只用一个固定公网IP实现站点到站点VPN功能
nanshan 2025-06-15 18:06 18 浏览 0 评论
一般情况下,企业总部与分公司之间需要实现内网互通的话,采用站点到站点VPN(Site-to-Site VPN)性价比更高,它是一种在两个或多个地点之间建立安全网络连接的技术。
站点到站点VPN通常需要至少两个固定的公网IP地址。这是因为每个要连接的站点至少需要一个唯一的公网IP地址来确保能够在互联网上被正确识别和访问。
如果你只有一个固定的公网IP地址,又想实现站点到站点VPN的功能需求,可以试试以下方法。
1. 测试拓扑图
企业总部做为VPN服务器,而各分公司做为客户端接入:
拓扑说明:
有固定IP地址的一端做为VPN服务端,而使用动态IP地一端做为VPN客户端;
拓扑中的VPN设备和客户端电脑均使用Linux操作系统;
只需要配置两端VPN设备,所有客户端不需要任何操作。
需要注意的,整个公司的IP地址要规划好,避免出现相同IP地址段。
2. 需求说明
总公司内网设备与分公司内网设备可以相互通信,测试环境中实现hc01与bc01可以相互访问,以ping通算测试成功。
默认情况下,bc01只能访问VPN服务器的公网IP地址,不能访问总公司内网地址,如:
当分公司主机bc01访问总公司内网IP时,数据包会丢失。
3. 环境说明
VPN服务器与VPN客户端都使用CentOS7.6操作系统搭建;
测试用的客户端也使用CentOS7.6,客户端任何操作系统都可以,配置好默认网关即可。
4. 配置说明
4.1 配置VPN服务器
4.1.1 配置阿里源
在VPN服务器上配置一下阿里的源:
curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-7.repo
curl -o /etc/yum.repos.d/epel.repo https://mirrors.aliyun.com/repo/epel-7.repo
4.1.2 配置转发
在VPN设备上都需要配置
(1)修改配置文件
vi /etc/sysctl.conf
#文档末尾添加
net.ipv4.ip_forward = 1
(2)写入内核
sysctl -p
(3)设置IP地址伪装(NAT),并放通UDP端口51820
systemctl start firewalld
systemctl enable firewalld
firewall-cmd --zone=public --add-masquerade --permanent
firewall-cmd --zone=public --permanent --add-port=51820/udp
firewall-cmd --reload
4.1.3安装WireGuard
使用yum命令直接安装:
yum install elrepo-release
yum install yum-plugin-elrepo
yum install kmod-wireguard wireguard-tools
注意安装完成后需要重启;
4.1.4 生成公私钥
进入WireGuard配置文件目录:
cd /etc/wireguard/
创建VPN服务器的公私钥:
wg genkey | tee privatekey-server | wg pubkey > publickey-server
创建VPN客户端的公私钥:
wg genkey | tee privatekey-vpnc | wg pubkey > publickey-vpnc
记录好每个文件的内容:
privatekey-server:
2EwjrA7mSywY3f3jCwAN6CX9ygGGAwdhIFTXx71hiUo=
publickey-server:
wy5rwNc4C0nlwgt3i57LqX4Nk+ghx8lxlqbLAM/b8Qc=
privatekey-vpnc:
kA/L0GfraDk/TFI6JonVn99SAPRSDpgPtpkBnvnuMlQ=
publickey-vpnc:
4CvaV/YBNsbwc6bZCqgXFbhSF0OPnXSgV1IbXxycqHE=
4.1.5 创建配置文件
vi /etc/wireguard/vpnserver.conf
#增加内容如下
[Interface]
# Name = vpnserver
Address = 192.168.10.1/24
ListenPort = 51820
PrivateKey = 2EwjrA7mSywY3f3jCwAN6CX9ygGGAwdhIFTXx71hiUo=
[Peer]
# Name = vpnc
PublicKey = 4CvaV/YBNsbwc6bZCqgXFbhSF0OPnXSgV1IbXxycqHE=
AllowedIPs = 192.168.10.10/32,10.10.20.0/24
注意:在服务器端配置文件中配置vpnc客户端时,要将其内网网段也要配置上,即10.10.20.0/24。
参数说明:
[Interface]:定义当前节点的配置
# Name:这是 INI 语法中的标准注释,用于展示该配置部分属于哪个节点。
Address:定义当前节点应该对哪个地址范围进行路由。如果是常规的客户端,则将其设置为节点本身的单个 IP(使用 CIDR 指定,例如 192.168.168.1/32);如果是中继服务器,则将其设置为可路由的子网范围。
例如:
常规客户端,只路由自身的流量:Address = 192.168.10.1/32
中继服务器,可以将流量转发到其他节点(peer):Address = 192.168.10.0/24
这个地址是用于组网后分配使用,不要与服务器的私网IP地址一样。
ListenPort:当前节点是中继服务器时,需要通过该参数指定端口来监听,默认端口号是51820。常规客户端不需要此选项。
PrivateKey:当前节点的私钥,所有节点(包括中继服务器)都必须设置。不可与其他服务器共用。
[Peer]:定义对等节点(其他节点)的配置。可以有多个。
中继服务器必须将所有的节点(除了自身节点)定义为对等节点(peer)。其他的节点只需定义中继服务器作为对等节点(peer)。
PublicKey:对等节点(peer)的公钥,所有节点(包括中继服务器)都必须设置。
AllowedIPs:如果对等节点(peer)是常规的客户端,则将其设置为节点本身的单个 IP;如果对等节点(peer)是中继服务器,则将其设置为可路由的子网范围。可以指定多个 IP 或子网范围。该字段也可以指定多次。
4.1.6 启动服务
systemctl enable wg-quick@vpnserver
systemctl start wg-quick@vpnserver
4.2 配置VPN客户端
4.2.1 配置阿里源
在VPN客户端上配置一下阿里的源:
curl -o /etc/yum.repos.d/CentOS-Base.repo https://mirrors.aliyun.com/repo/Centos-7.repo
curl -o /etc/yum.repos.d/epel.repo https://mirrors.aliyun.com/repo/epel-7.repo
4.2.2 配置转发
在VPN设备上都需要配置
(1)修改配置文件
vi /etc/sysctl.conf
#文档末尾添加
net.ipv4.ip_forward = 1
(2)写入内核
sysctl -p
(3)设置IP地址伪装(NAT),并放通UDP端口51820
systemctl start firewalld
systemctl enable firewalld
firewall-cmd --zone=public --add-masquerade --permanent
firewall-cmd --reload
4.2.3安装WireGuard
使用yum命令直接安装:
yum install elrepo-release
yum install yum-plugin-elrepo
yum install kmod-wireguard wireguard-tools
注意安装完成后需要重启;
4.4.4 配置文件
vi /etc/wireguard/vpnc.conf
#增加内容如下
[Interface]
PrivateKey = kA/L0GfraDk/TFI6JonVn99SAPRSDpgPtpkBnvnuMlQ=
Address = 192.168.10.10/32
[Peer]
PublicKey = wy5rwNc4C0nlwgt3i57LqX4Nk+ghx8lxlqbLAM/b8Qc=
AllowedIPs = 10.10.10.0/24, 192.168.10.0/24
Endpoint = 122.0.0.10:51820
PersistentKeepalive = 25
当然,在客户端配置文件中也要配置服务端的内网网段,即10.10.10.0/24。
参数说明:与服务端大致相同。
4.2.5 启动服务
systemctl enable wg-quick@vpnc
systemctl start wg-quick@vpnc
5. 测试网络
在bc01上访问hc01:
使用ping可以正常访问;
在hc01上访问bc01:
同样,也是可以正常访问。
6. 总结
通过以上配置,如果想要实现站点到站点的功能,只有一个固定公网IP地址话,使用wireguard也是可以实现的。
相关推荐
- 0722-6.2.0-如何在RedHat7.2使用rpm安装CDH(无CM)
-
文档编写目的在前面的文档中,介绍了在有CM和无CM两种情况下使用rpm方式安装CDH5.10.0,本文档将介绍如何在无CM的情况下使用rpm方式安装CDH6.2.0,与之前安装C5进行对比。环境介绍:...
- ARM64 平台基于 openEuler + iSula 环境部署 Kubernetes
-
为什么要在arm64平台上部署Kubernetes,而且还是鲲鹏920的架构。说来话长。。。此处省略5000字。介绍下系统信息;o架构:鲲鹏920(Kunpeng920)oOS:ope...
- 生产环境starrocks 3.1存算一体集群部署
-
集群规划FE:节点主要负责元数据管理、客户端连接管理、查询计划和查询调度。>3节点。BE:节点负责数据存储和SQL执行。>3节点。CN:无存储功能能的BE。环境准备CPU检查JDK...
- 在CentOS上添加swap虚拟内存并设置优先级
-
现如今很多云服务器都会自己配置好虚拟内存,当然也有很多没有配置虚拟内存的,虚拟内存可以让我们的低配服务器使用更多的内存,可以减少很多硬件成本,比如我们运行很多服务的时候,内存常常会满,当配置了虚拟内存...
- 国产深度(deepin)操作系统优化指南
-
1.升级内核随着deepin版本的更新,会自动升级系统内核,但是我们依旧可以通过命令行手动升级内核,以获取更好的性能和更多的硬件支持。具体操作:-添加PPAs使用以下命令添加PPAs:```...
- postgresql-15.4 多节点主从(读写分离)
-
1、下载软件[root@TX-CN-PostgreSQL01-252software]#wgethttps://ftp.postgresql.org/pub/source/v15.4/postg...
- Docker 容器 Java 服务内存与 GC 优化实施方案
-
一、设置Docker容器内存限制(生产环境建议)1.查看宿主机可用内存bashfree-h#示例输出(假设宿主机剩余16GB可用内存)#Mem:64G...
- 虚拟内存设置、解决linux内存不够问题
-
虚拟内存设置(解决linux内存不够情况)背景介绍 Memory指机器物理内存,读写速度低于CPU一个量级,但是高于磁盘不止一个量级。所以,程序和数据如果在内存的话,会有非常快的读写速度。但是,内存...
- Elasticsearch性能调优(5):服务器配置选择
-
在选择elasticsearch服务器时,要尽可能地选择与当前业务量相匹配的服务器。如果服务器配置太低,则意味着需要更多的节点来满足需求,一个集群的节点太多时会增加集群管理的成本。如果服务器配置太高,...
- Es如何落地
-
一、配置准备节点类型CPU内存硬盘网络机器数操作系统data节点16C64G2000G本地SSD所有es同一可用区3(ecs)Centos7master节点2C8G200G云SSD所有es同一可用区...
- 针对Linux内存管理知识学习总结
-
现在的服务器大部分都是运行在Linux上面的,所以,作为一个程序员有必要简单地了解一下系统是如何运行的。对于内存部分需要知道:地址映射内存管理的方式缺页异常先来看一些基本的知识,在进程看来,内存分为内...
- MySQL进阶之性能优化
-
概述MySQL的性能优化,包括了服务器硬件优化、操作系统的优化、MySQL数据库配置优化、数据库表设计的优化、SQL语句优化等5个方面的优化。在进行优化之前,需要先掌握性能分析的思路和方法,找出问题,...
- Linux Cgroups(Control Groups)原理
-
LinuxCgroups(ControlGroups)是内核提供的资源分配、限制和监控机制,通过层级化进程分组实现资源的精细化控制。以下从核心原理、操作示例和版本演进三方面详细分析:一、核心原理与...
- linux 常用性能优化参数及理解
-
1.优化内核相关参数配置文件/etc/sysctl.conf配置方法直接将参数添加进文件每条一行.sysctl-a可以查看默认配置sysctl-p执行并检测是否有错误例如设置错了参数:[roo...
- 如何在 Linux 中使用 Sysctl 命令?
-
sysctl是一个用于配置和查询Linux内核参数的命令行工具。它通过与/proc/sys虚拟文件系统交互,允许用户在运行时动态修改内核参数。这些参数控制着系统的各种行为,包括网络设置、文件...
你 发表评论:
欢迎- 一周热门
- 最近发表
- 标签列表
-
- linux 查询端口号 (58)
- docker映射容器目录到宿主机 (66)
- 杀端口 (60)
- yum更换阿里源 (62)
- internet explorer 增强的安全配置已启用 (65)
- linux自动挂载 (56)
- 禁用selinux (55)
- sysv-rc-conf (69)
- ubuntu防火墙状态查看 (64)
- windows server 2022激活密钥 (56)
- 无法与服务器建立安全连接是什么意思 (74)
- 443/80端口被占用怎么解决 (56)
- ping无法访问目标主机怎么解决 (58)
- fdatasync (59)
- 405 not allowed (56)
- 免备案虚拟主机zxhost (55)
- linux根据pid查看进程 (60)
- dhcp工具 (62)
- mysql 1045 (57)
- 宝塔远程工具 (56)
- ssh服务器拒绝了密码 请再试一次 (56)
- ubuntu卸载docker (56)
- linux查看nginx状态 (63)
- tomcat 乱码 (76)
- 2008r2激活序列号 (65)