很多远程办公的用户在日常使用VPN的过程中,经常会遇到连了VPN之后没法访问本地局域网的共享文件夹、内网打印机,或者连不上远端企业业务系统的问题,这类故障的核心诱因大多是没有理清VPN IPv4地址与局域网的关系,也不了解两者的互通逻辑。本文就从普通用户和运维人员都能接触到的实际场景出发,拆解两类IPv4地址的共存规则、互通原理、前置配置方法和故障排查思路,帮大家避开常见的使用误区。
双IPv4网段共存的典型日常场景
普通家用或者小型办公局域网的IPv4网段大多默认是192.168.1.0/24,网关地址对应路由器的管理地址,所有接入WiFi或者有线的终端,都会从这个地址池里获取专属的局域网IPv4地址,用来完成本地设备之间的互访。当用户终端成功连接企业部署的SSL VPN或者IPsec VPN之后,远端的VPN服务器会单独给终端的虚拟网卡分配一个VPN IPv4地址,很多企业会把这个地址段单独划分为10.0.0.0/24这类不常用的网段,这也是VPN IPv4地址与局域网的关系最基础的表现形态。
不少用户会误以为连接VPN之后,自己终端原本的局域网IPv4地址就会失效,实际上Windows、macOS这类主流操作系统的多路由表机制,会同时保留两张网卡的地址配置,物理网卡绑定原本的局域网IPv4地址,VPN虚拟网卡绑定新下发的VPN IPv4地址,两个地址不会直接互相覆盖。
VPN IPv4地址与局域网的互通核心原理
两类地址的互通核心是操作系统的路由优先级匹配规则,当用户发起访问请求时,系统会先检索目标IP地址属于哪个网段,匹配到本地局域网网段的数据包,会直接从物理网卡发往本地路由器网关,不会走VPN隧道封装流程,只有匹配到远端VPN内网资源的数据包,才会从VPN虚拟网卡发出,经过加密封装之后传输到远端的VPN服务器。
目前主流的VPN部署分为全隧道和分离隧道两种模式,全隧道模式下VPN服务器会给终端下发默认路由,所有流量都强制走VPN加密通道,这种模式下如果VPN管理员没有配置合理的本地排除路由,用户访问本地局域网资源的数据包也会被发往远端VPN服务器,自然就会出现本地共享打印机、NAS访问失败的问题。
从逻辑权限层面看,企业侧VPN分配给终端的VPN IPv4地址,虽然对应的物理终端不在企业办公楼的局域网范围内,但VPN服务器已经把这个地址纳入了企业内网的可信地址管控池,和企业工位上接入局域网的终端IPv4地址拥有同等的内网资源访问权限,相当于把远端终端逻辑上拉入了企业的局域网体系。
规避网段冲突的前置配置要求
超过半数的VPN局域网互通故障,本质上都是两类IPv4网段重叠导致的,比如用户家里的局域网刚好使用10.0.0.0/24网段,而企业VPN分配的IPv4地址也属于同一个网段,操作系统的路由表会生成两条同优先级的同网段转发规则,系统无法判断该把发往企业业务系统的数据包发往本地网关还是VPN虚拟网卡,最终导致本地和远端的资源都访问不通。
普通个人用户不需要掌握复杂的路由配置知识,只需要提前登录自家路由器的管理后台,把局域网的IPv4网段调整为和常见VPN地址段不重叠的范围即可,比如把默认的192.168.1.0/24修改为192.168.31.0/24,就能大概率避开日常使用中的网段冲突问题。
企业侧的VPN运维管理员做配置的时候,也要提前梳理远程用户常用的本地局域网网段范围,把VPN下发的IPv4地址池设置为企业内网本身未使用,同时和家用、小微企业常用局域网网段错开的独立地址段,从部署源头减少后续用户的互通故障概率。
互通状态验证与常见误区排查
普通用户验证两类地址的共存状态不需要专业网络工具,Windows系统下打开命令提示符,输入ipconfig指令,就能同时看到本地物理网卡的局域网IPv4地址,以及VPN虚拟网卡获取到的VPN IPv4地址,只要两个地址都没有显示媒体断开的提示,就说明基础的地址分配流程没有问题。
接下来可以先尝试ping本地局域网内的其他设备,比如同一WiFi下的手机或者NAS存储的IPv4地址,如果能正常得到响应,说明本地局域网的转发规则没有被VPN配置干扰,再尝试ping企业内网需要访问的业务服务器IPv4地址,如果也能得到响应,就说明VPN隧道的转发规则正常,两类地址已经实现逻辑隔离的正常共存。
很多用户遇到连VPN之后打不开本地局域网的自建服务页面,就误以为VPN篡改了自己的局域网地址配置,实际上大概率是你要访问的本地小网段刚好被VPN服务器纳入了强制走隧道的路由范围,只需要联系企业VPN管理员把这个小网段加入本地排除路由列表,就可以快速恢复正常访问。
日常使用场景下用户不需要手动调整两类IPv4地址的参数,只要提前做好网段规划,主流操作系统都会自动完成路由规则的匹配,同时兼顾本地局域网资源访问和远端VPN内网资源的访问需求,不会出现互相干扰的异常问题。

