很多企业跨地域组网时都会用到IPsec VPN,不少运维人员配置时经常遇到隧道建不起来、传输丢包的问题,本质上是没摸透IPsec VPN连接原理的底层逻辑。本文结合企业常用的华为AR系列路由器、深信服防火墙这类实际组网设备,拆解IPsec VPN从协商到加密传输的全流程,梳理配置前置要求、日常验证方法和常见故障定位思路,帮技术人员避开配置误区,VPN快速完成合规的跨站点组网。
IPsec VPN连接的核心前置配置前提
要跑通完整的IPsec VPN连接流程,首先两端的公网网络必须可达,比如北京总部的华为AR650路由器公网口和上海分支的深信服AF防火墙公网口,都不能被中间运营商或者本地防火墙封掉UDP 500、UDP 4500端口,也不能拦截ESP协议报文。很多新手配置时只关注隧道参数,忘了在两端的出口安全策略里放通对应协议和端口,导致第一阶段协商报文直接被丢弃。

企业跨站点部署IPsec VPN时的设备连通与调试典型场景
其次两端的标识信息必须匹配,不管是用预共享密钥还是数字证书认证,预共享密钥的字符串两端要完全一致,如果用IKEv2协议的话,本端和对端的ID配置也不能填反,不少场景下运维误把本端ID写成对端的公网IP,直接导致第一阶段认证失败。如果两端设备有一端是动态公网IP,还需要提前配置对端的ID标识,不能只依赖固定公网IP做身份校验。
第一阶段IKE协商的运行机制细节
IPsec VPN连接原理的第一步就是IKE第一阶段协商,两端设备首先交换各自的策略集,里面包含加密算法、认证算法、DH组标识这些参数,两端必须有至少一套完全重合的策略组合,才能继续后续的密钥交互流程。这个阶段的所有报文都是通过UDP 500端口传输的,协商完成后会生成一个IKE SA,用来保护后续的协商报文安全。
第一阶段协商完成后,两端的身份信息会通过预共享密钥或者数字证书完成校验,确认对端是合法的组网节点,不是恶意发起连接的第三方。这里要注意如果配置了野蛮模式,身份信息的传输是明文封装在报头里的,不要用野蛮模式对接公网不可信的对端节点,避免身份信息被嗅探泄露,常规固定公网IP的站点组网推荐使用主模式完成第一阶段协商。
第二阶段IPsec SA的生成与传输逻辑
第一阶段的IKE SA生成之后,就会启动第二阶段的IPsec SA协商,这个阶段协商的参数主要是感兴趣流的匹配规则、加密套件、IPsec SA的生存周期,两端的感兴趣流规则必须是镜像对应的,比如总部侧写的是192.168.1.0/24去192.168.2.0/24,分支侧就必须写192.168.2.0/24去192.168.1.0/24,流的方向和网段不能错配。
第二阶段协商完成后,会生成双向的IPsec SA,分别用来加密发往对端的报文和解密对端发来的报文,之后两端站点之间的内网互访流量,只要匹配了感兴趣流规则,就会被封装ESP或者AH协议头,通过公网的加密隧道传输,普通的公网嗅探设备只能看到公网IP的外层封装,无法解析内部的原始内网报文内容。
日常验证与常见故障定位方法
配置完IPsec VPN之后,不要直接在内网侧传业务测试,先在两端设备的诊断模式下查看IKE SA和IPsec SA的状态,正常协商成功的SA状态应该是ready或者established,如果SA一直卡在初始化状态,首先排查两端公网的连通性,再检查UDP 500端口的放通规则是否生效。
如果SA已经显示建立成功,蚂蚁加速器但内网业务还是无法互访,首先检查感兴趣流的配置是否包含了需要传输的业务网段,有没有漏掉部分VLAN的网段规则,其次排查两端设备的内网路由,确认业务网段的回程流量是指向IPsec VPN的隧道接口,而不是默认路由直接从公网口发出去。
很多运维人员容易踩的误区是把IPsec VPN当成覆盖全场景的安全传输方案,实际上如果两端的内网本身已经被入侵,攻击者可以直接在加密前的节点篡改业务报文,IPsec VPN本身只能保证公网传输过程中的报文不被窃听篡改,无法覆盖内网侧的隐私边界防护需求,组网时还要配合内网侧的安全策略做多层防护。



