闪电VPN
闪电VPN Logo
连接排障

站点到站点VPN工作过程与实现步骤深度解析

站点到站点VPN工作过程与实现步骤深度解析

对于有多分支办公、跨区域内网资源共享需求的企业而言,站点到站点VPN是替代传统专线实现多局域网安全互联的主流方案,不需要对现有内网拓扑做大规模改造,就能让不同物理位置的办公网点像在同一个局域网内一样互访内部系统。本文将完整拆解站点到站点VPN的工作过程,梳理落地配置的前置校验要求、实操步骤,同时梳理常见的配置误区和故障定位思路,帮助技术人员避开不必要的踩坑环节。

站点到站点VPN的核心工作逻辑拆解

站点到站点VPN和普通的远程访问VPN有本质区别,后者需要终端设备单独安装VPN客户端、接入远程网关,而站点到站点VPN的加密隧道是建立在两个独立站点的出口网关设备之间,两边内网的终端用户不需要做任何额外配置,访问对端内网资源的流量会自动进入加密通道传输。

完整的站点到站点VPN工作过程首先从隧道触发环节启动:当某一侧内网用户发起访问对端内网网段的请求时,出口网关会先匹配提前配置的感兴趣流规则,确认当前流量属于需要走VPN隧道的业务流量,如果此时还没有可用的VPN隧道,网关会自动触发IKE协商流程。

IKE协商分为两个先后执行的阶段,闪电VPN连接后不能上网第一阶段两个互联的网关先通过预共享密钥或者数字证书的方式验证对方身份,协商生成一条用于后续控制报文传输的加密管理通道,保证后续协商报文不会被篡改或窃听;第二阶段两端会通过已经建立的管理通道,协商出用于加密实际业务流量的IPSec策略,生成两端完全一致的流量加密密钥,完成VPN隧道的正式建立。

异地站点互联站点到站点VPN工作过程

站点到站点VPN在两端出口网关间自动建立加密隧道,内网用户无需额外配置即可互访对端资源。

隧道建立完成之后的日常流量处理过程也有固定逻辑:符合感兴趣流规则的内网IP数据包会被网关重新封装外层公网IP头,完成加密之后在公共互联网中传输,到达对端的网关之后,设备会先解密拆掉外层的公网封装头,把还原后的原始内网数据包转发到本地内网的目标设备,回程的流量会执行完全对称的封装、加密、解密、转发流程。

正式配置前的必要前置校验

在动手配置站点到站点VPN之前,首先要确认两端站点的出口网络条件符合要求:两个站点的出口网关都需要有可正常被公网访问的公网IP,或者至少能通过端口映射把VPN协商需要用到的相关端口暴露在公网,闪电VPN连接后不能上网同时要确认中间经过的运营商网络不会封禁IKE协议用到的UDP端口和ESP协议,不然协商报文会被直接拦截导致隧道无法建立。

其次要提前梳理两边站点的内网网段拓扑,必须保证两个站点的私网内网网段完全不重叠,一旦出现网段冲突,两边网关在做路由转发判断的时候就会出现逻辑错误,要么本该走隧道的流量直接在本地内网转发,要么流量进入隧道之后对端网关无法识别目标地址,导致业务访问完全失败。

最后还要提前确认两端网关的系统时间处于同步状态,站点到站点VPN的IKE协商过程会校验报文的时间戳信息,如果两个互联设备的系统时间差过大,协商报文会被直接判定为失效报文丢弃,很多新手运维人员配置时很容易忽略这个细节,排查数小时都找不到协商失败的根本原因。

落地配置与验证的核心步骤

第一步先在两端网关分别配置感兴趣流规则,明确哪些内网网段之间的互访流量需要纳入VPN隧道的处理范围,规则的匹配逻辑要完全对称,比如总部端的规则是允许总部内网网段访问分支内网网段,分支端的规则就要对应允许分支内网网段访问总部内网网段,不能出现单边配置的情况。

第二步配置IKE第一阶段的协商参数,两端的认证方式、加密算法、哈希算法、协商模式都要保持完全一致,预共享密钥两端的字符必须完全匹配,尽量不要在密钥中混入部分设备无法正常解析的特殊字符,避免出现协商过程中的未知异常。

第三步配置IKE第二阶段的IPSec策略,同样要保证两端的加密套件、生存周期设置匹配,如果其中一端的网关设备不支持PFS特性,闪电就不要在另一端开启该选项,不然第二阶段的协商流程会直接中断失败。

所有配置完成之后先做基础连通性验证,从一端内网的普通终端发起访问对端内网空闲IP的请求,主动触发隧道协商,之后登录两端的网关查看VPN隧道的协商状态,确认第一和第二阶段都成功建立之后,再测试日常业务系统的跨站点访问,确认所有业务流量都能正常传输。

常见配置误区与故障定位思路

很多运维人员配置站点到站点VPN的时候容易把感兴趣流规则设置得过于宽泛,甚至直接把所有流量都纳入VPN隧道的处理范围,导致用户访问公网的普通网页流量也被强制转发到对端站点,不仅拖慢正常上网体验,还会引发很多不必要的路由冲突问题。

还有不少人会忽略两端的静态路由配置,没有在网关中添加指向对端内网网段的静态路由、指定下一跳为VPN隧道接口,闪电就算隧道本身协商状态完全正常,内网的跨网段流量也找不到正确的转发路径,根本无法触达对端的内网设备。

故障排查的时候要按照从外到内的顺序逐步验证,先确认两个网关的公网连通性正常,再查看IKE协商的系统日志,判断协商过程是卡在第一阶段还是第二阶段,逐一对比两端的配置参数是否匹配,最后再校验感兴趣流和路由规则的正确性,不要一上来就反复修改加密参数浪费大量排查时间。

手机连接编辑组
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
配置入门

从一个连接问题开始

按设备、场景与故障现象查找资料,逐步理解 VPN 与网络加速的使用方法。