适用场景

远程接入既要"能用",也要"可控":谁能连、能连什么、做了什么,三个问题必须有答案。否则远程通道就是最大的风险口。

配置步骤(IPsec VPN 站点互联)

# 第一阶段(IKE)
# 认证方式(预共享密钥或证书)、加密算法(AES)、哈希(SHA256)、DH 组
# 第二阶段(IPsec)
# 感兴趣流(本端子网 <-> 对端子网)、ESP 加密与哈希、PFS
# 两端参数必须完全一致,否则隧道起不来

关键参数与建议

  • 按角色授权资源,不要给所有人同一套内网权限
  • 开启双因子(短信/OTP/证书),仅口令不足以抵抗撞库
  • 接入日志与操作审计必须留存,满足合规要求
  • 远程接入设备与管理端单独打补丁,这是攻击重点目标
  • 离职即禁用账号,定期(每月)核对账号与在职名单

容易踩的坑

  • 两端感兴趣流不对称(子网或掩码写错),隧道起来但不通
  • 加密算法不一致,第一阶段一直协商失败
  • 预共享密钥过长且长期不变,人员变动后不更换

验证与巡检

# 查看:IKE 第一阶段状态、IPsec 隧道状态、加解密包计数
  • 巡检:隧道 up、计数增长、路由与感兴趣流一致

小结

远程接入的运维重点是账号治理与日志审计:账号对不对、权限大不大、操作有没有记录,每季度至少复核一次。

> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。