VPN按网段分流设置前必做的各项准备工作全指南
VPN 基础

VPN按网段分流设置前必做的各项准备工作全指南

不少用户在没有做任何前置校验的情况下直接上手配置VPN按网段分流规则,最后往往出现内网NAS无法访问、办公流量错走公网通道、部分站点完全打不开的各类问题,排查故障要耗费数倍于配置的时间。这份VPN按网段分流:设置前的准备全指南,全部基于实际网络场景落地,没有空泛操作指引,帮你提前规避绝大多数的分流配置后续问题。

梳理全量本地与业务网段清单

很多家庭、小型办公场景下的网络并非只有路由器默认的一个LAN网段,不少用户的光猫单独划了管理网段、监控系统单独用了隔离子网、办公接入的VPN也有专属的内网网段,如果这些网段没有提前全部登记在册,后续写分流规则的时候漏写本地直连豁免项,配置完VPN之后你连光猫后台都无法登录,监控画面也会完全加载失败。

梳理网段的时候不要只看路由器后台显示的默认LAN地址段,要把所有手动配置的静态路由、VLAN划分的子网、远程办公对接的企业内网网段全部单独列出来,标注清楚哪些网段必须走本地物理网关,哪些网段后续要走VPN通道,避免后续规则写混。

验证VPN服务端与客户端的分流兼容性

不少开源或者商用VPN服务端默认开启了全局路由强制推送规则,就算你在本地客户端或者路由器上写好了自定义分流规则,所有流量还是会被强制转发到VPN通道,完全达不到按网段分流的效果,这个问题如果不在设置前提前验证,等你写完几十条分流规则之后才发现,所有前期准备工作都会白费。

验证兼容性的操作非常简单,你可以临时连接上VPN,不做任何分流设置,手动在本地路由表里添加一条测试网段的静态路由,指定走本地原有网关,之后ping该测试网段下的存活地址,如果能正常连通,就说明VPN客户端没有锁死全局路由,支持自定义的按网段分流规则正常生效。

完成分流前的连通性基准测试

这个步骤的核心作用是后续分流规则出问题的时候,你能快速定位故障来源,不会把原本就存在的网络问题错归到分流配置上。你需要在完全断开VPN的状态下,逐个测试之前梳理出来的所有本地网段的连通性,比如访问NAS的共享文件夹、打开监控的实时预览画面、登录光猫管理后台、访问本地打印机的打印页面,把所有正常访问的状态全部记录下来。

你还要单独测试后续打算走VPN通道的目标网段的连通状态,同样在断开VPN的状态下记录这些站点的加载效果,避免后续配置完分流之后,你分不清是分流规则写错了,还是这些站点本身在本地公网环境下就存在连通性问题。

提前配置故障回滚的备用通道

很多用户习惯直接在主用运行的路由器上直接修改分流规则,一旦规则写错导致所有流量路由冲突,整个网络的所有设备都会直接断网,身边没有备用接入方式的话,只能硬重置路由器,之前配置的所有WiFi参数、端口映射规则全部丢失,恢复起来非常麻烦。

你可以提前准备一台闲置的笔记本电脑,用有线网线直连主路由器的LAN口,不经过任何下级交换机,就算WiFi的配置被错误的分流规则搞到完全无法使用,你也能通过有线直连的方式正常登录路由器后台,直接删掉错误的分流规则,快速恢复整个网络的连通性。

除此之外你还要提前把当前路由器的完整配置文件导出,存到本地非系统盘的独立存储位置,万一后续配置出错连路由器后台都无法正常访问,你也可以通过重置设备之后导入原有配置的方式,快速恢复网络,不需要从零开始重新配置所有网络参数。

不少用户觉得VPN按网段分流:设置前的准备都是多余的步骤,随便写几条规则就直接上线使用,最后遇到内网设备访问异常、业务流量跑错出口的问题,排查问题耗费的时间比提前做准备多好几倍。把上述所有准备工作全部做完之后,后续编写分流规则的时候每一条都能对应上提前登记的网段信息,配置完成之后对照之前的基准测试逐一验证,基本不会出现大范围的连通性故障。

远程办公编辑组
远程办公编辑组
内容编辑

围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。

查看更多文章
连接指南

从一个连接问题开始

遇到macOS代理与应用连接差异相关问题,可从“比较相同目标在浏览器和目标应用中的请求结果”开始阅读。浏览器正常不代表整台电脑所有流量都正常,需要结合具体环境判断。