Standalone Site-to-Site WireGuard NETMAP

PRD v0.5 · EN-3929 · 2026-09-14 · 待评审

Standalone · Site-to-Site WireGuard

总部访问太阳能站点业务系统

总部监控、运维及数据采集端主动访问太阳能站点业务系统 业务用途按 Notion 项目整理描述为监控、配置及数据采集。HQ 业务端发起请求,站点业务设备或系统返回响应。具体业务应用、部署位置、现场终端类型及协议待确认。HQ 的 VPN 平台为 Dell PowerEdge R450、FSYS AlmaLinux 9 和 WireGuard Server;业务访问端与 VPN 平台按逻辑角色区分,不代表分别部署。A、B 两个 ER703WP-4G-Outdoor 站点为 WireGuard Peer,配置 HQ Endpoint,以 Standalone Site-to-Site VPN 连接总部;每站点单 WAN,4G 或 Starlink。两个站点真实 LAN 都为 192.168.1.0/24,终端地址都为 192.168.1.10。A 的映射网段为 10.0.251.0/24,B 为 10.0.252.0/24。HQ 通过不同映射地址选择站点;请求目的地址与回包源地址的转换均发生在站点网关。WireGuard 双向承载,仅 HQ 发起业务访问,站点之间不互访。地址为示例。 总部主动访问太阳能站点业务系统 监控 · 远程配置 · 数据采集(用途来自项目整理)|HQ 发起请求,站点返回响应 总部业务访问端 监控 · 配置 · 数据采集 具体应用及部署位置待确认 请求 / 响应 HQ VPN 平台 Dell PowerEdge R450 FSYS / AlmaLinux 9 WireGuard Server 站点 A:10.0.251.10 站点 B:10.0.252.10 仅 HQ 发起业务访问站点连接 HQ Endpoint Internet Site-to-Site VPN WireGuard A 太阳能站点 A · Client / Peer 单 WAN:4G 或 Starlink ER703WP-4G-Outdoor Standalone · NETMAP 映射:10.0.251.0/24 站点业务设备 / 系统 192.168.1.10(示例) LAN:192.168.1.0/24 类型 / 型号 / 协议待确认 HQ 使用 10.0.251.10,访问本站的 192.168.1.10 WireGuard B 太阳能站点 B · Client / Peer 单 WAN:4G 或 Starlink ER703WP-4G-Outdoor Standalone · NETMAP 映射:10.0.252.0/24 站点业务设备 / 系统 192.168.1.10(示例) LAN:192.168.1.0/24 类型 / 型号 / 协议待确认 HQ 使用 10.0.252.10,访问本站的 192.168.1.10 站点之间不互访;映射网段是访问别名,不是新增 LAN 或 WireGuard 接口网段。 HQ 业务端与 VPN 平台仅按逻辑角色区分,不代表分别部署;具体应用、现场设备及业务协议待确认。

HQ 发起业务请求,站点返回响应

请求 HQ 发起
HQ 业务端访问的目的地址10.0.251.10
站点网关 · 转换目的地址10.0.251.10 → 192.168.1.10
到达 A 站点业务设备192.168.1.10
回包 站点响应
HQ 看到的源地址10.0.251.10
站点网关 · 转换源地址192.168.1.10 → 10.0.251.10
A 站点业务设备的源地址192.168.1.10

监控、配置及数据采集为 Notion 项目整理描述;具体应用、终端类型及协议待确认。两次地址转换都在站点网关完成。HQ 的路由和对应站点 Peer 的 AllowedIPs 使用映射网段;访问权限仍由现有 ACL 控制。站点 Peer 连接 HQ Endpoint 与 HQ 主动发起业务访问,是两个不同层面的方向;图中地址均为示例。

目标与范围

业务场景:总部监控/运维/数据采集端主动访问远端太阳能站点 LAN 内的业务设备/系统,用于监控、配置及数据采集,站点返回响应。业务用途来自 Notion Sunprime 项目整理;具体 HQ 应用、部署位置、现场终端类型及协议待确认。Dell R450 上的 FSYS / WireGuard 是已确认的总部 VPN 平台;图中业务端与 VPN 平台表示逻辑角色,不表示已确认分别部署。

ER703WP-4G-Outdoor Standalone → VPN → Site-to-Site VPN → WireGuard 配置中增加 IPv4 子网 1:1 映射。HQ 为第三方 WireGuard Server,ER703 为 WireGuard Client(站点 Peer),连接双方网络。多个站点使用相同 LAN 网段时,HQ 通过各站点独立的映射网段访问业务设备,无需改动其地址。

每站点单 WAN,目标吞吐 20–30 Mbps。ER703 在其 Peers 中配置 HQ 对端;站点位于 NAT 后时,由 ER703 主动向 HQ Endpoint 建立、保持隧道;仅 HQ 发起业务访问,无远端站点间互访需求。Site-to-Site 描述总部与站点网络的连接,不要求各远端站点互通。

按 9/14 方案讨论,本次按 Standalone Site-to-Site WireGuard beta 推进;本次不扩展独立 VPN Client。不扩展 Controller、其他 VPN、IPv6 或通用 NAT 页面。Controller 需求归入后续 NAT 支持 VPN Interface / VPN 策略专项评估,不在本 beta 承诺内。

交互与规则

按研发目标入口 VPN → Site-to-Site VPN → Add / Edit → WireGuard,在 Interface 的 Local Network Type / Local Networks 下方增加 NETMAP;保留内嵌 Peers → Add / Edit 弹窗。NETMAP 配置属于 Interface,Endpoint 等对端参数属于 Peer。拓扑只用于 PRD。

  1. 来源联动:Network 模式的 Local Networks 保持下拉多选;新增映射时,Local Network 仅列出本条 VPN 已选网络,Local Subnet 只读。Custom IP 模式支持配置多个 IPv4 子网;映射弹窗改用 Local Subnet 下拉框,仅列出上方已配置的子网,不再选择 LAN 名称或在映射处任意输入来源。每条映射选择一个来源。
  2. 映射配置:开关默认关闭,启用后显示可增删改的映射表;同一 Interface 可映射多个来源,每个来源仅一条,Mapped Subnet 前缀长度与来源相同。取消网络选择或删除自定义子网前,先移除关联映射。切换 Network / Custom IP 如已有规则,须提示并确认清空当前草稿中的映射;Cancel 保留原类型与规则,Interface Cancel 恢复全部已保存配置。
  3. 校验:拒绝非网络地址、重复来源、自定义来源子网重复或重叠、映射网段互相重叠,以及与当前模式的本地来源子网、本机直连 LAN / WAN / WireGuard 地址冲突的配置。不得仅因存在指向映射网段的合法静态路由而拒绝。启用时至少一条有效规则。
  4. 保存:规则弹窗 Save 只更新当前编辑;Interface 的 OK 统一保存生效,Cancel 丢弃本次修改。应用失败保留完整旧配置并提示;重启后保留已保存配置。
  5. 启停及引用:关闭 NETMAP 停止转换并保留规则,再开启时校验后恢复。LAN 被引用时,修改其子网或删除前须先解除关联;不静默更改映射。
  6. 连接与路由:ER703 上 HQ Peer 的 Endpoint 填 HQ 可达 IP / 域名,Endpoint Port 填 HQ 监听端口,Allowed Address 填实际 HQ 地址 / 网段。HQ 上每个站点 Peer 的 AllowedIPs 及路由需覆盖该站点独立的映射子网,由客户逐站点对应配置;本次不新增自动分配或批量配置能力。Endpoint 不填写映射地址。NETMAP 不自动修改对端配置或放宽 ACL;按需使用 Persistent Keepalive 维持 NAT 后可达。本次不覆盖 Allowed Address 为 0.0.0.0/0 的全隧道场景。

验收

待确认


界面依据:用户补充的完整 Standalone 界面截图及 官方 Standalone Site-to-Site 配置图,采用 Interface 内嵌 Peers 的布局及 Allowed Address 命名。官方文档截图设备为 ER605,用户补充截图型号未确认,均仅作交互结构参考;项目型号及基准固件仍以 ER703 项目确认结果为准。研发文档明确采用相同入口,并在 Local Networks 下方增加 NETMAP。

会议依据9/14 WireGuard NETMAP 方案讨论。Network 多选和 Custom IP 来源联动为会后修改项;切换类型的确认、引用保护和保存行为是本稿补齐的交互规则,待研发确认。Custom IP 编辑区形态为原型补充,目标固件既有控件仍需前端核对。

需求依据:7/31《EN-3929 Gateway 标案信息需求规范》及 9/14《wireguard netmap 功能设计文档》;角色按本次评审澄清。范围裁剪与保存规则为产品草案,待评审确认。Endpoint / Keepalive 语义参考 WireGuard 官方说明