百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 编程文章 > 正文

只用一个固定公网IP实现站点到站点VPN功能

qiyuwang 2024-10-19 08:53 7 浏览 0 评论

一般情况下,企业总部与分公司之间需要实现内网互通的话,采用站点到站点VPN(Site-to-Site VPN)性价比更高,它是一种在两个或多个地点之间建立安全网络连接的技术。

站点到站点VPN通常需要至少两个固定的公网IP地址。这是因为每个要连接的站点至少需要一个唯一的公网IP地址来确保能够在互联网上被正确识别和访问。

如果你只有一个固定的公网IP地址,又想实现站点到站点VPN的功能需求,可以试试以下方法。

1. 测试拓扑图

企业总部做为VPN服务器,而各分公司做为客户端接入:

拓扑说明:

有固定IP地址的一端做为VPN服务端,而使用动态IP地一端做为VPN客户端;

拓扑中的VPN设备和客户端电脑均使用Linux操作系统;

只需要配置两端VPN设备,所有客户端不需要任何操作。

需要注意的,整个公司的IP地址要规划好,避免出现相同IP地址段。

2. 需求说明

总公司内网设备与分公司内网设备可以相互通信,测试环境中实现hc01与bc01可以相互访问,以ping通算测试成功。

默认情况下,bc01只能访问VPN服务器的公网IP地址,不能访问总公司内网地址,如:

当分公司主机bc01访问总公司内网IP时,数据包会丢失。

3. 环境说明

VPN服务器与VPN客户端都使用CentOS7.6操作系统搭建;

测试用的客户端也使用CentOS7.6,客户端任何操作系统都可以,配置好默认网关即可。

4. 配置说明

4.1 配置VPN服务器

4.1.1 配置阿里源

在VPN服务器上配置一下阿里的源:

curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-7.repo
curl -o /etc/yum.repos.d/epel.repo https://mirrors.aliyun.com/repo/epel-7.repo

4.1.2 配置转发

在VPN设备上都需要配置

(1)修改配置文件

vi /etc/sysctl.conf
#文档末尾添加
net.ipv4.ip_forward = 1

(2)写入内核

sysctl -p

(3)设置IP地址伪装(NAT),并放通UDP端口51820

systemctl start firewalld
systemctl enable firewalld
firewall-cmd --zone=public --add-masquerade --permanent
firewall-cmd --zone=public --permanent --add-port=51820/udp
firewall-cmd --reload

4.1.3安装WireGuard

使用yum命令直接安装:

yum install elrepo-release
yum install yum-plugin-elrepo
yum install kmod-wireguard wireguard-tools

注意安装完成后需要重启;


4.1.4 生成公私钥

进入WireGuard配置文件目录:

cd /etc/wireguard/

创建VPN服务器的公私钥:

wg genkey | tee privatekey-server | wg pubkey > publickey-server

创建VPN客户端的公私钥:

wg genkey | tee privatekey-vpnc | wg pubkey > publickey-vpnc

记录好每个文件的内容:

privatekey-server:
2EwjrA7mSywY3f3jCwAN6CX9ygGGAwdhIFTXx71hiUo=
publickey-server:
wy5rwNc4C0nlwgt3i57LqX4Nk+ghx8lxlqbLAM/b8Qc=
privatekey-vpnc:
kA/L0GfraDk/TFI6JonVn99SAPRSDpgPtpkBnvnuMlQ=
publickey-vpnc:
4CvaV/YBNsbwc6bZCqgXFbhSF0OPnXSgV1IbXxycqHE=

4.1.5 创建配置文件

vi /etc/wireguard/vpnserver.conf
#增加内容如下
[Interface]
# Name = vpnserver
Address = 192.168.10.1/24
ListenPort = 51820
PrivateKey = 2EwjrA7mSywY3f3jCwAN6CX9ygGGAwdhIFTXx71hiUo=
[Peer]
# Name = vpnc
PublicKey = 4CvaV/YBNsbwc6bZCqgXFbhSF0OPnXSgV1IbXxycqHE=
AllowedIPs = 192.168.10.10/32,10.10.20.0/24

注意:在服务器端配置文件中配置vpnc客户端时,要将其内网网段也要配置上,即10.10.20.0/24。

参数说明:

[Interface]:定义当前节点的配置
# Name:这是 INI 语法中的标准注释,用于展示该配置部分属于哪个节点。
Address:定义当前节点应该对哪个地址范围进行路由。如果是常规的客户端,则将其设置为节点本身的单个 IP(使用 CIDR 指定,例如 192.168.168.1/32);如果是中继服务器,则将其设置为可路由的子网范围。
例如:
常规客户端,只路由自身的流量:Address = 192.168.10.1/32
中继服务器,可以将流量转发到其他节点(peer):Address = 192.168.10.0/24
这个地址是用于组网后分配使用,不要与服务器的私网IP地址一样。

ListenPort:当前节点是中继服务器时,需要通过该参数指定端口来监听,默认端口号是51820。常规客户端不需要此选项。
PrivateKey:当前节点的私钥,所有节点(包括中继服务器)都必须设置。不可与其他服务器共用。

[Peer]:定义对等节点(其他节点)的配置。可以有多个。
中继服务器必须将所有的节点(除了自身节点)定义为对等节点(peer)。其他的节点只需定义中继服务器作为对等节点(peer)。
PublicKey:对等节点(peer)的公钥,所有节点(包括中继服务器)都必须设置。
AllowedIPs:如果对等节点(peer)是常规的客户端,则将其设置为节点本身的单个 IP;如果对等节点(peer)是中继服务器,则将其设置为可路由的子网范围。可以指定多个 IP 或子网范围。该字段也可以指定多次。

4.1.6 启动服务

systemctl enable wg-quick@vpnserver
systemctl start wg-quick@vpnserver

4.2 配置VPN客户端

4.2.1 配置阿里源

在VPN客户端上配置一下阿里的源:

curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-7.repo
curl -o /etc/yum.repos.d/epel.repo https://mirrors.aliyun.com/repo/epel-7.repo

4.2.2 配置转发

在VPN设备上都需要配置

(1)修改配置文件

vi /etc/sysctl.conf
#文档末尾添加
net.ipv4.ip_forward = 1

(2)写入内核

sysctl -p

(3)设置IP地址伪装(NAT),并放通UDP端口51820

systemctl start firewalld
systemctl enable firewalld
firewall-cmd --zone=public --add-masquerade --permanent
firewall-cmd --reload

4.2.3安装WireGuard

使用yum命令直接安装:

yum install elrepo-release
yum install yum-plugin-elrepo
yum install kmod-wireguard wireguard-tools

注意安装完成后需要重启;

4.4.4 配置文件

vi /etc/wireguard/vpnc.conf
#增加内容如下
[Interface]
PrivateKey = kA/L0GfraDk/TFI6JonVn99SAPRSDpgPtpkBnvnuMlQ=
Address = 192.168.10.10/32
[Peer]
PublicKey = wy5rwNc4C0nlwgt3i57LqX4Nk+ghx8lxlqbLAM/b8Qc=
AllowedIPs = 10.10.10.0/24, 192.168.10.0/24
Endpoint = 122.0.0.10:51820
PersistentKeepalive = 25

当然,在客户端配置文件中也要配置服务端的内网网段,即10.10.10.0/24。

参数说明:与服务端大致相同。


4.2.5 启动服务

systemctl enable wg-quick@vpnc
systemctl start wg-quick@vpnc

5. 测试网络

在bc01上访问hc01:

使用ping可以正常访问;

在hc01上访问bc01:

同样,也是可以正常访问。

6. 总结

通过以上配置,如果想要实现站点到站点的功能,只有一个固定公网IP地址话,使用wireguard也是可以实现的。

相关推荐

# 安装打开 ubuntu-22.04.3-LTS 报错 解决方案

#安装打开ubuntu-22.04.3-LTS报错解决方案WslRegisterDistributionfailedwitherror:0x800701bcError:0x80070...

利用阿里云镜像在ubuntu上安装Docker

简介:...

如何将Ubuntu Kylin(优麒麟)19.10系统升级到20.04版本

UbuntuKylin系统使用一段时间后,有新的版本发布,如何将现有的UbuntuKylin系统升级到最新版本?可以通过下面的方法进行升级。1.先查看相关的UbuntuKylin系统版本情况。使...

Ubuntu 16.10内部代号确认为Yakkety Yak

在正式宣布Ubuntu16.04LTS(XenialXerus)的当天,Canonical创始人MarkShuttleworth还非常开心的在个人微博上宣布Ubuntu下个版本16.10的内...

如何在win11的wsl上装ubuntu(怎么在windows上安装ubuntu)

在Windows11的WSL(WindowsSubsystemforLinux)上安装Ubuntu非常简单。以下是详细的步骤:---...

Win11学院:如何在Windows 11上使用WSL安装Ubuntu

IT之家2月18日消息,科技媒体pureinfotech昨日(2月17日)发布博文,介绍了3中简便的方法,让你轻松在Windows11系统中,使用WindowsSubs...

如何查看Linux的IP地址(如何查看Linux的ip地址)

本头条号每天坚持更新原创干货技术文章,欢迎关注本头条号"Linux学习教程",公众号名称“Linux入门学习教程"。...

怎么看电脑系统?(怎么看电脑系统配置)

要查看电脑的操作系统信息,可以按照以下步骤操作,根据不同的操作系统选择对应的方法:一、Windows系统通过系统属性查看右键点击桌面上的“此电脑”(或“我的电脑”)图标,选择“属性”。在打开的...

如何查询 Linux 内核版本?这些命令一定要会!

Linux内核是操作系统的核心,负责管理硬件资源、调度进程、处理系统调用等关键任务。不同的内核版本可能支持不同的硬件特性、提供新的功能,或者修复了已知的安全漏洞。以下是查询内核版本的几个常见场景:...

深度剖析:Linux下查看系统版本与CPU架构

在Linux系统管理、维护以及软件部署的过程中,精准掌握系统版本和CPU架构是极为关键的基础操作。这些信息不仅有助于我们深入了解系统特性、判断软件兼容性,还能为后续的软件安装、性能优化提供重要依据。接...

504 错误代码解析与应对策略(504错误咋解决)

在互联网的使用过程中,用户偶尔会遭遇各种错误提示,其中504错误代码是较为常见的一种。504错误并非意味着网站被屏蔽,它实际上是指服务器在规定时间内未能从上游服务器获取响应,专业术语称为“Ga...

猎聘APP和官网崩了?回应:正对部分职位整改,临时域名可登录

10月12日,有网友反映猎聘网无法打开,猎聘APP无法登录。截至10月14日,仍有网友不断向猎聘官方微博下反映该情况,而猎聘官方微博未发布相关情况说明,只是在微博内对反映该情况的用户进行回复,“抱歉,...

域名解析的原理是什么?域名解析的流程是怎样的?

域名解析是网站正常运行的关键因素,因此网站管理者了解域名解析的原理和流程对于做好域名管理、解决常见解析问题,保障网站的正常运转十分必要。那么域名解析的原理是什么?域名解析的流程是怎样的?接下来,中科三...

Linux无法解析域名的解决办法(linux 不能解析域名)

如果由于误操作,删除了系统原有的dhcp相关设置就无法正常解析域名。  此时,需要手动修改配置文件:  /etc/resolv.conf  将域名解析服务器手动添加到配置文件中  该文件是DNS域名解...

域名劫持是什么?(域名劫持是什么)

域名劫持是互联网攻击的一种方式,通过攻击域名解析服务器(DNS),或伪造域名解析服务器(DNS)的方法,把目标网站域名解析到错误的地址从而实现用户无法访问目标网站的目的。说的直白些,域名劫持,就是把互...

取消回复欢迎 发表评论: