银河VPN个人中心
银河VPN
分支机构互联VPN常见访问问题及实用解决方法汇总
节点与线路

分支机构互联VPN常见访问问题及实用解决方法汇总

当前跨区域经营的企业普遍采用站点到站点VPN实现总部与各分支机构的内网互联,替代传统的专线部署降低组网成本,不过日常运维过程中,分支机构互联VPN的访问异常场景非常零散,很多故障表象相似但根因完全不同,不少运维人员排查时容易陷入只看隧道状态不查转发逻辑的误区,本文汇总实际一线运维中高频出现的访问问题,给出可直接落地的排查步骤和验证方法。

站点间VPN隧道显示建立成功但内网业务无法互访

很多运维人员登录VPN网关管理后台,看到隧道状态标记为UP就直接判定VPN服务正常,实际上站点到站点VPN的运行分为控制层面和数据层面两个独立部分,控制层面只负责完成两端的密钥协商流程,只要协商报文能正常交互就会标记隧道状态为已建立,不代表业务数据报文可以正常通过隧道转发。

排查这类问题的第一步,不要直接调整VPN配置,先在两端站点的内网接入主机上分别ping本地内网网关和同网段的其他内网设备,先排除本地内网本身的二层连通性故障,再确认主机上配置的访问对端业务网段的下一跳路由,已经正确指向本地的VPN网关设备。

运维排查分支机构互联VPN常见访问问题

运维人员在企业机房内逐步排查分支机构VPN互联的连通性故障

之后登录两端的VPN网关查看感兴趣流配置,也就是定义哪些内网流量需要走VPN隧道转发的规则,很多新手配置时只填写了本端需要保护的子网段,漏写对端的全部业务子网段,或是两端的感兴趣流规则没有做到双向镜像匹配,导致部分方向的流量不会被导入隧道。验证时可以查看网关的IPsec报文统计项,如果只有发送加密计数没有对应的接收解密计数,大概率是感兴趣流匹配范围出错,或是中间运营商网络拦截了ESP协议报文,银河此时可以尝试把VPN的传输模式调整为隧道模式再测试连通性。

小流量访问正常但大流量业务端口访问超时

这类问题的典型表现是两端内网互相ping小尺寸数据包完全正常,远程桌面这类小包业务也能正常连接,但是访问文件共享、视频会议、批量数据同步这类需要传输大报文的业务时,就会出现加载卡顿、连接中途断开的情况,很多时候和VPN封装带来的报文长度变化有关。

VPN封装会给原始的内网IP报文额外增加ESP或者AH的协议头,原本符合常规私网MTU标准的报文,银河封装之后整体长度会超过公网链路允许的最大传输单元,又因为很多业务报文设置了不分片标志,中途的网络设备收到超尺寸报文之后会直接丢弃,不会回传ICMP分片通知报文,最终导致业务流量静默丢包。

排查时可以在两端的内网主机上执行带不分片标志的长报文ping测试,逐步调整报文长度确认大报文传输的异常节点,不需要直接修改全网终端的MTU配置,只需要在VPN网关的隧道接口下开启TCP MSS钳制功能,让两端建立TCP连接时自动协商合适的报文分段长度,同时开启隧道侧的MTU自适应调整,就能解决大部分大流量业务的访问异常问题。

VPN隧道周期性自动重连导致业务反复闪断

不少分支机构采用家用级宽带或者动态IP接入公网,运营商会定期刷新线路的NAT会话表或是更新公网IP地址,很多运维人员会碰到VPN隧道每隔几小时就自动断开重连,正在传输的业务数据被迫中断的情况,排查时很容易误以为是VPN网关本身硬件故障。

先导出VPN网关的系统日志,标记每次隧道断开的时间点,对比运营商线路的地址租约更新周期,再核对两端配置的DPD对等体死亡检测参数,如果把DPD的探测间隔设置得过短,公网链路出现正常的毫秒级抖动时,VPN网关就会误判对端节点离线,主动拆除已经建立好的隧道。

优化配置时可以把两端的DPD检测模式从高频主动探测改成按需响应模式,只有需要转发的流量连续没有得到对端回应时才启动探测,同时配置隧道自动重连的触发规则,一旦检测到隧道断开就立刻发起新的协商请求,还可以在总部侧配置多个分支节点的备用协商地址,主隧道断开之后自动切换到备用链路建立隧道,尽可能缩短业务中断的窗口。

跨VPN站点访问出现私网IP地址冲突

很多早期搭建分支网络的企业没有做全局统一的私网地址规划,不同分支机构的内网都默认使用192.168.1.0/24这类通用私网网段,部署站点到站点VPN之后,两端重叠的网段会让VPN网关的路由模块无法判断流量应该转发给本地内网还是对端VPN站点,直接导致访问请求被错误转发。

这类问题不要尝试调整VPN路由的优先级来规避,最稳妥的长期解决方案是重新做全公司的私网地址段规划,给每个分支机构分配唯一不重叠的私网网段,逐步替换原有冲突的地址配置。如果短期内没办法调整全部分支的终端地址,可以在VPN网关的隧道入口处配置双向地址转换规则,把两端重叠的私网网段映射成提前规划好的过渡网段,保证两端的路由模块可以正常区分不同站点的流量,银河加速器客户端版本说明不需要改动终端侧的任何配置就能恢复VPN访问。

连接排障编辑组
连接排障编辑组
内容编辑

按设备、网络、客户端和服务端逐层检查,让故障定位更有条理。

查看更多文章
连接指南

找到适合当前设备的指南

遇到二维码配置被转发相关问题,可从“按受影响范围撤销并重新分配配置”开始阅读。二维码是图片也可能携带敏感访问能力,需要结合具体环境判断。