一、实验概述
本实验基于 eNSP 模拟器搭建企业远程办公模拟环境,通过华为 USG6000V 防火墙的 Web 管理界面,配置基于 IPSec 加密的 L2TP 远程接入功能,实现本地物理机(模拟远程员工终端)安全接入企业内网。实验全程采用图形化界面操作,直观展示企业远程接入系统的配置流程与验证方法。
1.1 实验目标
1.2 实验环境
- 模拟器版本:eNSP V1.3.00.100 软件:UniVPN(自己找,我不知道怎么放进来)
- 模拟设备:USG6000V 防火墙、AR2220 路由器
- 本地环境:Windows 10/11 物理机、实验专用远程接入客户端
- 网络范围:纯本地闭环实验环境,所有 IP 均为私有实验地址
二、实验拓扑与地址规划
2.1 网络拓扑

拓扑说明:
- 两台 USG6000V 防火墙模拟企业总部与分支边界设备
- AR2220 路由器模拟广域网链路
- Cloud 设备桥接本地物理网卡,实现物理机与模拟器网络互通
- 本地物理机模拟远程办公员工终端
2.2 IP 地址规划
所有 IP 均为实验专用私有地址,仅用于模拟器内通信。
| FW1(总部) | G0/0/0(管理口) | 192.168.0.1/24 | 防火墙 Web 管理 |
| FW1 | G1/0/0(广域网口) | 100.100.11.2/24 | 总部模拟公网出口 |
| FW1 | G1/0/1(内网口) | 192.168.10.1/24 | 总部内网网关 |
| FW2(分支) | G0/0/0(管理口) | 192.168.0.2/24 | 防火墙 Web 管理 |
| FW2 | G1/0/0(广域网口) | 100.100.12.2/24 | 分支模拟公网出口 |
| FW2 | G1/0/1(内网口) | 192.168.20.1/24 | 分支内网网关 |
| R1 | G0/0/0 | 100.100.11.1/24 | 连接 FW1 广域网口 |
| R1 | G0/0/2 | 100.100.22.1/24 | 广域网核心互联 |
| R2 | G0/0/0 | 100.100.103.1/24 | 连接 Cloud 设备 |
| R2 | G0/0/1 | 100.100.22.2/24 | 广域网核心互联 |
| R2 | G0/0/2 | 100.100.12.1/24 | 连接 FW2 广域网口 |
| 远程接入地址池 | – | 172.16.1.1-172.16.1.100 | 远程终端地址分配 |
| 远程接入网关 | – | 172.16.1.1/24 | 远程终端虚拟网关 |
三、实验前置准备
3.1 Cloud 桥接物理网卡配置


3.2 物理机路由配置
route add 0.0.0.0 mask 0.0.0.0 100.100.103.1
3.验证配置:执行ping 100.100.11.2和ping 100.100.12.2,能 ping 通则配置成功
排错提示:如果 ping 不通,可以关闭本地 WiFi 和第三方防火墙试一下,重新检查 Cloud 网卡绑定与接口连线
四、基础网络配置(命令行快速配置)
为简化实验流程,基础网络配置通过命令行完成,核心远程接入功能将通过 Web 界面配置,同时命令也但简化,如若需要,也可以通过web来配置。
4.1 总部防火墙 FW1 基础配置
sysname FW1
# 配置接口IP与管理服务
interface GigabitEthernet0/0/0
ip address 192.168.0.1 255.255.255.0
service-manage http permit
service-manage https permit
service-manage ping permit
service-manage ssh permit
interface GigabitEthernet1/0/0
ip address 100.100.11.2 255.255.255.0
service-manage ping permit
interface GigabitEthernet1/0/1
ip address 192.168.10.1 255.255.255.0
# 配置安全区域
firewall zone trust
set priority 85
add interface GigabitEthernet1/0/1
firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/0
# 配置默认路由
ip route-static 0.0.0.0 0.0.0.0 100.100.11.1
# 配置基础安全策略与NAT
security-policy
default action permit
nat-policy
rule name t-ut
source-zone trust
destination-zone untrust
action source-nat easy-ip
4.2 分支防火墙 FW2 基础配置
sysname FW2
# 配置接口IP与管理服务
interface GigabitEthernet0/0/0
ip address 192.168.0.2 255.255.255.0
service-manage http permit
service-manage https permit
service-manage ping permit
service-manage ssh permit
interface GigabitEthernet1/0/0
ip address 100.100.12.2 255.255.255.0
service-manage ping permit
interface GigabitEthernet1/0/1
ip address 192.168.20.1 255.255.255.0
# 配置安全区域
firewall zone trust
set priority 85
add interface GigabitEthernet1/0/1
firewall zone untrust
set priority 5
add interface GigabitEthernet1/0/0
# 配置默认路由
ip route-static 0.0.0.0 0.0.0.0 100.100.12.1
# 配置基础安全策略与NAT
security-policy
default action permit
nat-policy
rule name t-ut
source-zone trust
destination-zone untrust
action source-nat easy-ip
4.3 广域网路由器 R1 基础配置
sysname R1
interface GigabitEthernet0/0/0
ip address 100.100.11.1 255.255.255.0
interface GigabitEthernet0/0/2
ip address 100.100.22.1 255.255.255.0
# 配置OSPF实现广域网互通
ospf 1
area 0.0.0.0
network 100.100.11.0 0.0.0.255
network 100.100.22.0 0.0.0.255
4.4 广域网路由器 R2 基础配置
sysname R2
interface GigabitEthernet0/0/0
ip address 100.100.103.1 255.255.255.0
interface GigabitEthernet0/0/1
ip address 100.100.22.2 255.255.255.0
interface GigabitEthernet0/0/2
ip address 100.100.12.1 255.255.255.0
# 配置OSPF实现广域网互通
ospf 1
area 0.0.0.0
network 100.100.103.0 0.0.0.255
network 100.100.22.0 0.0.0.255
network 100.100.12.0 0.0.0.255
4.5 基础连通性验证
- 总部 – 分支互通:在 FW1 上执行ping 100.100.12.2,能 ping 通则广域网链路正常
- 物理机 – 防火墙互通:执行ping 192.168.0.1和ping 192.168.0.2,能 ping 通则 Web 管理通道正常
- 路由学习验证:在 R1 上执行display ip routing-table,应能看到发布的所有网段
五、Web 界面配置远程接入功能(核心步骤)
5.1 登录防火墙 Web 管理界面
5.2 配置远程接入用户
- 用户名:user01
- 密码:huawei@123
- 确认密码:huawei@123

5.3 配置IPSEC加密模版


5.4 配置 L2TP 远程接入模板

5.5 客户端配置及连接
- 连接名称:l2tp (自己喜欢,但是要相同)
- 服务器地址:100.100.11.2(FW1 广域网口 IP)
- 密码:huawei@123
- 预共享密钥:huawei@123
- 其它的默认就好,除非你改了配置,要一一对应



5.6 分部的web页面配置



5.7 防火墙分部端验证命令
在 FW 命令行执行以下命令,查看隧道连接状态:
# 查看IKE协商状态(确认第一阶段成功)
display ike sa
# 查看IPSec安全联盟(确认第二阶段成功)
display ipsec sa
# 查看L2TP隧道会话详情
display tunnel session
# 查看远程用户在线信息
display l2tp session
配置之前,两个防火墙的内网网段是ping不通的,验证过后就能ping的通,由于做的过程中忘记截图了,又不想进去截图,该部分只给命令
六、实验验证



客户端与分部同时接入,互不影响通信且通信正常
七、常见问题与解决方案
客户端无法连接服务器
- 检查防火墙安全策略是否允许 L2TP、IKE 和 ESP 流量
- 验证预共享密钥、用户名和密码是否完全一致
- 确认物理机静态路由配置正确,关闭本地第三方防火墙和杀毒软件
连接成功但无法访问内网
- 检查 NAT 豁免策略是否配置正确,源 / 目的地址是否匹配
- 验证防火墙是否有指向 172.16.1.0/24 网段的回程路由
- 确认安全策略允许 untrust 区域到 trust 区域的流量
只能访问总部无法访问分支
- 检查广域网 OSPF 路由是否正常学习,R1 和 R2 是否发布了所有网段
- 验证 FW2 的安全策略是否允许来自 172.16.1.0/24 的流量
Web 界面无法登录
- 确认防火墙 G0/0/0 接口已开启 https 管理服务
- 尝试使用https://192.168.0.1:8443地址访问,避免使用 http
- 检查网卡是否正常
最后,希望ping的通
声明:本文为个人网络技术学习总结,所有内容均基于华为 eNSP 模拟器实验环境,仅用于技术交流和学习目的。本文所介绍的技术和方法严禁用于任何非法用途,任何违反国家法律法规的行为与本文作者无关




