IPSec 与 VPN 技术
VPN(Virtual Private Network)在公共网络上建立加密隧道,实现远程安全通信。
VPN 分类
| 分类 | 典型技术 | 场景 |
|---|
| 站点到站点(Site-to-Site) | IPSec VPN、GRE、L2TP | 总部-分支互联 |
| 远程接入(Remote Access) | SSL VPN、L2TP/IPSec | 移动办公 |
| 二层 VPN | VXLAN、L2VPN | 数据中心/云 |
| 三层 VPN | MPLS L3VPN、IPSec | 企业专网 |
GRE 隧道
- 将多种协议报文封装在 IP 中传输,支持组播
- 本身不加密,常与 IPSec 结合(GRE over IPSec)
[Huawei] interface Tunnel0/0/1
[Huawei-Tunnel0/0/1] tunnel-protocol gre
[Huawei-Tunnel0/0/1] ip address 10.0.0.1 255.255.255.0
[Huawei-Tunnel0/0/1] source 100.1.1.1
[Huawei-Tunnel0/0/1] destination 200.1.1.1
IPSec 核心概念
组成
| 协议 | 作用 |
|---|
| AH | 认证+完整性(不加密),协议号 51 |
| ESP | 加密+认证+完整性(主流),协议号 50 |
| IKE | 自动协商密钥与安全参数(UDP 500/4500) |
工作模式
| 模式 | 保护范围 |
|---|
| 传输模式 | 只加密 IP 载荷(ESP 头插在 IP 头后),主机间通信 |
| 隧道模式 | 加密整个 IP 报文并加新 IP 头,网关间 VPN(默认) |
安全关联 SA
- 描述加密算法、密钥、SPI 等参数
- IKEv1 两阶段:Phase1 建立 IKE SA(主模式/野蛮模式),Phase2 建立 IPSec SA(快速模式)
- IKEv2 更简洁,一次交换建立 IKE SA + 首条 Child SA
加密与认证算法
- 加密:AES(推荐)、3DES(淘汰)、SM4(国密)
- 认证:SHA2-256(推荐)、MD5/SHA1(淘汰)
- DH 组:2048-bit(组 14/16)及以上
华为配置示例(站点到站点 IPSec)
// 定义感兴趣流量
[Huawei] acl number 3001
[Huawei-acl-adv-3001] rule 5 permit ip source 192.168.1.0 0.0.0.255 destination 192.168.2.0 0.0.0.255
// IKE 提议与对等体
[Huawei] ike proposal 1
[Huawei-ike-proposal-1] encryption-algorithm aes-256
[Huawei-ike-proposal-1] authentication-algorithm sha2-256
[Huawei-ike-proposal-1] dh group14
[Huawei] ike peer hw
[Huawei-ike-peer-hw] ike-proposal 1
[Huawei-ike-peer-hw] pre-shared-key cipher HUAWEI@123
[Huawei-ike-peer-hw] remote-address 200.1.1.1
// IPSec 提议与策略
[Huawei] ipsec proposal p1
[Huawei-ipsec-proposal-p1] esp authentication-algorithm sha2-256
[Huawei-ipsec-proposal-p1] esp encryption-algorithm aes-256
[Huawei] ipsec policy pol1 10 isakmp
[Huawei-ipsec-policy-isakmp-pol1-10] security acl 3001
[Huawei-ipsec-policy-isakmp-pol1-10] ike-peer hw
[Huawei-ipsec-policy-isakmp-pol1-10] proposal p1
// 应用到出口
[Huawei] interface GigabitEthernet0/0/0
[Huawei-GigabitEthernet0/0/0] ipsec policy pol1
L2TP
- 二层隧道协议,常与 IPSec 组合(L2TP over IPSec)用于远程接入
- 支持 PPP 认证(PAP/CHAP/MS-CHAP),端口 UDP 1701
SSL VPN
- 基于浏览器/客户端,无需安装复杂软件
- 常见于远程办公,支持 Web 代理、端口转发、网络扩展
验证命令
<Huawei> display ike sa // IKE SA 状态
<Huawei> display ipsec sa // IPSec SA 状态
<Huawei> display ipsec statistics
常见排错
| 问题 | 检查 |
|---|
| IKE Phase1 失败 | 预共享密钥、IKE 版本/算法、UDP 500 被过滤 |
| Phase2 失败 | 感兴趣流 ACL 镜像(两端互逆)、NAT 穿越 |
| 隧道建立但业务不通 | 路由是否走隧道、ACL 是否匹配、回程路由 |
| 大包不通 | MTU/MSS 调整(分片问题) |
🔗 相关笔记:04.04_防火墙基础 03.10_MPLS与Segment_Routing