很多远程办公用户安装远程访问VPN之后,常会出现访问内网OA的速度变快、部分公网站点加载逻辑变化、甚至本地局域网共享打印机找不到的情况,这类异常本质都是远程访问VPN对访问路径的重构带来的连锁反应,不少用户没理清背后的作用机制,白鲸排查故障时经常走不必要的弯路。
远程访问VPN的路径重写核心原理
没有开启VPN的常规状态下,用户终端的系统路由表默认指向本地运营商网关,所有访问请求都会直接从物理网卡发往就近的运营商网络节点,再逐层转发到目标服务器,整个路径完全由本地网络环境的路由规则决定。

清晰呈现开启远程访问VPN前后终端网络访问路径的不同跳转逻辑
远程访问VPN客户端安装完成后,会在系统内生成一块独立的虚拟VPN网卡,同时自动向系统路由表注入新的高优先级路由规则,系统处理访问请求时会优先匹配这些新增规则,把符合条件的数据包先转发到VPN虚拟网卡,经过加密封装后通过公网隧道传输到企业侧的VPN网关,最终再由企业网关转发到真实的目标地址。
分流规则对访问路径的差异化影响
企业网络管理员配置远程访问VPN时,通常会选择两种不同的隧道模式,不同模式下访问路径的走向差异极大,用户感知到的网络变化也完全不同。
全隧道模式下,终端所有的网络流量不管是访问企业内网的业务服务器,还是访问公网的普通资讯站点,全部都会走加密隧道传输到企业网关之后再向外转发,这时候本地运营商原本的公网访问路径会被完全替换,所有上网行为的访问路径都要经过企业网络的出口节点。
分流模式下管理员只会把企业内部专属的业务网段路由注入到终端本地路由表,只有访问这些指定内网地址的流量才会走VPN加密隧道,剩下所有公网访问、本地局域网设备的访问请求,依然走原来的本地网关路径,这种模式下用户感知到的路径变化会小很多。
本地场景下路径变化的可验证操作方法
普通用户不需要专业运维工具也能验证远程访问VPN对访问路径的实际改变,Windows或者macOS系统自带的路由跟踪命令就可以完成核验,不需要额外下载第三方软件。
先在未开启VPN的状态下,打开系统命令提示符窗口,执行tracert命令跟踪任意常用公网站点的访问跳点,记录下前几跳的运营商网关地址,之后开启远程访问VPN再次执行同样的跟踪命令,如果当前是全隧道模式,你会发现路径的第一跳直接变成了VPN虚拟网卡的内网地址,后续跳点也会出现企业侧的公网网关节点,和之前的本地直连路径完全不同。
如果要验证本地局域网的访问路径有没有受影响,可以在开VPN之前先ping同网段的共享存储NAS地址,确认连通状态,开启VPN之后再次发起ping请求,如果管理员配置VPN路由时错误把整个本地私有网段都纳入了隧道范围,你就会发现原本本地直连的NAS访问请求被转发到了远端企业网关,直接出现访问失败的情况。
路径异常的常见故障定位逻辑
很多用户开启远程访问VPN之后发现访问家里的智能摄像头失败,第一反应是VPN客户端出现故障,实际上大部分情况是路由配置冲突,VPN注入的高优先级路由规则覆盖了本地原有路由,把本地设备的访问请求错误导向了远端企业网络。
遇到这类故障的时候不要急着重装VPN客户端,可以先打开系统的路由表查看所有生效的规则,确认VPN下发的路由网段有没有覆盖你本地局域网的私有网段,如果出现网段重叠的情况,可以联系企业的网络管理员调整VPN的分流网段配置,避免不同场景的访问路径互相抢占。
还要注意部分双网卡办公终端,比如同时插着网线连内部测试网、开着WiFi连公网的开发设备,开启远程访问VPN之后可能出现路由优先级抢占的问题,原本走物理网卡的直连路径被VPN虚拟网卡接管,导致部分本地测试业务系统访问异常,这时候可以手动调整对应路由的度量值,白鲸VPN官网把需要本地直连的网段路径优先级调高即可恢复正常。
远程访问VPN的路径调整本身是为了满足企业内网资源的安全访问需求,不存在绝对的模式优劣,管理员配置时根据实际业务需求选择合适的隧道模式,普通用户遇到路径异常的时候先通过路由跟踪工具确认跳点走向,就能快速定位问题根源,不需要盲目修改本地网络配置。
白鲸加速器 


