25
2026
07

怎样搭建IKEv2服务端?

WSG中可以支持pptp/l2tp、openvpn和sdwan这几类远程办公拨入的VPN协议。在最新版本的WSG固件中,我们又添加了IKEv2服务端的功能。IKEv2是如今首选的VPN协议之一,相较于PPTP、L2TP和OpenVPN,它的核心优势在于顶级的现代安全性、卓越的跨平台兼容性和出色的移动网络体验IKEv2基于IPSec,但其自身协议(IKEv2)修复了IKEv1(常与L2TP搭配)的诸多漏洞。例如,它支持更现代的认证加密算法(如AES-GCM),能有效防范中间人攻击和拒绝服务攻击(DoS),这些是PPTP和旧版L2TP的软肋它在主流操作系统(Windows、macOS、iOS、Android)上都内置原生支持,通常无需安装任何第三方软件即可配置使用。相比之下,OpenVPN在各平台都需要额外安装和配置客户端,维护成本更高。本文中,我将介绍如何在WSG中搭建IKEv2服务端。

1. 开启IKEv2服务端

要启用IKEV2服务端,你必须有固定的公网IP地址。在“VPN-IKEv2服务端”中点击“启用”,选择启用服务的公网IP地址、通讯网段和推送路由。

202607251784969452242396.png

配置允许访问的防火墙规则,区域”外网“,方向”转发“,源IP就是IKEV2的通讯网段。如下图:

202607251784969699935876.png

2. 添加VPN账号

需要在账号管理中配置有VPN权限的账号。如图:

202607251784969746794553.png

3. Windows终端上如何拨入IKEv2?

首先要下载ca证书,在openvpn服务端的ca证书这个模块中,下载ca证书并且拷贝到终端设备上。

202607251784969832438389.png

安装导入证书,windows电脑要导入到信任的根证书颁发机构中。

202607251784969877119018.png

创建VPN连接

VPN类型选择IKE,身份验证选择EAP-MSCHAP V2。如图:

202607251784969933124819.png

如果勾选了默认网关,那么所有的流量都会经过VPN连接,如果没有勾选,需要手动添加路由规则。

202607251784969996734983.png

4. 安卓终端如何拨入IKEv2?

7.png

安卓终端要安装CA证书,然后在VPN连接中选择”IPSec CA证书“,类型选择”IKEv2/IPSec MSCHAPv2“。


« 上一篇