更新时间:2026-08-17
1功能简介
1.1应用场景
IPSec VPN指采用IPSec协议来实现远程接入的一种VPN技术,在公网上为两个私有网络提供安全通信通道,通过加密通道保证连接的安全,在两个公共网关间提供私密数据封包服务。本文主要介绍了SIG独立模式下的IPSec VPN配置以及相关测试指导。
1.2适用版本
SIG 3.1.4 R1及以上版本.
1.3配置思路
1、新建VPN连接,配置对端地址类型;
2、配置共享密钥,确保和对端VPN配置一致;
3、配置本/对端网段、本端标识与对端标识,和对端VPN配置相反;
4、高级选项其他配置,确保和对端VPN配置一致;
5、查看VPN连接状态。
2注意事项
2.1业务影响范围
配置该功能会影响SIG本端网段业务,因为SIG匹配到本段网段终端访问对端网段的业务流量后,会通过VPN隧道转发到对端设备。如果对端设备配置错误,会导致终端访问业务异常。
2.2配置注意事项
1、两端网段不能出现重叠,否则会出现流量转发异常的问题;
2、不同型号的SIG,最大可配置的VPN策略、条目数都不一样,详情见SIG选型表。
3配置步骤
3.1网络拓扑
3.2新建VPN连接
在【网关管理】-【IPSec VPN】里,点击“新增”按钮,输入以下必填字段:
相关字段说明如下:
【名称】:必填,VPN对端名称(本地有效),设备对接多个VPN时用做区分;
【地址类型】:必填,根据VPN对端设备选择,可以配置“对端是固定IP”,或者“对端是固定域名”,以及“对端是动态IP”;
【IP地址】:当【地址类型】选择“对端是固定IP”时必填,此处填写VPN对端公网地址。当【地址类型】选择“对端时固定域名”时,此处填写VPN对端域名。当【地址类型】选择“对端是动态IP”时,此处无需填写,自动隐藏;
【共享密钥】:必填,必须和VPN对端保持一致;
3.3配置本/对端网段、本端标识与对端标识
1、在【本/对端网段】里,点击“添加”按钮,输入本端网段与对端网段,确保和对端VPN设备配置相反。
2、在【本端标识】和【对端标识】里,下拉选择标识类型与对应字段,确保和对端VPN设备配置相反。
注意:当两端设备之间存在NAT设备时(如家用路由器),必须启用NATT穿透(通常使用UDP 4500端口)。
3、对端VPN设备以深信服防火墙配置举例:
3.4高级选项其他配置
3.4.1IKE配置
注意:强烈建议使用IKE V2版本进行对接,而非IKEv1。因为IKEv2更安全、更可靠,并且能更好地处理网络波动。多个历史项目使用IKE V1对接的VPN存在问题。
IKE配置里的内容,需要和对端VPN设备配置保持一致。
对端VPN设备以深信服防火墙配置举例:
3.4.2IPSec配置
IPSec配置里的内容,需要和对端VPN设备配置保持一致。
对端VPN设备以深信服防火墙配置举例:
4效果演示
4.1VPN状态变为已连接
1、在【网关管理】-【IPSec VPN】-【连接状态】里,可以查看刚创建的VPN策略变为“已连接”;
4.2本端网段可以ping通对端网段
1、终端自动获取SIG 本地子网内的地址后,可以ping通VPN对端设备的网段地址。
5常见问题
1、IPSec会增加报文长度,若超过中间网络的MTU,可能导致协商异常,需调整MTU或启用分片;
2、总部和分支端的本地网段不能和对端走VPN隧道的网段相同;
3、当VPN协商失败时,重点查看对应日志,因为日志通常会明确提示阶段1或阶段2协商失败的原因。