网络安全

SCALANCE S615 IPsec VPN 配置要点

Windows 11 通过 IKEv2/IPsec 连接 S615 并访问后方工业网络的完整配置和排查清单。

适用场景:Windows 11 远程维护电脑通过 IKEv2/IPsec 连接 SCALANCE S615,并访问 S615 后方的 192.168.1.0/24192.168.10.0/24 等工业网络。


1. 推荐拓扑与地址规划#

Windows 11 远程维护电脑
物理地址:10.10.0.10/24
        │
        │ IKEv2 / IPsec
        │
S615 外网接口:10.10.0.1/24
S615 内网接口:192.168.1.6/24
        │
        ├── 192.168.1.0/24 设备
        └── 经下级路由器访问 192.168.10.0/24 设备

建议单独规划 VPN 客户端虚拟地址池:

172.31.50.0/24

注意:

  • VPN 地址池不能与外网、内网、WiFi 网段重叠。
  • Windows 本地 WiFi 如果也是 192.168.1.0/24,会与远端内网冲突。
  • 长期使用时,应优先修改其中一侧网段;临时测试可添加 /32 VPN 路由。

2. 认证方式选择#

2.1 Windows 自带 IKEv2 客户端#

推荐使用:

IKEv2 + 机器证书认证

Windows 自带 IKEv2 客户端不能直接使用 IKEv2-PSK。

2.2 使用 PSK#

若坚持使用预共享密钥,需要使用支持 IKEv2-PSK 的第三方 IPsec 客户端。

不要将 Windows 内置 VPN 简单改成 L2TP/IPsec,因为 S615 的 IPsec 隧道并不等同于 Windows RRAS 的 L2TP 服务。


3. 证书体系#

需要创建一套证书链:

根 CA
├── S615 服务器证书
└── Windows 客户端证书

S615 服务器证书要求#

建议:

CN = s615-vpn.local
SAN = DNS:s615-vpn.local
SAN = IP:10.10.0.1
EKU = Server Authentication
EKU = IP security IKE intermediate

导入 S615 的文件应为:

S615-VPN.pfx

其中必须包含:

  • S615 服务器证书;
  • S615 私钥;
  • 签发证书的 CA 链。

Windows 客户端证书要求#

建议:

CN = WIN11-VPN
EKU = Client Authentication
EKU = IP security IKE intermediate

客户端证书必须:

  • 安装在“本地计算机 → 个人 → 证书”;
  • 带有对应私钥;
  • 由 S615 信任的 CA 签发。

根 CA 应安装到:

本地计算机
→ 受信任的根证书颁发机构

4. S615 基础网络配置#

4.1 外网接口#

示例:

VLAN:90
IP:10.10.0.1
掩码:255.255.255.0

连接 Windows 远程维护电脑的端口:

VLAN 90:Untagged
PVID:90

4.2 内网接口#

示例:

VLAN:1 或自定义内网 VLAN
IP:192.168.1.6
掩码:255.255.255.0

连接工业网络的端口应属于对应内网 VLAN。


5. 导入证书#

5.1 设置证书文件密码#

System
→ Load & Save
→ Passwords

X509Cert 设置 PFX 文件密码。

5.2 上传证书#

System
→ Load & Save
→ HTTP
→ X509Cert
→ Load

上传:

S615-VPN.pfx

5.3 检查证书状态#

Security
→ Certificates
→ Overview

服务器证书和根 CA 状态应为:

Valid

若显示未生效或已过期,先检查:

  • S615 日期;
  • S615 时间;
  • 时区;
  • NTP 设置;
  • 证书有效期。

6. S615 IPsec 配置#

6.1 开启 IPsec#

Security
→ IPsec VPN
→ General

建议:

Activate IPsec VPN:Enabled
Strict CRL Policy:调试阶段关闭
DPD:Enabled

6.2 配置 Remote End#

Security
→ IPsec VPN
→ Remote End

推荐:

Name:WIN11_RW
Mode:Roadwarrior
Remote Type:Any
Virtual IP Pool:172.31.50.0/24

Roadwarrior 模式适合远端电脑 IP 地址不固定的情况。

6.3 配置 Connection#

Security
→ IPsec VPN
→ Connections

示例:

Connection Name:WIN11_TO_CONTROL
Operation:wait
Keying Protocol:IKEv2
Tunnel Interface:外网接口/VLAN90
Remote End:WIN11_RW
Local Subnet:192.168.1.0/24

若还需要访问其他网段,可继续加入:

192.168.1.0/24,192.168.10.0/24

修改 Local Subnet 后,应断开 VPN 并重新连接,使 Phase 2 重新协商。

6.4 配置 Authentication#

Security
→ IPsec VPN
→ Authentication

推荐:

Authentication:CA Cert
Local Certificate:S615 服务器证书
CA Certificate:根 CA
Local ID:s615-vpn.local
Remote ID:初次调试可放宽

VPN 正常后,再将 Remote ID 限制为客户端证书身份,例如:

WIN11-VPN

Local ID、Remote ID 必须与证书中的身份信息一致。

6.5 Phase 1 参数#

建议固定一套双方一致的参数:

Encryption:AES256
Integrity:SHA256
DH Group:14
Lifetime:1440 min
DPD:Enabled

不要一端使用默认算法,另一端手动固定完全不同的算法。

6.6 Phase 2 参数#

建议:

Encryption:AES256
Integrity:SHA256
PFS:DH Group 14
Lifetime:60 min
Auto Firewall Rules:Enabled

Windows 侧对应参数通常为:

CipherTransformConstants:AES256
AuthenticationTransformConstants:SHA256128
PfsGroup:PFS2048

7. Windows VPN 配置#

7.1 基本参数#

连接名称:S615-IKEv2
服务器地址:10.10.0.1 或 s615-vpn.local
VPN 类型:IKEv2
身份认证:机器证书

若使用名称:

s615-vpn.local

可在 Windows hosts 文件中加入:

10.10.0.1    s615-vpn.local

文件位置:

C:\Windows\System32\drivers\etc\hosts

保存后执行:

ipconfig /flushdns

7.2 设置与 S615 匹配的 IPsec 策略#

管理员 PowerShell:

Set-VpnConnectionIPsecConfiguration `
  -ConnectionName "S615-IKEv2" `
  -AuthenticationTransformConstants SHA256128 `
  -CipherTransformConstants AES256 `
  -EncryptionMethod AES256 `
  -IntegrityCheckMethod SHA256 `
  -PfsGroup PFS2048 `
  -DHGroup Group14 `
  -PassThru `
  -Force

若 VPN 为所有用户连接,增加:

-AllUserConnection

8. Windows 到远端网络的路由#

连接 VPN 后,Windows 必须知道哪些目标网段走 VPN。

管理员 PowerShell:

Add-VpnConnectionRoute `
  -ConnectionName "S615-IKEv2" `
  -DestinationPrefix "192.168.1.0/24" `
  -PassThru
Add-VpnConnectionRoute `
  -ConnectionName "S615-IKEv2" `
  -DestinationPrefix "192.168.10.0/24" `
  -PassThru

若本地 WiFi 与远端 192.168.1.0/24 重叠,可临时给单个设备添加更精确路由:

Add-VpnConnectionRoute `
  -ConnectionName "S615-IKEv2" `
  -DestinationPrefix "192.168.1.1/32" `
  -RouteMetric 1 `
  -PassThru

检查路由:

route print

9. 后端网络的返回路径#

VPN 连接成功不代表后端设备一定能返回数据。

假设 Windows 获得虚拟地址:

172.31.50.10

后端设备必须知道:

172.31.50.0/24

应通过 S615 的:

192.168.1.6

返回。

方案 A:后端设备以 S615 为默认网关#

例如:

设备 IP:192.168.1.10
默认网关:192.168.1.6

这是最简单的方案。

方案 B:在原有网关上添加静态路由#

若设备网关为 192.168.1.1,则在该路由器上增加:

目标网络:172.31.50.0/24
下一跳:192.168.1.6

方案 C:S615 使用 Source NAT#

如果设备不能设置网关或静态路由,可在 S615 上将:

源地址:172.31.50.0/24

转换为:

192.168.1.6

这样后端设备看到的访问来源就是 S615 本身,可直接响应。

Source NAT 适合:

  • PLC 不允许填写网关;
  • 旧设备无法添加路由;
  • 只需远程访问,不要求保留真实客户端 IP。

10. 访问 192.168.10.0/24 的静态路由#

192.168.10.0/24 位于另一台路由器之后,例如:

S615:192.168.1.6
下级路由器:192.168.1.1
下级网络:192.168.10.0/24

则 S615 添加:

Destination:192.168.10.0/24
Next Hop:192.168.1.1

下级路由器添加返回路由:

Destination:172.31.50.0/24
Next Hop:192.168.1.6

完整路径:

VPN客户端
→ S615
→ 下级路由器
→ 192.168.10.x设备
→ 下级路由器
→ S615
→ VPN客户端

11. 防火墙要点#

调试阶段建议:

Auto Firewall Rules:Enabled

VPN 正常后,可改为手动白名单,例如:

VPN地址池 → PLC:TCP 102
VPN地址池 → Web:TCP 80、443
VPN地址池 → 设备:ICMP

外网接口至少要允许:

UDP 500
UDP 4500
ESP

存在 NAT 时通常使用 NAT-T,即 UDP 4500。


12. 推荐测试顺序#

连接 VPN 后按顺序测试:

ipconfig /all
route print
ping 192.168.1.6
ping 192.168.1.1
ping 192.168.1.10
tracert -d 192.168.10.10

测试业务端口:

Test-NetConnection 192.168.1.10 -Port 443
Test-NetConnection 192.168.10.10 -Port 102

判断方法:

现象 重点检查
VPN连接失败,策略匹配错误 Phase 1/2算法、DH组、PFS
IKE身份凭证不可接受 证书、私钥、CA、ID、时间
服务器名称无法解析 VPN地址、hosts、DNS
VPN已连接,但 192.168.1.6 不通 Local Subnet、防火墙、Windows VPN路由
192.168.1.6 通,后端设备不通 后端网关、返回路由、Source NAT
1.x 能通,10.x 不通 S615静态路由、下级路由器返回路由
Ping不通但网页能开 目标设备禁止 ICMP
报文走本地WiFi 本地与远端网段重叠、VPN路由缺失

13. 最小可用配置#

第一阶段只打通一个网段:

S615外网:10.10.0.1/24
S615内网:192.168.1.6/24
VPN地址池:172.31.50.0/24
Local Subnet:192.168.1.0/24
Auto Firewall Rules:Enabled
Windows VPN Route:192.168.1.0/24
后端设备网关:192.168.1.6

先验证:

Windows
→ VPN
→ 192.168.1.6
→ 192.168.1.x设备

确认正常后,再加入:

192.168.10.0/24

这样可以避免证书、IPsec、路由、防火墙、NAT 问题同时出现,便于逐层排查。


14. 最终检查清单#

  • [ ] Windows 与 S615 的系统时间正确
  • [ ] S615 服务器证书状态为 Valid
  • [ ] Windows 客户端证书带有私钥
  • [ ] Windows 与 S615 信任同一个根 CA
  • [ ] VPN 服务器名称与证书 SAN 匹配
  • [ ] IKEv2 Phase 1 算法一致
  • [ ] IPsec Phase 2 算法一致
  • [ ] S615 Local Subnet 包含目标网段
  • [ ] Windows 已添加 VPN 路由
  • [ ] S615 自动或手动防火墙规则已放行
  • [ ] 后端设备存在返回 VPN 地址池的路径
  • [ ] 必要时已配置 Source NAT
  • [ ] 本地 WiFi 与远端工业网段不重叠