase1 建立 IKE SA(主模式/野蛮模式),Phase2 建立 IPSec SA(快速模式)
  • IKEv2 更简洁,一次交换建立 IKE SA + 首条 Child SA

加密与认证算法

  • 加密:AES(推荐)、3DES(淘汰)、SM4(国密)
  • 认证:SHA2-256(推荐)、MD5/SHA1(淘汰)
  • DH 组:2048-bit(组 14/16)及以上

华为配置示例(站点到站点 IPSec)

// 定义感兴趣流量
[Huawei] acl number 3001
[Huawei-acl-adv-3001] rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
 
// IKE 提议与对等体
[Huawei] ike proposal 1
[Huawei-ike-proposal-1] encryption-algorithm aes-256
[Huawei-ike-proposal-1] authentication-algorithm sha2-256
[Huawei-ike-proposal-1] dh group14
[Huawei] ike peer hw
[Huawei-ike-peer-hw] ike-proposal 1
[Huawei-ike-peer-hw] pre-shared-key cipher HUAWEI@123
[Huawei-ike-peer-hw] remote-address 200.1.1.1
 
// IPSec 提议与策略
[Huawei] ipsec proposal p1
[Huawei-ipsec-proposal-p1] esp authentication-algorithm sha2-256
[Huawei-ipsec-proposal-p1] esp encryption-algorithm aes-256
[Huawei] ipsec policy pol1 10 isakmp
[Huawei-ipsec-policy-isakmp-pol1-10] security acl 3001
[Huawei-ipsec-policy-isakmp-pol1-10] ike-peer hw
[Huawei-ipsec-policy-isakmp-pol1-10] proposal p1
 
// 应用到出口
[Huawei] interface GigabitEthernet0/0/0
[Huawei-GigabitEthernet0/0/0] ipsec policy pol1

L2TP

  • 二层隧道协议,常与 IPSec 组合(L2TP over IPSec)用于远程接入
  • 支持 PPP 认证(PAP/CHAP/MS-CHAP),端口 UDP 1701

SSL VPN

  • 基于浏览器/客户端,无需安装复杂软件
  • 常见于远程办公,支持 Web 代理、端口转发、网络扩展

验证命令

<Huawei> display ike sa                  // IKE SA 状态
<Huawei> display ipsec sa                // IPSec SA 状态
<Huawei> display ipsec statistics

常见排错

问题检查
IKE Phase1 失败预共享密钥、IKE 版本/算法、UDP 500 被过滤
Phase2 失败感兴趣流 ACL 镜像(两端互逆)、NAT 穿越
隧道建立但业务不通路由是否走隧道、ACL 是否匹配、回程路由
大包不通MTU/MSS 调整(分片问题)

🔗 相关笔记:04.04_防火墙基础 03.10_MPLS与Segment_Routing