很多跨区域布局的企业在搭建跨办公点资源共享体系时,最先接触到的就是站点到站点VPN,不少运维人员直接照搬家用远程VPN的配置逻辑上线,很容易出现总部OA系统访问卡顿、分部财务系统数据同步中断的问题,站点到站点VPN:使用前需要了解什么,本质是要从组网逻辑、边界配置、故障排查多个维度提前对齐标准,避免上线后影响正常业务流转。
两端网络网段的预先排查要求
很多新手配置站点到站点VPN的时候,直接拿防火墙的默认向导走流程,完全没核对两端的内网网段,比如总部内网用的是常见的私有网段,分部的内网刚好也用了完全一致的地址段,这种配置完之后两端设备寻址会直接冲突,根本没法正常互访。
排查的时候不需要额外第三方工具,分别登录两端的核心网关,查看内网接口配置的网段信息,把两端所有内网段、服务器专属VLAN段全部列出来,确认没有任何重叠之后再进入下一步配置,要是发现网段重叠,优先修改其中一端的内网VLAN划分,不要试图用NAT映射绕开,后续会埋下很多难以排查的寻址隐患。

提前核对两端内网网段无重叠,是站点到站点VPN稳定运行的基础前提
网关设备的适配性配置校验
站点到站点VPN的加密协商是在两端的出口网关上完成的,不管你用的是企业级防火墙还是支持VPN功能的路由设备,奈云VPN节点选择指南都要提前确认两端的加密协议套件是否匹配,比如一端强制开启了IKEv2协议,另一端还停留在IKEv1的默认配置,协商过程会直接失败,隧道根本无法建立。
配置的时候不要直接用设备自带的默认加密套件,要根据企业的业务安全等级选择对应组合,传输普通办公文件的场景选择通用的加密搭配认证协议就可以,涉及敏感业务数据传输的场景,再调整更高等级的加密组合,配置完成之后先不要直接接入生产网络,用两台测试PC分别接在两端的内网口,尝试ping对端的测试地址,看是否能正常得到响应。
业务访问的权限边界梳理
很多人误以为站点到站点VPN打通之后,两端的所有设备就应该全部能互访,这其实是非常大的误区,站点到站点VPN只是在两个物理隔离的内网之间搭建了加密传输隧道,权限控制还是要靠两端网关的安全策略来实现。
比如总部的核心财务服务器只允许分部的财务部门VLAN访问,就不要在VPN的感兴趣流配置里放开全段地址的互访权限,只把需要互通的业务系统对应网段加入加密流量匹配规则,其余的普通用户网段默认拒绝跨站点访问,避免其中一个站点的内网终端中毒之后,病毒直接通过加密隧道扩散到另一个站点的核心服务器区。
常见故障的预定位逻辑
站点到站点VPN上线之后如果出现隧道中断的情况,不要第一时间就删除原有配置重新搭建,先登录两端的网关设备查看协商日志,先判断是第一阶段IKE协商失败,还是第二阶段的IPSEC协商失败,奈云第一阶段失败大概率是两端的预共享密钥不匹配,或者出口公网地址填写错误。
如果协商显示隧道已经建立,但两端内网还是没法互访,就要检查感兴趣流的配置是否对称,很多时候运维人员只在一端配置了需要加密的流量段,另一端漏配了对应规则,就会出现单方向能ping通,反方向访问完全没有响应的情况,排查的时候可以在网关的流量统计页面查看加密报文的计数,如果计数一直没有增长,就说明感兴趣流的匹配规则存在问题。
日常运维过程中,不要随意升级两端网关的系统版本之后直接重启,部分设备的系统大版本更新之后,会自动清空原有VPN的协商配置,提前导出配置备份,在测试环境验证过兼容性之后再更新生产环境的设备,能避免很多不必要的业务中断。



