百度360必应搜狗淘宝本站头条
当前位置:网站首页 > 技术文章 > 正文

只用一个固定公网IP实现站点到站点VPN功能

nanshan 2025-06-15 18:06 7 浏览 0 评论

一般情况下,企业总部与分公司之间需要实现内网互通的话,采用站点到站点VPN(Site-to-Site VPN)性价比更高,它是一种在两个或多个地点之间建立安全网络连接的技术。

站点到站点VPN通常需要至少两个固定的公网IP地址。这是因为每个要连接的站点至少需要一个唯一的公网IP地址来确保能够在互联网上被正确识别和访问。

如果你只有一个固定的公网IP地址,又想实现站点到站点VPN的功能需求,可以试试以下方法。

1. 测试拓扑图

企业总部做为VPN服务器,而各分公司做为客户端接入:

拓扑说明:

有固定IP地址的一端做为VPN服务端,而使用动态IP地一端做为VPN客户端;

拓扑中的VPN设备和客户端电脑均使用Linux操作系统;

只需要配置两端VPN设备,所有客户端不需要任何操作。

需要注意的,整个公司的IP地址要规划好,避免出现相同IP地址段。

2. 需求说明

总公司内网设备与分公司内网设备可以相互通信,测试环境中实现hc01与bc01可以相互访问,以ping通算测试成功。

默认情况下,bc01只能访问VPN服务器的公网IP地址,不能访问总公司内网地址,如:

当分公司主机bc01访问总公司内网IP时,数据包会丢失。

3. 环境说明

VPN服务器与VPN客户端都使用CentOS7.6操作系统搭建;

测试用的客户端也使用CentOS7.6,客户端任何操作系统都可以,配置好默认网关即可。

4. 配置说明

4.1 配置VPN服务器

4.1.1 配置阿里源

在VPN服务器上配置一下阿里的源:

curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-7.repo
curl -o /etc/yum.repos.d/epel.repo https://mirrors.aliyun.com/repo/epel-7.repo

4.1.2 配置转发

在VPN设备上都需要配置

(1)修改配置文件

vi /etc/sysctl.conf
#文档末尾添加
net.ipv4.ip_forward = 1

(2)写入内核

sysctl -p

(3)设置IP地址伪装(NAT),并放通UDP端口51820

systemctl start firewalld
systemctl enable firewalld
firewall-cmd --zone=public --add-masquerade --permanent
firewall-cmd --zone=public --permanent --add-port=51820/udp
firewall-cmd --reload

4.1.3安装WireGuard

使用yum命令直接安装:

yum install elrepo-release
yum install yum-plugin-elrepo
yum install kmod-wireguard wireguard-tools

注意安装完成后需要重启;


4.1.4 生成公私钥

进入WireGuard配置文件目录:

cd /etc/wireguard/

创建VPN服务器的公私钥:

wg genkey | tee privatekey-server | wg pubkey > publickey-server

创建VPN客户端的公私钥:

wg genkey | tee privatekey-vpnc | wg pubkey > publickey-vpnc

记录好每个文件的内容:

privatekey-server:
2EwjrA7mSywY3f3jCwAN6CX9ygGGAwdhIFTXx71hiUo=
publickey-server:
wy5rwNc4C0nlwgt3i57LqX4Nk+ghx8lxlqbLAM/b8Qc=
privatekey-vpnc:
kA/L0GfraDk/TFI6JonVn99SAPRSDpgPtpkBnvnuMlQ=
publickey-vpnc:
4CvaV/YBNsbwc6bZCqgXFbhSF0OPnXSgV1IbXxycqHE=

4.1.5 创建配置文件

vi /etc/wireguard/vpnserver.conf
#增加内容如下
[Interface]
# Name = vpnserver
Address = 192.168.10.1/24
ListenPort = 51820
PrivateKey = 2EwjrA7mSywY3f3jCwAN6CX9ygGGAwdhIFTXx71hiUo=
[Peer]
# Name = vpnc
PublicKey = 4CvaV/YBNsbwc6bZCqgXFbhSF0OPnXSgV1IbXxycqHE=
AllowedIPs = 192.168.10.10/32,10.10.20.0/24

注意:在服务器端配置文件中配置vpnc客户端时,要将其内网网段也要配置上,即10.10.20.0/24。

参数说明:

[Interface]:定义当前节点的配置
# Name:这是 INI 语法中的标准注释,用于展示该配置部分属于哪个节点。
Address:定义当前节点应该对哪个地址范围进行路由。如果是常规的客户端,则将其设置为节点本身的单个 IP(使用 CIDR 指定,例如 192.168.168.1/32);如果是中继服务器,则将其设置为可路由的子网范围。
例如:
常规客户端,只路由自身的流量:Address = 192.168.10.1/32
中继服务器,可以将流量转发到其他节点(peer):Address = 192.168.10.0/24
这个地址是用于组网后分配使用,不要与服务器的私网IP地址一样。

ListenPort:当前节点是中继服务器时,需要通过该参数指定端口来监听,默认端口号是51820。常规客户端不需要此选项。
PrivateKey:当前节点的私钥,所有节点(包括中继服务器)都必须设置。不可与其他服务器共用。

[Peer]:定义对等节点(其他节点)的配置。可以有多个。
中继服务器必须将所有的节点(除了自身节点)定义为对等节点(peer)。其他的节点只需定义中继服务器作为对等节点(peer)。
PublicKey:对等节点(peer)的公钥,所有节点(包括中继服务器)都必须设置。
AllowedIPs:如果对等节点(peer)是常规的客户端,则将其设置为节点本身的单个 IP;如果对等节点(peer)是中继服务器,则将其设置为可路由的子网范围。可以指定多个 IP 或子网范围。该字段也可以指定多次。

4.1.6 启动服务

systemctl enable wg-quick@vpnserver
systemctl start wg-quick@vpnserver

4.2 配置VPN客户端

4.2.1 配置阿里源

在VPN客户端上配置一下阿里的源:

curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-7.repo
curl -o /etc/yum.repos.d/epel.repo https://mirrors.aliyun.com/repo/epel-7.repo

4.2.2 配置转发

在VPN设备上都需要配置

(1)修改配置文件

vi /etc/sysctl.conf
#文档末尾添加
net.ipv4.ip_forward = 1

(2)写入内核

sysctl -p

(3)设置IP地址伪装(NAT),并放通UDP端口51820

systemctl start firewalld
systemctl enable firewalld
firewall-cmd --zone=public --add-masquerade --permanent
firewall-cmd --reload

4.2.3安装WireGuard

使用yum命令直接安装:

yum install elrepo-release
yum install yum-plugin-elrepo
yum install kmod-wireguard wireguard-tools

注意安装完成后需要重启;

4.4.4 配置文件

vi /etc/wireguard/vpnc.conf
#增加内容如下
[Interface]
PrivateKey = kA/L0GfraDk/TFI6JonVn99SAPRSDpgPtpkBnvnuMlQ=
Address = 192.168.10.10/32
[Peer]
PublicKey = wy5rwNc4C0nlwgt3i57LqX4Nk+ghx8lxlqbLAM/b8Qc=
AllowedIPs = 10.10.10.0/24, 192.168.10.0/24
Endpoint = 122.0.0.10:51820
PersistentKeepalive = 25

当然,在客户端配置文件中也要配置服务端的内网网段,即10.10.10.0/24。

参数说明:与服务端大致相同。


4.2.5 启动服务

systemctl enable wg-quick@vpnc
systemctl start wg-quick@vpnc

5. 测试网络

在bc01上访问hc01:

使用ping可以正常访问;

在hc01上访问bc01:

同样,也是可以正常访问。

6. 总结

通过以上配置,如果想要实现站点到站点的功能,只有一个固定公网IP地址话,使用wireguard也是可以实现的。

相关推荐

Let’s Encrypt免费搭建HTTPS网站

HTTPS(全称:HyperTextTransferProtocoloverSecureSocketLayer),是以安全为目标的HTTP通道,简单讲是HTTP的安全版。即HTTP下加入...

使用Nginx配置TCP负载均衡(nginx tcp负载)

假设Kubernetes集群已经配置好,我们将基于CentOS为Nginx创建一个虚拟机。以下是实验种设置的详细信息:Nginx(CenOS8Minimal)-192.168.1.50Kube...

Nginx负载均衡及支持HTTPS与申请免费SSL证书

背景有两台minio文件服务器已做好集群配置,一台是192.168.56.41:9000;另一台是192.168.56.42:9000。应用程序通过Nginx负载均衡调用这两台minio服务,减轻单点...

HTTPS配置实战(https配置文件)

原因现在网站使用HTTPS是规范操作之一,前些日子买了腾讯云服务,同时申请了域名http://www.asap2me.top/,目前该域名只支持HTTP,想升级为HTTPS。关于HTTPS的链接过程大...

只有IP地址没有域名实现HTTPS访问方法

一般来说,要实现HTTPS,得有个注册好的域名才行。但有时候呢,咱只有服务器的IP地址,没注册域名,这种特殊情况下,也能照样实现HTTPS安全访问,按下面这些步骤来就行:第一步,先确认公网...

超详解:HTTPS及配置Django+HTTPS开发环境

众所周知HTTP协议是以TCP协议为基石诞生的一个用于传输Web内容的一个网络协议,在“网络分层模型”中属于“应用层协议”的一种。在这里我们并不研究该协议标准本身,而是从安全角度去探究使用该协议传输数...

Godaddy购买SSL之后Nginx配置流程以及各种错误的解决

完整流程:参考地址:https://sg.godaddy.com/zh/help/nginx-generate-csrs-certificate-signing-requests-3601生成NGI...

Nginx从安装到高可用,一篇搞定(nginx安装与配置详解)

一、Nginx安装1、去官网http://nginx.org/下载对应的nginx包,推荐使用稳定版本2、上传nginx到linux系统3、安装依赖环境(1)安装gcc环境yuminstallgc...

阿里云免费证书申请,配置安装,使用tomcat,支持http/https访问

参数说明商品类型默认已选择云盾证书服务(无需修改)。云盾证书服务类型SSL证书服务的类型。默认已选择云盾SSL证书(无需修改),表示付费版SSL证书。如果您需要免费领取或付费扩容DV单域名证书【免费试...

你试过两步实现Nginx的规范配置吗?极速生成Nginx配置小工具

NGINX是一款轻量级的Web服务器,最强大的功能之一是能够有效地提供HTML和媒体文件等静态内容。NGINX使用异步事件驱动模型,在负载下提供可预测的性能。是当下最受欢迎的高性能的Web...

从零开始搭建HTTPS服务(搭建https网站)

搭建HTTPS服务的最初目的是为了开发微信小程序,因为wx.request只允许发起HTTPS请求,并且还必须和指定的域名进行网络通信。要从零开始搭建一个HTTPS的服务需要下面4...

群晖NAS使用官网域名和自己的域名配置SSL实现HTTPS访问

安全第一步,群晖NAS使用官网域名和自己的域名配置SSL实现HTTPS访问【新手导向】NAS本质还是一个可以随时随地访问的个人数据存储中心,我们在外网访问的时候,特别是在公网IP下,其实会面临着很多安...

让网站快速升级HTTPS协议提高安全性

为什么用HTTPS网络安全越来越受到重视,很多互联网服务网站,都已经升级改造为https协议。https协议下数据包是ssl/tcl加密的,而http包是明文传输。如果请求一旦被拦截,数据就会泄露产生...

用Https方式访问Harbor-1.9版本(https访问流程)

我上周在头条号写过一篇原创文章《Docker-Harbor&Docker-kitematic史上最详细双系统配置手册》,这篇算是它的姊妹篇吧。这篇文章也将用到我在头条写的另一篇原创文章的...

如何启用 HTTPS 并配置免费的 SSL 证书

在Linux服务器上启用HTTPS并配置免费的SSL证书(以Let'sEncrypt为例)可以通过以下步骤完成:---###**一、准备工作**1.**确保域名已解析**...

取消回复欢迎 发表评论: