SCALANCE S615 IPsec VPN 配置要点
Windows 11 通过 IKEv2/IPsec 连接 S615 并访问后方工业网络的完整配置和排查清单。
适用场景:Windows 11 远程维护电脑通过 IKEv2/IPsec 连接 SCALANCE S615,并访问 S615 后方的
192.168.1.0/24、192.168.10.0/24等工业网络。
1. 推荐拓扑与地址规划#
Windows 11 远程维护电脑
物理地址:10.10.0.10/24
│
│ IKEv2 / IPsec
│
S615 外网接口:10.10.0.1/24
S615 内网接口:192.168.1.6/24
│
├── 192.168.1.0/24 设备
└── 经下级路由器访问 192.168.10.0/24 设备
建议单独规划 VPN 客户端虚拟地址池:
172.31.50.0/24
注意:
- VPN 地址池不能与外网、内网、WiFi 网段重叠。
- Windows 本地 WiFi 如果也是
192.168.1.0/24,会与远端内网冲突。 - 长期使用时,应优先修改其中一侧网段;临时测试可添加
/32VPN 路由。
2. 认证方式选择#
2.1 Windows 自带 IKEv2 客户端#
推荐使用:
IKEv2 + 机器证书认证
Windows 自带 IKEv2 客户端不能直接使用 IKEv2-PSK。
2.2 使用 PSK#
若坚持使用预共享密钥,需要使用支持 IKEv2-PSK 的第三方 IPsec 客户端。
不要将 Windows 内置 VPN 简单改成 L2TP/IPsec,因为 S615 的 IPsec 隧道并不等同于 Windows RRAS 的 L2TP 服务。
3. 证书体系#
需要创建一套证书链:
根 CA
├── S615 服务器证书
└── Windows 客户端证书
S615 服务器证书要求#
建议:
CN = s615-vpn.local
SAN = DNS:s615-vpn.local
SAN = IP:10.10.0.1
EKU = Server Authentication
EKU = IP security IKE intermediate
导入 S615 的文件应为:
S615-VPN.pfx
其中必须包含:
- S615 服务器证书;
- S615 私钥;
- 签发证书的 CA 链。
Windows 客户端证书要求#
建议:
CN = WIN11-VPN
EKU = Client Authentication
EKU = IP security IKE intermediate
客户端证书必须:
- 安装在“本地计算机 → 个人 → 证书”;
- 带有对应私钥;
- 由 S615 信任的 CA 签发。
根 CA 应安装到:
本地计算机
→ 受信任的根证书颁发机构
4. S615 基础网络配置#
4.1 外网接口#
示例:
VLAN:90
IP:10.10.0.1
掩码:255.255.255.0
连接 Windows 远程维护电脑的端口:
VLAN 90:Untagged
PVID:90
4.2 内网接口#
示例:
VLAN:1 或自定义内网 VLAN
IP:192.168.1.6
掩码:255.255.255.0
连接工业网络的端口应属于对应内网 VLAN。
5. 导入证书#
5.1 设置证书文件密码#
System
→ Load & Save
→ Passwords
为 X509Cert 设置 PFX 文件密码。
5.2 上传证书#
System
→ Load & Save
→ HTTP
→ X509Cert
→ Load
上传:
S615-VPN.pfx
5.3 检查证书状态#
Security
→ Certificates
→ Overview
服务器证书和根 CA 状态应为:
Valid
若显示未生效或已过期,先检查:
- S615 日期;
- S615 时间;
- 时区;
- NTP 设置;
- 证书有效期。
6. S615 IPsec 配置#
6.1 开启 IPsec#
Security
→ IPsec VPN
→ General
建议:
Activate IPsec VPN:Enabled
Strict CRL Policy:调试阶段关闭
DPD:Enabled
6.2 配置 Remote End#
Security
→ IPsec VPN
→ Remote End
推荐:
Name:WIN11_RW
Mode:Roadwarrior
Remote Type:Any
Virtual IP Pool:172.31.50.0/24
Roadwarrior 模式适合远端电脑 IP 地址不固定的情况。
6.3 配置 Connection#
Security
→ IPsec VPN
→ Connections
示例:
Connection Name:WIN11_TO_CONTROL
Operation:wait
Keying Protocol:IKEv2
Tunnel Interface:外网接口/VLAN90
Remote End:WIN11_RW
Local Subnet:192.168.1.0/24
若还需要访问其他网段,可继续加入:
192.168.1.0/24,192.168.10.0/24
修改 Local Subnet 后,应断开 VPN 并重新连接,使 Phase 2 重新协商。
6.4 配置 Authentication#
Security
→ IPsec VPN
→ Authentication
推荐:
Authentication:CA Cert
Local Certificate:S615 服务器证书
CA Certificate:根 CA
Local ID:s615-vpn.local
Remote ID:初次调试可放宽
VPN 正常后,再将 Remote ID 限制为客户端证书身份,例如:
WIN11-VPN
Local ID、Remote ID 必须与证书中的身份信息一致。
6.5 Phase 1 参数#
建议固定一套双方一致的参数:
Encryption:AES256
Integrity:SHA256
DH Group:14
Lifetime:1440 min
DPD:Enabled
不要一端使用默认算法,另一端手动固定完全不同的算法。
6.6 Phase 2 参数#
建议:
Encryption:AES256
Integrity:SHA256
PFS:DH Group 14
Lifetime:60 min
Auto Firewall Rules:Enabled
Windows 侧对应参数通常为:
CipherTransformConstants:AES256
AuthenticationTransformConstants:SHA256128
PfsGroup:PFS2048
7. Windows VPN 配置#
7.1 基本参数#
连接名称:S615-IKEv2
服务器地址:10.10.0.1 或 s615-vpn.local
VPN 类型:IKEv2
身份认证:机器证书
若使用名称:
s615-vpn.local
可在 Windows hosts 文件中加入:
10.10.0.1 s615-vpn.local
文件位置:
C:\Windows\System32\drivers\etc\hosts
保存后执行:
ipconfig /flushdns
7.2 设置与 S615 匹配的 IPsec 策略#
管理员 PowerShell:
Set-VpnConnectionIPsecConfiguration `
-ConnectionName "S615-IKEv2" `
-AuthenticationTransformConstants SHA256128 `
-CipherTransformConstants AES256 `
-EncryptionMethod AES256 `
-IntegrityCheckMethod SHA256 `
-PfsGroup PFS2048 `
-DHGroup Group14 `
-PassThru `
-Force
若 VPN 为所有用户连接,增加:
-AllUserConnection
8. Windows 到远端网络的路由#
连接 VPN 后,Windows 必须知道哪些目标网段走 VPN。
管理员 PowerShell:
Add-VpnConnectionRoute `
-ConnectionName "S615-IKEv2" `
-DestinationPrefix "192.168.1.0/24" `
-PassThru
Add-VpnConnectionRoute `
-ConnectionName "S615-IKEv2" `
-DestinationPrefix "192.168.10.0/24" `
-PassThru
若本地 WiFi 与远端 192.168.1.0/24 重叠,可临时给单个设备添加更精确路由:
Add-VpnConnectionRoute `
-ConnectionName "S615-IKEv2" `
-DestinationPrefix "192.168.1.1/32" `
-RouteMetric 1 `
-PassThru
检查路由:
route print
9. 后端网络的返回路径#
VPN 连接成功不代表后端设备一定能返回数据。
假设 Windows 获得虚拟地址:
172.31.50.10
后端设备必须知道:
172.31.50.0/24
应通过 S615 的:
192.168.1.6
返回。
方案 A:后端设备以 S615 为默认网关#
例如:
设备 IP:192.168.1.10
默认网关:192.168.1.6
这是最简单的方案。
方案 B:在原有网关上添加静态路由#
若设备网关为 192.168.1.1,则在该路由器上增加:
目标网络:172.31.50.0/24
下一跳:192.168.1.6
方案 C:S615 使用 Source NAT#
如果设备不能设置网关或静态路由,可在 S615 上将:
源地址:172.31.50.0/24
转换为:
192.168.1.6
这样后端设备看到的访问来源就是 S615 本身,可直接响应。
Source NAT 适合:
- PLC 不允许填写网关;
- 旧设备无法添加路由;
- 只需远程访问,不要求保留真实客户端 IP。
10. 访问 192.168.10.0/24 的静态路由#
若 192.168.10.0/24 位于另一台路由器之后,例如:
S615:192.168.1.6
下级路由器:192.168.1.1
下级网络:192.168.10.0/24
则 S615 添加:
Destination:192.168.10.0/24
Next Hop:192.168.1.1
下级路由器添加返回路由:
Destination:172.31.50.0/24
Next Hop:192.168.1.6
完整路径:
VPN客户端
→ S615
→ 下级路由器
→ 192.168.10.x设备
→ 下级路由器
→ S615
→ VPN客户端
11. 防火墙要点#
调试阶段建议:
Auto Firewall Rules:Enabled
VPN 正常后,可改为手动白名单,例如:
VPN地址池 → PLC:TCP 102
VPN地址池 → Web:TCP 80、443
VPN地址池 → 设备:ICMP
外网接口至少要允许:
UDP 500
UDP 4500
ESP
存在 NAT 时通常使用 NAT-T,即 UDP 4500。
12. 推荐测试顺序#
连接 VPN 后按顺序测试:
ipconfig /all
route print
ping 192.168.1.6
ping 192.168.1.1
ping 192.168.1.10
tracert -d 192.168.10.10
测试业务端口:
Test-NetConnection 192.168.1.10 -Port 443
Test-NetConnection 192.168.10.10 -Port 102
判断方法:
| 现象 | 重点检查 |
|---|---|
| VPN连接失败,策略匹配错误 | Phase 1/2算法、DH组、PFS |
| IKE身份凭证不可接受 | 证书、私钥、CA、ID、时间 |
| 服务器名称无法解析 | VPN地址、hosts、DNS |
VPN已连接,但 192.168.1.6 不通 |
Local Subnet、防火墙、Windows VPN路由 |
192.168.1.6 通,后端设备不通 |
后端网关、返回路由、Source NAT |
1.x 能通,10.x 不通 |
S615静态路由、下级路由器返回路由 |
| Ping不通但网页能开 | 目标设备禁止 ICMP |
| 报文走本地WiFi | 本地与远端网段重叠、VPN路由缺失 |
13. 最小可用配置#
第一阶段只打通一个网段:
S615外网:10.10.0.1/24
S615内网:192.168.1.6/24
VPN地址池:172.31.50.0/24
Local Subnet:192.168.1.0/24
Auto Firewall Rules:Enabled
Windows VPN Route:192.168.1.0/24
后端设备网关:192.168.1.6
先验证:
Windows
→ VPN
→ 192.168.1.6
→ 192.168.1.x设备
确认正常后,再加入:
192.168.10.0/24
这样可以避免证书、IPsec、路由、防火墙、NAT 问题同时出现,便于逐层排查。
14. 最终检查清单#
- [ ] Windows 与 S615 的系统时间正确
- [ ] S615 服务器证书状态为 Valid
- [ ] Windows 客户端证书带有私钥
- [ ] Windows 与 S615 信任同一个根 CA
- [ ] VPN 服务器名称与证书 SAN 匹配
- [ ] IKEv2 Phase 1 算法一致
- [ ] IPsec Phase 2 算法一致
- [ ] S615 Local Subnet 包含目标网段
- [ ] Windows 已添加 VPN 路由
- [ ] S615 自动或手动防火墙规则已放行
- [ ] 后端设备存在返回 VPN 地址池的路径
- [ ] 必要时已配置 Source NAT
- [ ] 本地 WiFi 与远端工业网段不重叠