很多跨区域布局的企业在搭建内部跨网访问体系时,最先接触到的就是站点到站点VPN方案,不少运维人员直接照搬公开教程配置后,却出现了内网资源互访不通、业务数据泄露风险、日常运维排查无头绪的问题。站点到站点VPN:使用前需要了解什么,直接决定了这套跨站点加密隧道能不能稳定承载企业的OA、生产系统、文件共享等核心业务,避免后续投入不必要的排障成本。
站点边界与路由规划的前置确认要求
很多新手运维容易忽略的第一个前提,就是提前梳理两端站点的内网网段,不能出现任何重叠的情况。比如杭州总部内网用的是192.168.1.0/24,成都分公司如果也用了同一段地址,哪怕隧道配置完全正确,两端的数据包也会因为路由冲突找不到正确的转发路径。如果企业后续还有新增分支的规划,梳理网段时也要把未来要接入的站点网段一并纳入排查范围,避免后续扩容时出现大规模地址调整的额外工作量。
确认完网段不重叠之后,还要在两端的出口网关设备上提前配置静态路由,把要访问的对端内网网段的下一跳指向VPN隧道的虚拟接口,不能直接走公网默认路由。这个步骤可以在正式启用VPN配置前,先通过两端设备的路由表查看功能验证,确认路由条目已经正确写入,不会和设备上已有的其他路由规则产生优先级冲突。

提前完成跨站点内网网段与路由规划核验,是站点到站点VPN稳定运行的前提
加密参数的匹配校验规则
站点到站点VPN的隧道两端,科学上网加密协议、认证算法、密钥交换模式的参数必须完全一一对应,不存在一端用高版本加密套件、另一端用低版本还能兼容的情况。比如总部网关配置的是IKEv2协议、AES-256加密、SHA256认证,分公司的同类型参数必须设置成完全一致,隧道才能正常协商建立。如果两端设备来自不同厂商,还要提前确认两款设备支持的加密参数交集,不要选择某一端设备不支持的特殊加密算法。
不少运维人员配置时会把两端的预共享密钥设置成不同字符,或者密钥有效期的参数设置成不一样的数值,导致隧道协商到一半就自动中断。校验这个环节不需要先接业务,可以单独在两端设备的VPN协商日志里查看交互记录,确认参数匹配后再进行下一步测试,不要直接把业务流量导入还没验证的隧道中。
安全访问策略的边界划定
很多人误以为站点到站点VPN打通之后,两端所有内网设备就默认处于完全可信的状态,这是非常常见的误区。实际上隧道只是给两端的公网传输数据做了加密封装,并没有限制两端内网的互访权限,如果没有提前配置访问控制策略,成都分公司的终端可以直接访问杭州总部的数据库服务器,相当于把核心业务资源直接暴露给了分支的所有用户。
使用前必须在VPN隧道的放行规则里,明确限定只有指定的业务网段、指定的服务端口才能通过隧道传输,比如只放通分公司的办公网段访问总部的OA服务器80端口、文件共享服务器的445端口,其他所有跨站点的访问请求全部默认拒绝,避免内网的非授权访问风险。同时也要确认两端站点的本地安全策略,没有拦截来自VPN隧道虚拟接口的访问请求。
常见故障的定位排查逻辑
站点到站点VPN运行过程中如果出现业务访问中断,不要第一时间直接删除原有配置重新搭建,要按照从外层到内层的顺序逐步排查。首先先确认两端的出口公网IP是不是能正常互相ping通,科学上网有没有公网层面的网络连通故障,排除运营商线路中断、公网IP变动这类基础问题的可能性。
确认公网连通正常之后,再查看VPN隧道的协商状态,如果隧道显示未建立,优先核对两端的加密参数和预共享密钥有没有被误修改,如果隧道显示已经建立但业务不通,再检查两端的路由条目和访问控制策略有没有被新的规则覆盖。排查过程中不要随意修改线上运行的参数,每调整一项就做一次连通性测试,避免多个变量同时变动导致无法定位根因。
最后还要注意,站点到站点VPN的加密传输只能保障数据在公网传输过程中的安全性,不能替代两端内网本身的安全防护体系,不要把所有跨站点的业务访问需求都寄托在VPN隧道的安全属性上,老王加速器日常也要定期备份VPN网关的配置文件,避免设备故障后配置丢失导致业务长时间中断。
老王加速器 
