很多用户在软路由上完成VPN服务端部署后,往往只验证了外网设备接入VPN的连通性,却忽略了VPN客户端接入后访问内网局域网设备的连通性校验,很容易出现远程接入后没法访问家里的NAS、内网打印机、监控摄像头等设备的问题,这份实操指南围绕软路由VPN局域网访问检查的全流程展开,帮你一步步排查配置疏漏,确认跨网络的内网访问链路完全通畅。
配置前置校验准备
在正式启动连通性检查之前,你首先要确认软路由VPN服务端的基础配置没有遗漏,很多连通性问题其实在部署阶段就已经埋下隐患,不需要等到测试阶段才发现。
你需要先登录软路由的管理后台,确认VPN服务端的推送路由规则里,已经把本地局域网的网段地址添加到了允许客户端访问的路由列表里,没有配置这条规则的话,接入VPN的客户端根本不知道要往哪个网关转发访问内网的数据包。
还要确认软路由的防火墙规则里,没有拦截VPN客户端网段和本地局域网网段之间的互访流量,不少默认的软路由安全策略会默认拒绝不同子网之间的非必要访问,直接把VPN客户端的内网请求挡在局域网之外。
同网段预连通性初检
完成前置配置确认之后,你先不要急着用外网设备接入VPN测试,优先用局域网内部的有线设备接入VPN服务端做第一轮测试,排除外网链路本身的干扰。
你把当前连在软路由局域网下的电脑,切换到VPN客户端模式连接软路由的VPN服务,连接成功之后先查看客户端获取到的IP地址,确认它属于你之前给VPN服务段划分的专属网段,没有和本地局域网的现有网段出现地址冲突。
接下来你可以在VPN客户端的命令行工具里,先ping软路由本身的局域网网关地址,如果能正常收到网关的响应包,就说明VPN隧道本身的连通性是正常的,客户端到软路由的转发链路没有问题。
跨设备局域网访问逐项校验
确认客户端到软路由网关的连通性正常之后,你就可以开始逐一测试局域网内不同类型设备的访问能力,覆盖你日常远程使用的所有内网服务。
首先测试局域网内的普通联网终端,比如你家里另一台连在软路由下的手机、平板或者台式机,关闭这些设备的防火墙之后用VPN客户端去ping它们的内网IP,如果能正常连通,就说明跨VPN网段的普通终端互访规则已经生效。
接下来测试你部署在内网的专用服务设备,比如NAS、网络监控主机、内网共享打印机,直接用浏览器或者对应的客户端软件输入这些设备的内网IP尝试访问,不需要只依赖ping命令的结果,不少专用设备的系统默认禁ping,ping不通不代表服务本身没法访问。
外网接入场景的补充校验
局域网内的初检全部通过之后,你再切换到完全处于外部公网的设备接入VPN做最终验证,这一步才能确认你外出时远程访问内网的实际体验符合预期。
你可以用手机关闭本地WiFi,切换到移动数据网络之后连接软路由部署的VPN服务,再次重复之前的内网网关ping测试、普通终端访问测试、专用内网服务访问测试,确认所有访问链路在跨公网的场景下依然能正常工作。
常见配置误区排查
很多用户做完前面的测试之后还是会遇到偶发的访问不通问题,大多是几个容易被忽略的配置误区导致的,不需要直接重新刷写软路由系统。
第一个常见误区是VPN客户端的网段和你外出时所处的外部网络网段完全重合,比如你在公司用的内网网段和家里软路由的内网网段地址段完全一致,就会出现路由冲突,客户端分不清要访问的是当前公司的设备还是家里的内网设备,只需要修改其中一侧的网段地址就能解决。
第二个常见误区是你在内网设备上设置了静态网关,没有把访问其他网段的回包指向软路由,导致VPN客户端发过去的请求,内网设备的响应包找不到回VPN网段的路径,自然没法完成正常的访问交互。
完成所有检查步骤之后,你可以把常用的内网服务地址添加到自己的常用访问列表里,后续如果出现访问异常,就可以对照这套软路由VPN局域网访问检查流程快速定位故障点,不用反复排查整个VPN部署的全量配置,大幅降低故障排查的时间成本。
国外免费梯子 

