
华为手机升级鸿蒙以后,日常使用越来越顺手,但对不少企业用户来说,却一直有一个有点尴尬的问题:
VPN 怎么办?
尤其对于经常出差、远程办公,或者需要从手机和平板访问公司 ERP、OA、NAS、文件服务器的用户来说,VPN 并不是一个可有可无的功能。
以前使用 Android 或 iPhone 时,找一个合适的 VPN 客户端通常并不困难。但随着华为全面转向鸿蒙生态,一些过去常用的第三方 VPN App 没有推出原生鸿蒙版本。
于是很多使用华为手机的企业用户会发现:
手机很好用,系统也很流畅,但到了需要连接公司 VPN 的时候,却不知道该装什么软件了。
随着 HarmonyOS 6 的普及,现在越来越多华为设备进入纯鸿蒙环境。
例如目前常见的:
这些手机和平板的用户中,有相当一部分本身就是企业办公、商务出差和移动办公的主力人群。
问题也就随之而来:
华为 Mate 80 怎么连接公司 VPN?
Mate 70 升级鸿蒙以后还能不能用 IPsec VPN?
Pura 80 有没有企业 VPN 客户端?
MatePad 怎么从外面访问公司的 NAS 和 ERP?
其实答案并不是再去找一个第三方 VPN 软件。
因为 HarmonyOS 6 本身已经内置了 IKEv2/IPsec VPN 客户端。
IKEv2/IPsec 是企业网络中非常成熟的一套标准 VPN 协议。
Vigor 企业路由器本身也一直支持 IKEv2 VPN Server。
从协议上看,两边似乎天然就应该能够连接。
但在实际测试中,事情并没有这么简单。
较早版本的鸿蒙系统对于 IKEv2 协商参数、身份验证方式以及服务器证书校验有比较严格的要求。即使 VPN Server 本身支持标准 IKEv2,也可能在协商过程中出现连接失败。
因此,这并不是简单地在 Vigor 上“打开 IKEv2”就结束了。
为了让 Vigor 与 HarmonyOS 6 原生 VPN 更好地互通,我们在实际适配过程中与华为工程师进行了多轮沟通,并针对鸿蒙 IKEv2 的协商要求进行了兼容调整。
到了 HarmonyOS 6,这套互联方案已经变得成熟很多。
现在,华为手机可以直接使用系统自带的:
IKEv2 / IPSec MSCHAPv2
连接 Vigor 路由器。
不需要额外安装 VPN App。
协议协商解决以后,我们在测试过程中还遇到了另外一个比较容易让人困惑的问题:
证书验证。
IKEv2 在建立连接时,不仅需要用户名和密码,还需要验证 VPN Server 的身份。
因此,Vigor 路由器需要配置一个与 VPN 域名相匹配、受到信任的服务器证书。
Vigor 本身已经可以很好地解决这一部分问题。
例如使用 Vigor 自带的 DDNS 和 ACME 功能,可以给 VPN Server 配置一个固定域名,并自动申请相应的证书。
这样即使企业使用的是动态公网 IP,公网 IP 后续发生变化,员工仍然可以一直使用同一个域名连接 VPN。
但我们在 HarmonyOS 6 的实际测试中发现,还有一个特别容易忽略的细节:
虽然 Let's Encrypt 的根 CA 本身已经属于系统可信 CA,但在当前鸿蒙 IKEv2 VPN 设置中,仍然需要将对应 CA 证书导入,并在 VPN 配置中明确选择该 CA,才能正常完成服务器证书验证。
一旦把这个问题解决,后面的配置就很简单了。
完成适配以后,整个使用方式反而非常简洁。
企业侧使用 Vigor 路由器作为 IKEv2 VPN Server;
Vigor 使用 DDNS 提供固定的 VPN 域名,并通过 ACME 自动申请证书;
员工的 Mate、Pura 或 MatePad,则直接使用 HarmonyOS 6 系统内置的 IKEv2 VPN。
在外出、居家办公或者使用 4G、5G 网络时,用户都可以通过 VPN 加密连接回公司网络。
连接成功以后,就可以根据企业网络权限访问:
ERP、CRM、OA、NAS、文件服务器、内部 Web 系统,以及其他只能在公司局域网中访问的资源。
对于 IT 管理人员来说,还有一个很实际的好处:
不用再给鸿蒙用户单独寻找和维护第三方 VPN 客户端。
系统本身就是客户端。
从 Android 转向 HarmonyOS,对于企业 IT 环境来说,应用生态的变化不可避免会带来一些新的兼容性问题。
VPN 就是其中非常典型的一个。
但好消息是,HarmonyOS 6 已经提供了标准 IKEv2 VPN 能力,而 Vigor 也已经针对实际互联过程中遇到的协商、身份认证和证书验证问题完成了适配。
所以,如果公司已经部署了 Vigor 路由器,并不需要因为员工换成了 Mate 80、Mate 70、Pura 80、Pura 70 或 MatePad,就重新部署一套新的远程接入系统。
原有的企业 VPN 架构仍然可以继续使用。
而且客户端甚至变得更简单了——
直接用鸿蒙系统自带的 VPN 即可。
如果您正在使用华为鸿蒙手机或平板,希望连接公司的 Vigor 路由器,我们已经整理了一份完整的配置教程,包括:
Vigor IKEv2 VPN Server 设置、58DDNS 域名配置、ACME 证书申请、HarmonyOS 6 CA 证书导入以及手机端 IKEv2 VPN 设置。
详细设置方法请参考:
《华为鸿蒙手机连接 Vigor 路由器 IKEv2 VPN》
https://www.draytek.com.cn/support/SupportDetail.php?article_id=247