Standalone Site-to-Site WireGuard NETMAP
PRD v0.5 · EN-3929 · 2026-09-14 · 待评审
HQ 发起业务请求,站点返回响应
监控、配置及数据采集为 Notion 项目整理描述;具体应用、终端类型及协议待确认。两次地址转换都在站点网关完成。HQ 的路由和对应站点 Peer 的 AllowedIPs 使用映射网段;访问权限仍由现有 ACL 控制。站点 Peer 连接 HQ Endpoint 与 HQ 主动发起业务访问,是两个不同层面的方向;图中地址均为示例。
目标与范围
业务场景:总部监控/运维/数据采集端主动访问远端太阳能站点 LAN 内的业务设备/系统,用于监控、配置及数据采集,站点返回响应。业务用途来自 Notion Sunprime 项目整理;具体 HQ 应用、部署位置、现场终端类型及协议待确认。Dell R450 上的 FSYS / WireGuard 是已确认的总部 VPN 平台;图中业务端与 VPN 平台表示逻辑角色,不表示已确认分别部署。
在 ER703WP-4G-Outdoor Standalone → VPN → Site-to-Site VPN → WireGuard 配置中增加 IPv4 子网 1:1 映射。HQ 为第三方 WireGuard Server,ER703 为 WireGuard Client(站点 Peer),连接双方网络。多个站点使用相同 LAN 网段时,HQ 通过各站点独立的映射网段访问业务设备,无需改动其地址。
每站点单 WAN,目标吞吐 20–30 Mbps。ER703 在其 Peers 中配置 HQ 对端;站点位于 NAT 后时,由 ER703 主动向 HQ Endpoint 建立、保持隧道;仅 HQ 发起业务访问,无远端站点间互访需求。Site-to-Site 描述总部与站点网络的连接,不要求各远端站点互通。
按 9/14 方案讨论,本次按 Standalone Site-to-Site WireGuard beta 推进;本次不扩展独立 VPN Client。不扩展 Controller、其他 VPN、IPv6 或通用 NAT 页面。Controller 需求归入后续 NAT 支持 VPN Interface / VPN 策略专项评估,不在本 beta 承诺内。
交互与规则
按研发目标入口 VPN → Site-to-Site VPN → Add / Edit → WireGuard,在 Interface 的 Local Network Type / Local Networks 下方增加 NETMAP;保留内嵌 Peers → Add / Edit 弹窗。NETMAP 配置属于 Interface,Endpoint 等对端参数属于 Peer。拓扑只用于 PRD。
- 来源联动:Network 模式的 Local Networks 保持下拉多选;新增映射时,Local Network 仅列出本条 VPN 已选网络,Local Subnet 只读。Custom IP 模式支持配置多个 IPv4 子网;映射弹窗改用 Local Subnet 下拉框,仅列出上方已配置的子网,不再选择 LAN 名称或在映射处任意输入来源。每条映射选择一个来源。
- 映射配置:开关默认关闭,启用后显示可增删改的映射表;同一 Interface 可映射多个来源,每个来源仅一条,Mapped Subnet 前缀长度与来源相同。取消网络选择或删除自定义子网前,先移除关联映射。切换 Network / Custom IP 如已有规则,须提示并确认清空当前草稿中的映射;Cancel 保留原类型与规则,Interface Cancel 恢复全部已保存配置。
- 校验:拒绝非网络地址、重复来源、自定义来源子网重复或重叠、映射网段互相重叠,以及与当前模式的本地来源子网、本机直连 LAN / WAN / WireGuard 地址冲突的配置。不得仅因存在指向映射网段的合法静态路由而拒绝。启用时至少一条有效规则。
- 保存:规则弹窗 Save 只更新当前编辑;Interface 的 OK 统一保存生效,Cancel 丢弃本次修改。应用失败保留完整旧配置并提示;重启后保留已保存配置。
- 启停及引用:关闭 NETMAP 停止转换并保留规则,再开启时校验后恢复。LAN 被引用时,修改其子网或删除前须先解除关联;不静默更改映射。
- 连接与路由:ER703 上 HQ Peer 的 Endpoint 填 HQ 可达 IP / 域名,Endpoint Port 填 HQ 监听端口,Allowed Address 填实际 HQ 地址 / 网段。HQ 上每个站点 Peer 的 AllowedIPs 及路由需覆盖该站点独立的映射子网,由客户逐站点对应配置;本次不新增自动分配或批量配置能力。Endpoint 不填写映射地址。NETMAP 不自动修改对端配置或放宽 ACL;按需使用 Persistent Keepalive 维持 NAT 后可达。本次不覆盖 Allowed Address 为 0.0.0.0/0 的全隧道场景。
验收
- HQ 业务端经映射地址到达指定站点业务设备/系统,响应反向转换且主机位不变;按前线确认的业务协议验收。
- 两个相同 LAN 网段的站点使用不同映射网段,HQ 可分别访问,无串站。
- Network 模式可多选网络;每条映射只选择一个已选网络,多来源映射可独立增删改。
- Custom IP 模式可配置多个子网;映射来源仅列出已配置子网,前缀随来源联动;重复、重叠、非法地址及未配置来源被拦截。
- 来源删除 / 取消选择受引用保护;切换类型前提示清空草稿映射,取消切换及 Interface Cancel 可恢复原状态。
- 关闭、重开、取消、保存失败及重启符合上述状态规则;未启用 NETMAP 的现有 WireGuard 行为不变。
- LAN 引用变更受保护;合法的映射网段路由不被误判冲突。
- HQ 主动访问及回包正常;既有 ACL 继续阻止未授权的站点主动访问和站点互通。
- 在目标硬件、基准固件和约定测试条件下验证单站点 20–30 Mbps;界面原型不替代转发测试。
待确认
- 前线 / 客户:HQ 具体业务应用及部署位置、现场终端类型 / 型号、业务协议 / 端口与代表性操作。
- 研发 / SE:硬件版本、基准固件、单 Interface 规则上限,以及跨 Interface / 其他 VPN 的重叠判定边界。
- 产品 / 研发:明确 beta 升级限制、与通用版本的承接、升级路径及已沟通排期的一致性。会议未新增交付日期,也未形成正式版本承诺。
界面依据:用户补充的完整 Standalone 界面截图及 官方 Standalone Site-to-Site 配置图,采用 Interface 内嵌 Peers 的布局及 Allowed Address 命名。官方文档截图设备为 ER605,用户补充截图型号未确认,均仅作交互结构参考;项目型号及基准固件仍以 ER703 项目确认结果为准。研发文档明确采用相同入口,并在 Local Networks 下方增加 NETMAP。
会议依据:9/14 WireGuard NETMAP 方案讨论。Network 多选和 Custom IP 来源联动为会后修改项;切换类型的确认、引用保护和保存行为是本稿补齐的交互规则,待研发确认。Custom IP 编辑区形态为原型补充,目标固件既有控件仍需前端核对。
需求依据:7/31《EN-3929 Gateway 标案信息需求规范》及 9/14《wireguard netmap 功能设计文档》;角色按本次评审澄清。范围裁剪与保存规则为产品草案,待评审确认。Endpoint / Keepalive 语义参考 WireGuard 官方说明。