随着越来越多华为手机和平板升级到鸿蒙系统,很多企业用户也开始遇到一个实际问题:
华为鸿蒙手机怎么连接公司 VPN?鸿蒙系统还能不能使用 IPsec VPN?HarmonyOS 有没有自带 VPN 客户端?
过去在 Android、Windows 或 iPhone 上,用户通常可以安装第三方 VPN 客户端连接公司网络。但进入 HarmonyOS 鸿蒙生态以后,一些原有的 VPN 软件并没有对应的鸿蒙版本,因此不少用户在搜索:
实际上,鸿蒙系统本身已经内置了标准 IKEv2/IPsec VPN 功能。
也就是说,在很多企业远程办公场景中,并不需要另外寻找鸿蒙 VPN 客户端,也不需要安装第三方 VPN App,直接使用 HarmonyOS 系统自带的 IKEv2 VPN 功能,就可以连接企业 VPN Server。
对于已经使用 Vigor 路由器的企业来说,这一点尤其方便。
Vigor 路由器本身支持标准的 IKEv2/IPsec VPN Server。员工在外使用华为鸿蒙手机或鸿蒙平板时,可以直接通过系统内置的 IKEv2 VPN,与办公室的 Vigor 路由器建立加密隧道,从而访问企业内部的:
因此,如果你正在寻找:
“鸿蒙手机连接 Vigor VPN”、
“华为手机连接 Vigor 路由器”、
“Vigor IKEv2 鸿蒙配置”、
“HarmonyOS 连接 DrayTek VPN”、
“华为手机连接公司内网”
那么可以直接采用本文介绍的方案。
IKEv2 是目前非常适合手机、平板等移动设备使用的一种标准 VPN 协议。
相比需要额外安装客户端的软件 VPN,直接使用 鸿蒙系统自带 VPN 有几个明显优势:
首先,不需要安装第三方鸿蒙 VPN 软件。
对于企业 IT 管理人员来说,不需要再寻找“鸿蒙 VPN 客户端下载”“HarmonyOS IPsec 客户端”或者“鸿蒙第三方 VPN 软件”。
其次,IKEv2 本身使用标准 IPsec 加密,可以直接与企业级路由器、防火墙以及 VPN Server 进行互联。
Vigor 路由器支持标准 IKEv2,因此可以直接作为企业 VPN 网关,与华为鸿蒙手机建立 VPN 连接。
另外,对于手机用户来说,IKEv2 也比较适合移动网络环境。当手机在 Wi-Fi、4G、5G 等不同网络环境下使用时,IKEv2 通常能够提供比较好的移动 VPN 使用体验。
在较早版本的鸿蒙系统中,系统内置 IKEv2 VPN 对协商参数、服务器证书以及身份验证方式的要求相对严格,因此与部分路由器或 VPN Server 互联时,可能出现:
而在目前的 HarmonyOS 版本中,系统内置 IKEv2 VPN 的兼容性已经有了明显改善。
配合 Vigor 路由器正确设置 IKEv2 参数及服务器证书以后,可以直接使用系统内置 VPN 功能连接企业网络。
本文将以 Vigor 2136AX 为例,介绍完整的配置过程。
方案主要包括:
Vigor 2928 以及其他支持相同 IKEv2 VPN 功能的 Vigor 路由器,也可以参考本文进行配置。
IKEv2要对服务器的IP/域名做权威校验,所以必须有域名/IP证书才行,而IP证书很难申请且价格昂贵,所以使用58ddns.com来申请域名证书是一个比较方便且经济的选择。
域名申请步骤不是本文重点,这里不做赘述
注意,勾选“启用ACME客户端”,这样如果您的域名设置无误,路由器回自动帮您申请证书


添加一个设置档,在 “一般” 选项卡下填写
用户名,密码,状态设置为“激活”
然后点击 远程拨入VPN选项卡。
先吃超时设置为0(路由器不会主动断开闲置VPN)
IPsec 勾选
分配IP可以选择您想要客户端拿IP的网段

最后点击应用即可完成服务器端设置。
华为手机/平板,使用鸿蒙OS6及其以上版本的,可以参考本文设置。
首先,点击浏览器APP
地址栏输入https://letsencrypt.org/certs/isrgrootx1.pem

这一步是下载证书,因为虽然letsencrypt的CA已经是鸿蒙OS内建的受信任CA,但是不知道是出于安全考虑还是当前系统的bug,VPN功能并不会自动调用系统CA进行证书可信性验证,必须手动导入CA后,在VPN设置界面选择此CA才能使用。
下载完成后,点击浏览器右上角的 下载 图标,然后点击下载的文件,进入证书导入

点击安装按钮,扫脸或者密码验证通过,证书就安装成功。
点击设置app,进入移动网络,点击 添加VPN网络
类型 IKEv2 / IPSec MSCHAPv2
服务器地址和IPsec标识符都填写您申请的域名
关键点:IPsec CA证书 请勾选我们导入的 ISRG Root X1
点击保存即可完成设置

点击新设置的这条VPN,弹出用户名密码界面,输入您的用户名密码,点击“保存用户信息”(个人偏好选择,也可以不勾选),点击连接即可连VPN到Vigor路由器了。
完成以上设置以后,华为 HarmonyOS 鸿蒙手机或平板即可直接使用系统内置的 IKEv2/IPsec VPN 连接 Vigor 路由器。
整个方案不需要安装额外的鸿蒙 VPN 客户端。
对于正在寻找:
这类解决方案的用户,可以直接采用:
Vigor 路由器 + IKEv2/IPsec + DDNS + ACME 证书 + HarmonyOS 系统原生 VPN
这种架构。
其中:
Vigor 路由器负责作为企业 IKEv2 VPN Server;
58DDNS负责解决企业公网 IP 动态变化的问题;
ACME 证书用于验证 VPN Server 身份;
HarmonyOS 系统自带 IKEv2 VPN则作为手机端 VPN 客户端。
对于已经部署 Vigor 路由器的企业而言,这意味着即使员工使用的是华为鸿蒙手机,也不需要额外寻找第三方 HarmonyOS VPN 软件,就可以继续安全访问办公室内网。
员工只需要完成一次 VPN 配置,后续在外出、出差或者居家办公时,即可通过互联网建立加密 VPN 隧道,访问公司的 ERP、CRM、NAS、文件服务器以及其他内部系统。
对于公网 IP 会动态变化的企业网络,还可以通过 Vigor 自带的 DDNS 功能自动更新 VPN 域名,使整个远程访问方案更加稳定,也减少企业 IT 管理人员后续维护 VPN 配置的工作量。
有。
HarmonyOS 鸿蒙系统内置了 VPN 功能,其中包括 IKEv2/IPsec 等标准 VPN 协议。在企业远程办公场景中,如果公司路由器或者防火墙支持 IKEv2,可以直接使用鸿蒙系统内置 VPN 连接,不一定需要安装第三方 VPN App。
如果公司使用 Vigor 路由器,可以在 Vigor 上开启 IKEv2 VPN Server,然后在华为手机的 VPN 设置中新增 IKEv2 VPN,填写企业 VPN 域名、用户名和密码即可建立连接。
具体配置方法可以按照本文步骤进行设置。
可以。
HarmonyOS 支持基于 IPsec 的 IKEv2 VPN。只需要 VPN Server 使用兼容的 IKEv2 参数,并正确配置服务器证书和身份认证方式即可。
如果使用 IKEv2 VPN,通常不需要。
HarmonyOS 已经自带 IKEv2 VPN 客户端,因此可以直接通过系统 VPN 设置连接支持 IKEv2 的 Vigor 路由器。
常见原因包括:
可以根据 Vigor VPN 日志逐项进行排查。
可以。
建议不要在手机 VPN 配置中直接填写公网 IP,而是使用 DDNS 动态域名。
Vigor 路由器可以自动更新 DDNS 地址,因此即使宽带公网 IP 发生变化,鸿蒙手机仍然可以继续通过相同域名连接 VPN。
如果设备固件支持相应的 IKEv2 VPN 功能,就可以按照相同思路配置。
本文虽然使用 Vigor 2136AX 作为示例,但其他支持 IKEv2 VPN Server 的 Vigor 型号也可以参考。
可以。
VPN 成功建立以后,手机相当于通过加密隧道接入企业网络。只要企业路由及防火墙策略允许,就可以访问 NAS、文件服务器、ERP、CRM、OA 或其他局域网资源。