深信服社区»版块 › 安全类 › 安全其他产品和资讯 › sdwan组网问题

sdwan组网问题

查看数: 7930 | 评论数: 9 | 收藏 0
关灯 | 提示:支持键盘翻页<-左 右->
    组图打开中,请稍候......
发布时间: 2026-8-12 11:07

正文摘要:

目前的情况是这边光猫下面接了一个ac,ac下面接了个交换机,交换机下面又接了三个交换机,然后刚刚相当于接了个VPN,这个VPN是走台湾的,把VPN接到下面的核心交换机上,然后现在要配置一个SDwan的vpn,然后要去访问 ...

回复

col 发表于 2026-8-17 11:41
vpn设备可以旁挂至核心交换,然后协调修改双方内网地址,总部分支之间不能有冲突地址
钱加加 发表于 2026-8-14 16:26
估计改得冲突IP,最近搞SDWAN项目,问过400,那边说只能改冲突IP了。但在接入账户那边有个虚拟IP功能,你可以试试
王老师 发表于 2026-8-14 08:32
在总部和对端站点的SD-WAN设备上,分别为本地冲突网段配置独立的映射网段,将两端重叠的内网IP转换为互不冲突的新网段,实现跨SD-WAN隧道的正常访问。
在SD-WAN接入服务控制台的路由表设置中,开启「默认允许网段重叠」选项,让冲突路由以启用状态加入路由表,避免路由被自动禁用。
配置策略路由规则,仅让需要跨SD-WAN访问的流量走NAT转换后的隧道,本地原有内网流量不受影响,完全保留现有网络的访问逻辑。
王老师 发表于 2026-8-14 08:30
结合你当前的复杂网络拓扑、多公网IP条件,以及两端内网网段冲突且无法修改的场景,‌完全可以不修改内网IP实现SD-WAN互通‌,且更推荐选择旁挂部署模式
LeoKing 发表于 2026-8-13 18:23
我的建议是:不用修改两边真实内网网段,可以实现互通,靠隧道内 NAT 搞定冲突。
优先选旁挂部署,不要网关模式,因为网关模式会打乱现在已经跑通的 AC、台湾 VPN 整套环境,并且割接风险很大。旁挂几乎不碰现有业务。

然后你做旁挂必须做的两个关键点就是①写静态路由:内网终端访问 SDWAN 对端虚拟转换网段,下一跳指向 AF。②SD‑WANVPN 配置打开隧道内 NAT,两边各自做地址转换,避开重复网段。
旭阳 发表于 2026-8-13 10:38
核心问题还是路由,不改网段路由好像没法实现
成星星 发表于 2026-8-12 16:10
1)旁挂模式(推荐,完美适配当前架构)
拓扑接入
SD-WAN 设备 LAN 口接核心交换机空闲端口,给 SD-WAN 配置一个同内网段静态管理 IP。
配置改动极小
仅在核心交换机加静态明细路由:去往对端映射后的虚拟网段(如 10.0.2.0/24),下一跳指向旁挂 SD-WAN 设备 IP;
原有 AC 上网出口、台湾原有 VPN 链路完全保留,不改动现有网关、DHCP、AC 策略;
上网流量依旧走 AC,只有跨 SD-WAN 访问台湾分支的流量才引流到 SD-WAN 设备,故障影响面极小。
优势(对你场景非常友好)
零改动现有网络:AC、三层交换机、下级接入交换机、终端 IP 全部不动;
故障隔离:SD-WAN 宕机,内网上网、原有台湾 VPN 完全不受影响;
多公网 IP 资源可充分利用:SD-WAN 单独绑定一条公网 IP 做隧道,和原有台湾 VPN 公网口互不抢占。
2)网关模式(不推荐,风险高)
网关模式需要把 SD-WAN 串在光猫和 AC 之间,替代 AC 做全网出口网关:
必须重构全网路由,AC 要改成桥接或二级路由,现有上网策略、流控、审计全部要迁移;
SD-WAN 设备一旦断电 / 故障,整个内网直接断外网;
叠加原有台湾 VPN,路由层级嵌套极易产生环路、路由黑洞;
仅适合全新搭建网络,存量改造坚决不用。
土豆土豆胡萝卜 发表于 2026-8-12 14:13
sdwan组网一般使用sangfor vpn隧道,这个隧道有个功能是隧道内nat,核心原理是分支内网流量进入 VPN 隧道前,自动转换成一段全新虚拟不冲突网段;
总部访问分支时,直接用虚拟网段 IP 访问,设备自动来回转换地址,两端原始内网 IP 全程不用修改深信服技术...。,可以具体了解下