Standalone Site-to-Site WireGuard NETMAP

PRD v0.3 · EN-3929 · 2026-09-14 · 待评审

Standalone · Site-to-Site WireGuard

HQ Server 连接多个站点 Peer

HQ 通过 WireGuard 和站点 NETMAP 访问两个重叠 LAN HQ 为 WireGuard Server,使用 Dell PowerEdge R450、FSYS AlmaLinux 9。A、B 两个 ER703WP-4G-Outdoor 站点为 WireGuard Peer,配置 HQ Endpoint,以 Standalone Site-to-Site VPN 连接总部;每站点单 WAN,4G 或 Starlink。两个站点真实 LAN 都为 192.168.1.0/24,终端地址都为 192.168.1.10。A 的映射网段为 10.0.251.0/24,B 为 10.0.252.0/24。HQ 通过不同映射地址选择站点;请求目的地址与回包源地址的转换均发生在站点网关。WireGuard 双向承载,仅 HQ 发起业务访问,站点之间不互访。地址为示例。 相同的本地地址,用不同的映射地址访问 Standalone Site-to-Site VPN · HQ Server ↔ 站点 Peer · 示例地址保留主机位 HQ 总部 Dell PowerEdge R450 FSYS / AlmaLinux 9 WireGuard Server 访问 A:10.0.251.10 访问 B:10.0.252.10 仅 HQ 发起业务访问站点连接 HQ Endpoint Internet Site-to-Site VPN WireGuard A 站点 A · WireGuard Peer 单 WAN:4G 或 Starlink ER703WP-4G-Outdoor Standalone · NETMAP 映射:10.0.251.0/24 LAN:192.168.1.0/24 终端:192.168.1.10 HQ 使用 10.0.251.10,访问本站的 192.168.1.10 WireGuard B 站点 B · WireGuard Peer 单 WAN:4G 或 Starlink ER703WP-4G-Outdoor Standalone · NETMAP 映射:10.0.252.0/24 LAN:192.168.1.0/24 终端:192.168.1.10 HQ 使用 10.0.252.10,访问本站的 192.168.1.10 站点之间不互访;映射网段是访问别名,不是新增 LAN 或 WireGuard 接口网段。

一次访问,地址如何变化

请求 HQ 发起
HQ 访问的目的地址10.0.251.10
站点网关 · 转换目的地址10.0.251.10 → 192.168.1.10
到达 A 站点终端192.168.1.10
回包 终端响应
HQ 看到的源地址10.0.251.10
站点网关 · 转换源地址192.168.1.10 → 10.0.251.10
A 站点终端的源地址192.168.1.10

两次转换都在站点网关完成。HQ 的路由和对应站点 Peer 的 AllowedIPs 使用映射网段;访问权限仍由现有 ACL 控制。站点 Peer 连接 HQ Endpoint 与 HQ 主动发起业务访问,是两个不同层面的方向;图中地址均为示例。

目标与范围

ER703WP-4G-Outdoor Standalone → VPN → Site-to-Site VPN → WireGuard 配置中增加 IPv4 子网 1:1 映射。HQ 为第三方 WireGuard Server,ER703 为 WireGuard Client(站点 Peer),连接双方网络。多个站点使用相同 LAN 网段时,HQ 通过各站点独立的映射网段访问终端,无需改动终端地址。

每站点单 WAN,目标吞吐 20–30 Mbps。ER703 在其 Peers 中配置 HQ 对端;站点位于 NAT 后时,由 ER703 主动向 HQ Endpoint 建立、保持隧道;仅 HQ 发起业务访问,无远端站点间互访需求。Site-to-Site 描述总部与站点网络的连接,不要求各远端站点互通。

本次仅覆盖 Standalone WireGuard;不扩展 Controller、其他 VPN、IPv6 或通用 NAT 页面。Controller 需求归入后续 NAT 支持 VPN Interface / VPN 策略专项评估,不在本 beta 承诺内。

交互与规则

按研发目标入口 VPN → Site-to-Site VPN → Add / Edit → WireGuard,在 Interface 的 Local Network Type / Local Networks 下方增加 NETMAP;保留内嵌 Peers → Add / Edit 弹窗。NETMAP 配置属于 Interface,Endpoint 等对端参数属于 Peer。拓扑只用于 PRD。

  1. 配置:开关默认关闭。启用后显示映射表,可增删改;Local Network 仅可选择本条 VPN 已勾选的 Local Networks,Local Subnet 只读,Mapped Subnet 前缀长度固定与原网段一致。同一 Interface 支持多个不同 LAN,每个 LAN 仅一条。取消勾选前须先移除关联映射。首版不提供 Custom IP。
  2. 校验:拒绝非网络地址、重复 LAN、映射网段互相重叠,以及与本机直连 LAN / WAN / WireGuard 地址冲突的配置。不得仅因存在指向映射网段的合法静态路由而拒绝。启用时至少一条有效规则。
  3. 保存:规则弹窗 Save 只更新当前编辑;Interface 的 OK 统一保存生效,Cancel 丢弃本次修改。应用失败保留完整旧配置并提示;重启后保留已保存配置。
  4. 启停及引用:关闭 NETMAP 停止转换并保留规则,再开启时校验后恢复。LAN 被引用时,修改其子网或删除前须先解除关联;不静默更改映射。
  5. 连接与路由:ER703 上 HQ Peer 的 Endpoint 填 HQ 可达 IP / 域名,Endpoint Port 填 HQ 监听端口,Allowed Address 填实际 HQ 地址 / 网段。HQ 上对应站点 Peer 的 AllowedIPs 及路由需覆盖该站点映射子网。Endpoint 不填写映射地址。NETMAP 不自动修改对端配置或放宽 ACL;按需使用 Persistent Keepalive 维持 NAT 后可达。本次不覆盖 Allowed Address 为 0.0.0.0/0 的全隧道场景。

验收

待确认


界面依据官方 Standalone Site-to-Site 配置图,采用 Interface 内嵌 Peers 的布局及 Allowed Address 命名。截图设备为 ER605,仅作此交互结构参考;项目型号及基准固件仍以 ER703 项目确认结果为准。研发文档明确采用相同入口,并在 Local Networks 下方增加 NETMAP。

需求依据:7/31《EN-3929 Gateway 标案信息需求规范》及 9/14《wireguard netmap 功能设计文档》;角色按本次评审澄清。范围裁剪与保存规则为产品草案,待评审确认。Endpoint / Keepalive 语义参考 WireGuard 官方说明