极智融合安全网关SIG

极智融合系列安全网关(Turbo Fusion Safe Intelligence Gateway)是信锐推出的面向下一代智能网络的网关产品。产品可灵活选用网关或旁路模式部署,将有线无线一体化管理、立体式安全防护、用户认证、用户行为管理、VPN互联、广域网质量感知等众多功能融于一身。
极智融合安全网关SIG 文档 功能配置 SIG IPSec VPN配置指导
{{sendMatomoQuery("极智融合安全网关SIG","SIG IPSec VPN配置指导")}}

SIG IPSec VPN配置指导

更新时间:2026-08-17

1功能简介

1.1应用场景

IPSec VPN指采用IPSec协议来实现远程接入的一种VPN技术,在公网上为两个私有网络提供安全通信通道,通过加密通道保证连接的安全,在两个公共网关间提供私密数据封包服务。本文主要介绍了SIG独立模式下的IPSec VPN配置以及相关测试指导。

1.2适用版本

SIG 3.1.4 R1及以上版本.

1.3配置思路

1、新建VPN连接,配置对端地址类型;

2、配置共享密钥,确保和对端VPN配置一致;

3、配置本/对端网段、本端标识与对端标识,和对端VPN配置相反;

4、高级选项其他配置,确保和对端VPN配置一致;

5、查看VPN连接状态。

2注意事项

2.1业务影响范围

配置该功能会影响SIG本端网段业务,因为SIG匹配到本段网段终端访问对端网段的业务流量后,会通过VPN隧道转发到对端设备。如果对端设备配置错误,会导致终端访问业务异常。

2.2配置注意事项

1、两端网段不能出现重叠,否则会出现流量转发异常的问题;

2、不同型号的SIG,最大可配置的VPN策略、条目数都不一样,详情见SIG选型表。

3配置步骤

3.1网络拓扑

3.2新建VPN连接

在【网关管理】-IPSec VPN】里,点击“新增”按钮,输入以下必填字段:

相关字段说明如下:

【名称】:必填,VPN对端名称(本地有效),设备对接多个VPN时用做区分;

【地址类型】:必填,根据VPN对端设备选择,可以配置“对端是固定IP”,或者“对端是固定域名”,以及“对端是动态IP”;

【IP地址】:当【地址类型】选择“对端是固定IP”时必填,此处填写VPN对端公网地址。当【地址类型】选择“对端时固定域名”时,此处填写VPN对端域名。当【地址类型】选择“对端是动态IP”时,此处无需填写,自动隐藏;

【共享密钥】:必填,必须和VPN对端保持一致;

3.3配置本/对端网段、本端标识与对端标识

1、在【本/对端网段】里,点击“添加”按钮,输入本端网段与对端网段,确保和对端VPN设备配置相反。

2、在【本端标识】和【对端标识】里,下拉选择标识类型与对应字段,确保和对端VPN设备配置相反。

注意:当两端设备之间存在NAT设备时(如家用路由器),必须启用NATT穿透(通常使用UDP 4500端口)。

3、对端VPN设备以深信服防火墙配置举例:

3.4高级选项其他配置

3.4.1IKE配置

注意:强烈建议使用IKE V2版本进行对接,而非IKEv1。因为IKEv2更安全、更可靠,并且能更好地处理网络波动。多个历史项目使用IKE V1对接的VPN存在问题。

IKE配置里的内容,需要和对端VPN设备配置保持一致。

对端VPN设备以深信服防火墙配置举例:

3.4.2IPSec配置

IPSec配置里的内容,需要和对端VPN设备配置保持一致。

对端VPN设备以深信服防火墙配置举例:

4效果演示

4.1VPN状态变为已连接

1、在【网关管理】-IPSec VPN-【连接状态】里,可以查看刚创建的VPN策略变为“已连接”;

4.2本端网段可以ping通对端网段

1、终端自动获取SIG 本地子网内的地址后,可以pingVPN对端设备的网段地址。

5常见问题

1、IPSec会增加报文长度,若超过中间网络的MTU,可能导致协商异常,需调整MTU或启用分片;

2、总部和分支端的本地网段不能和对端走VPN隧道的网段相同;

3、VPN协商失败时,重点查看对应日志,因为日志通常会明确提示阶段1或阶段2协商失败的原因。