蓝快加速器登录账号
蓝快加速器
手机连接

站点到站点VPN工作过程从建连到传输全流程详解

很多企业搭建跨区域内网互通的站点到站点VPN时,经常遇到隧道反复断连、内网资源无法访问的问题,不少管理员只知道要在两端网关配置对应参数,却没理清从建连到传输的全链路节点,出问题时根本不知道从哪下手。本文就把站点到站点VPN的完整工作过程拆成可落地排查的步骤,帮你定位每一个环节的异常点,不用盲目试错调整配置。

跨站点网关调试站点到站点VPN工作过程

站点到站点VPN正式发起协商前,管理员需优先完成公网连通性等前置校验,提前规避后续协商故障

建连前的配置校验阶段

这个阶段是站点到站点VPN发起任何协商之前的前置步骤,绝大多数后续的协商故障,其实在这一步就已经埋下了隐患。很多管理员跳过这个校验环节直接发起协商,最后排查故障的时候要回溯所有配置项,反而浪费更多时间。

排查的时候首先要核对两端VPN网关的公网连通性,你可以在本地网关的命令行里ping对端网关的公网IP,要是不通的话先排查中间运营商链路、本地出口防火墙有没有放通对端地址,确认没有中间链路拦截,预期结果是能正常收到对端的ICMP应答,公网层面的基础通信没有障碍。

接下来要核对两端的IKE第一阶段参数,蓝快包括加密算法、认证算法、预共享密钥或者证书信息、协商模式、本端和对端的认证标识,只要有任意一个参数两边不匹配,第一阶段协商会直接失败。很多新手管理员容易把两端的预共享密钥输错一位,导致反复发起协商都收不到对端回应,排查的时候要逐字符比对参数内容,避免肉眼识别的疏漏。

IKE第一阶段协商建连过程

参数校验通过之后,站点到站点VPN就会进入第一阶段协商,这个阶段的目标是在两端网关之间建立一条安全的控制通道,用来后续协商第二阶段的各类加密策略,这个阶段生成的安全联盟只会用来传输协商类的控制报文,不会承载用户的业务数据。

排查这个阶段的故障的时候,你可以在网关的日志里查看协商报文的交互记录,如果看到本端已经发出去多个协商报文但没有任何回应,大概率是中间的运营商防火墙拦截了UDP的500端口报文,你可以联系链路侧确认端口放通情况;如果收到对端回应但直接提示参数不匹配,就回头核对之前的IKE第一阶段配置项,调整后重新发起协商,预期结果是第一阶段协商完成后,两端会生成一致的安全联盟SA,控制通道正式生效。

IKE第二阶段与IPsec隧道建立过程

第一阶段控制通道就绪之后,站点到站点VPN就会启动第二阶段协商,这个阶段的核心是约定两端需要加密传输的内网网段范围,以及数据面的加密策略,这个阶段生成的安全联盟会直接用来封装后续的用户业务报文。

这个环节最常见的故障是两端配置的感兴趣流不匹配,蓝快加速器官网比如本端写的是192.168.1.0/24去访问192.168.2.0/24,对端写的是192.168.2.0/24去访问192.168.3.0/24,两边的加密流量范围对不上,第二阶段安全联盟就没法正常生成。排查的时候要逐字核对两端的感兴趣流规则,确认两端的规则是镜像对应的关系,调整后就能正常生成IPsec隧道。

第二阶段协商完成之后,两端的网关就会生成对应的IPsec安全联盟,这个时候隧道本身已经处于就绪状态,但还不能直接保证业务流量能正常走隧道传输,后续还要验证内网路由的转发逻辑是否符合预期。

加密传输与报文解封装全流程

当站点内的终端发起访问对端内网资源的请求时,报文先送到本地VPN网关,网关会匹配感兴趣流规则,如果命中需要走隧道的网段,就会给原始的内网IP报文外层封装新的公网IP头,再用之前协商好的加密算法对报文内容做加密处理,之后通过公网把封装后的报文发送给对端网关。

对端网关收到封装后的报文之后,首先校验外层报文的合法性,确认是信任的对端VPN网关发来的,就会拆掉外层的公网封装头,解密内层的原始内网报文,再按照普通路由把报文转发给站点内的目标终端,回包的时候整个流程反向执行一遍,就完成了跨站点的内网数据交互。

这个阶段如果出现隧道显示正常建连但业务访问不通的情况,要排查两端站点内的终端有没有把跨网段的回包路由指向本地VPN网关,蓝快加速器官网很多时候终端的默认网关不是VPN设备,收到对端发来的报文之后直接把回包发给了出口路由器,没有走VPN隧道返回,就会出现单向不通的现象,调整内网路由规则之后就能恢复正常。

不少管理员存在认知误区,以为站点到站点VPN建连成功就等于所有业务都能跑通,实际上全流程的每一个节点都可能有隐藏的配置疏漏,顺着从建连前校验到协商再到传输的顺序逐段排查,就能快速定位绝大多数故障,不用盲目调整配置浪费时间。

手机连接编辑组
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
配置入门

找到适合当前设备的指南

遇到手机扫码导入VPN配置相关问题,可从“仅从可信渠道导入,核对服务器和身份信息后测试”开始阅读。含密钥的二维码不能当作普通图片公开分享,需要结合具体环境判断。