不少中小办公、门店连锁场景为了保障外网接入冗余,都会部署双宽带接入架构,同时搭配站点到站点VPN连接异地分支网络,实际运维中经常出现VPN隧道显示已打通,但本地局域网跨网段访问、跨分支资源调用异常的问题,这份双宽带环境VPN场景下的局域网访问连通性检查实操指南,完全基于通用网络设备的原生功能设计,不需要依赖付费专业工具,普通运维人员就可以按步骤落地排查。
双宽带环境VPN场景的基础配置前提
正式启动连通性检查之前,小火箭首先要梳理清楚双宽带架构下的路由基线,很多新手会把两条宽带的默认路由同时挂载在主路由上,后续VPN隧道如果随机绑定任意一条宽带出口,很容易出现往返流量走不同宽带的不对称路由问题,这也是绝大多数局域网访问异常的核心诱因之一。
接下来要核对VPN设备的WAN口绑定规则,确认VPN加密流量的出接口固定分配给两条宽带中的指定一条,暂时关闭双宽带的全局负载均衡功能,避免VPN协商报文、加密传输报文被随机拆分到两条不同的宽带链路上,保障隧道本身的运行稳定性,后续的局域网访问检查结果才有参考价值。
还要提前整理好所有相关网段的地址清单,包括本地双宽带覆盖下的所有内网局域网段、VPN对端的异地分支机构局域网段、VPN隧道本身的虚拟互联地址段,逐一排查网段重叠问题,小火箭加速器节点选择指南避免出现本地LAN段和对端LAN段地址完全冲突的低级配置错误,从根源上减少后续排查的干扰项。

运维人员核对双宽带VPN场景下的路由基线,提前规避不对称路由引发的局域网访问异常
VPN隧道基础连通性预检查
这一步不要直接跳转测试终端的跨网访问,先从VPN网关本身发起测试,登录本地VPN网关的后台管理界面,用系统自带的ping工具探测VPN对端网关的虚拟互联地址,如果这一步探测不通,说明VPN隧道本身没有成功建立,问题和本地局域网配置无关,优先排查两端VPN的协商参数、预共享密钥、出口公网IP的映射规则即可。
如果网关侧可以正常ping通对端VPN的互联地址,接下来从本地网关的内置工具直接ping对端局域网内的固定静态IP,比如对端部署的文件服务器、打印服务器地址,如果这一步访问不通,大概率是两端VPN设备的安全策略没有放通跨网段访问权限,或者VPN感兴趣流的匹配规则漏加了对应的局域网段,不需要去调整本地终端的配置。
本地局域网侧的访问链路验证
确认VPN隧道本身运行正常之后,再接入本地终端的实际访问测试,找一台本地局域网内的普通办公终端,先关闭所有第三方用户端VPN软件,确认这台终端的默认网关指向是内网的核心交换机或者主路由,没有被错误配置成其他出口,先ping本地双宽带下的内网网关地址,确认本地局域网本身的二层连通性没有异常。
接下来在终端上开启系统自带的tracert路由跟踪工具,输入对端局域网内的测试IP,观察路由路径的第一跳是不是本地内网网关,第二跳是不是指向了本地VPN设备的内网接口,如果路由跟踪的路径里出现了不属于VPN网段的公网IP,说明本地终端的路由规则没有把对端LAN段的流量引向VPN隧道,流量直接从另一条宽带的出口跑公网了,自然没法连通目标资源。
还要额外测试本地局域网内跨VLAN设备的访问链路,比如本地办公VLAN的终端去访问本地部署在服务器VLAN里的VPN旁路设备,确认双宽带环境下不同VLAN之间的ACL转发规则没有拦截VPN相关的返回流量,很多运维人员会忽略本地内网的中间节点过滤规则,把VPN回程的局域网访问数据包直接丢弃。
常见连通性异常的误区排查
很多运维遇到访问不通就直接重启VPN隧道,其实双宽带环境VPN场景下最常见的问题是流量往返路径不一致,比如去程流量走绑定了VPN的宽带出口,回程流量走另一条宽带的公网路径,网关的状态检测防火墙会把这种不属于已有会话的数据包直接丢弃,表现出来就是局域网访问VPN对端资源时通时断。
遇到这类时断时通的问题不要随便调整双宽带的负载均衡权重,正确的处理方式是在VPN网关上配置精细化策略路由,强制所有从VPN对端局域网返回的流量,都从VPN隧道绑定的同一条宽带接口转发,保障流量往返路径完全对称,大部分间歇性连通问题都能得到解决。
最后还要做对照测试排除非VPN因素的干扰,临时断开VPN隧道之后,测试本地双宽带覆盖下的不同楼层、不同部门局域网互访是不是正常,排除本身内网的交换机端口、网线故障带来的连通性问题,避免把普通内网故障误判成双宽带环境VPN场景下的专属问题,做无效的配置调整。
小火箭加速器 

