手机连接

站点到站点VPN入门必备核心术语详细解析

很多跨区域布局的中小企业第一次搭建跨办公区内部资源互通网络时,最先接触到的就是站点到站点VPN,这类不需要员工单独装客户端的加密连接,能直接把两个物理隔离的办公内网打通,所有入门配置前必须先搞懂核心术语的实际含义,避免后续配置时出现两端参数不匹配的低级错误,本文结合主流企业防火墙的常规配置逻辑,闪电逐个拆解站点到站点VPN:入门术语解释相关的核心概念,同时给出每个术语对应的配置校验方法。

感兴趣流

这个术语是站点到站点VPN配置的第一前提,很多新手刚上手时会直接跳过这一步先填加密策略参数,最后连不上完全找不到原因。感兴趣流的实际含义就是两端内网之间允许通过VPN隧道传输的流量规则,比如广州总部的内网段是192.168.1.0/24,深圳分部的内网段是192.168.2.0/24,你在广州端的防火墙上配置的感兴趣流,就是定义“源地址是192.168.1.0/24,目的地址是192.168.2.0/24”的这类流量,需要走VPN隧道加密传输,其他普通上网流量直接走本地公网出口。

校验感兴趣流配置是否正确的方法很简单,你可以在两端防火墙上查看感兴趣流的匹配计数,正常两端的规则必须完全镜像,也就是广州端的源目反过来就是深圳端的感兴趣流规则,要是某一端的规则多写了公网地址段,后续就会出现部分流量莫名其妙走隧道,导致普通网页打不开的问题,这是入门阶段最常见的配置误区。

IKE协商阶段

IKE是站点到站点VPN用来自动协商加密密钥的协议,整个协商过程分成两个阶段,很多新手搞不懂两个阶段的作用,经常把两端的参数混着填,导致隧道卡在第一阶段协商失败。第一阶段的作用是让两端的公网接口先建立一个安全的控制通道,用来后续传输密钥协商的相关数据,你需要配置的参数包括加密算法、认证算法、预共享密钥、协商模式,两端的所有参数必须完全一致,只要有一个参数对不上,第一阶段的协商就会直接中断。

企业组网示意站点到站点VPN入门术语解释

配置站点到站点VPN时需优先定义两端内网的感兴趣流规则,避免后续隧道连通异常

第二阶段的作用是基于第一阶段建立的控制通道,协商出用来加密用户实际业务流量的IPSec SA策略,这个阶段的参数同样需要两端完全匹配,包括加密算法、认证算法、感兴趣流对应的加密网段,很多人会误以为第二阶段的加密算法必须和第一阶段完全相同,实际上两者可以独立选择适配的算法,只要两端各自的第二阶段参数保持一致就可以正常协商。

验证IKE协商状态的操作非常直观,你可以在防火墙的VPN状态页面查看第一阶段SA的状态,正常协商成功的状态会显示“已连接”,如果一直处于协商中,你可以先排查两端的公网接口是不是能互相ping通,有没有中间运营商的防火墙拦截了UDP 500和UDP 4500端口的流量。

隧道模式与传输模式

这两个模式是IPSec加密的两种封装方式,站点到站点VPN的常规场景几乎全部使用隧道模式,很多新手刚接触时会混淆两种模式的适用场景,选错模式导致隧道能协商成功但是业务流量完全不通。隧道模式的工作逻辑是把整个原始的内网IP数据包完整封装起来,再额外加一层新的公网IP头,这样封装后的数据包在公网传输时,中间的设备完全看不到原始的内网地址,适配两个不同内网跨公网传输的需求。

传输模式只会加密原始IP数据包里的载荷部分,不会重新封装整个IP头,这种模式一般只用在两个终端设备之间的端到端加密场景,几乎不会用在站点到站点的跨内网连接场景里,要是你误选了传输模式,两端的内网主机收到解密后的数据包时,会因为源IP地址不符合本地路由规则直接丢弃数据包,完全没办法正常访问内部资源。

DPD状态检测机制

这个术语是站点到站点VPN用来主动探测对端隧道存活状态的机制,很多新手配置完VPN之后,遇到公网链路闪断之后隧道不会自动重新建立的问题,大概率就是没有配置DPD检测。DPD的工作逻辑是两端设备定期向对端发送探测报文,梯子如果连续多次收不到对端的回应,就会主动判定当前的隧道已经失效,立刻清理掉旧的SA记录,重新发起协商建立新的隧道。

配置DPD的时候不需要追求过小的探测间隔,闪电过于频繁的探测会给设备带来不必要的性能开销,常规企业场景使用默认的探测间隔参数就足够覆盖绝大多数断链场景,你也可以根据自身网络的稳定程度调整探测的超时阈值,避免因为公网偶尔的延迟误判隧道失效。

入门阶段搭建站点到站点VPN不需要一开始就接触过于复杂的加密特性,先把上面几个核心术语的配置逻辑理清楚,保证两端的参数完全镜像,配置完成后先从两端内网的主机互相ping对端的内网地址做基础连通性测试,再逐步验证文件共享、内部OA系统等业务的访问状态,就能避开绝大多数入门阶段的配置故障。

VPN 基础编辑组
VPN 基础编辑组 ·内容编辑
解释加密隧道、连接协议与出口地址,帮助理解 VPN 的工作方式。
查看更多文章
连接指南

从一个连接问题开始

遇到网站只允许指定出口相关问题,可从“按组织批准的出口连接并核对权限”开始阅读。修改UA或DNS不会自动获得访问授权,需要结合具体环境判断。