当前多数中大型企业都会部署网关级VPN系统,支持异地办公的员工安全接入内部局域网,调取共享文件、业务系统等内网资源,但实际运维过程中经常出现VPN隧道显示连接成功,却完全无法访问局域网内终端的异常情况。本文整理的企业网关VPN局域网访问检查方法,完全基于通用企业级VPN设备的常规运维场景设计,覆盖从网关配置侧到终端侧的全链路校验逻辑,可帮助运维人员快速定位大部分常规访问故障。
配置前提校验:先确认VPN网关侧的基础授权规则
很多运维人员排查故障时第一时间就去客户端抓包,反而忽略了网关侧最基础的授权规则校验。首先要确认当前接入的VPN账号,有没有被分配对应局域网访问权限的用户组,不少企业为了默认安全,会把新创建的VPN账号放在仅能访问指定OA系统的受限分组,没有开放全局域网的路由访问权限,这种情况就算隧道建立成功也只能访问个别预设资源。
接下来要检查网关侧的内网发布网段配置,确认员工需要访问的所有局域网网段,都已经添加到VPN客户端的推送路由列表中。如果只添加了业务服务器所在的VLAN网段,没有把办公区共享打印机、部门共享文件服务器所在的其他VLAN网段加入推送规则,客户端自然无法访问对应区域的局域网资源。
客户端侧局域网访问连通性基础检查步骤
用户成功接入企业网关VPN之后,先不要直接尝试打开共享文件夹或者内网业务系统,先在本地命令行工具中ping VPN网关内网侧的接口地址,这个地址是VPN网关本身部署在企业局域网内部的私网IP。如果能正常连通,说明VPN隧道本身的双向连通性没有问题,如果完全没有响应,首先要排查隧道本身的建立状态,查看客户端的VPN连接日志有没有认证失败、策略拦截类的报错。
之后可以用路由追踪工具,追踪从当前客户端到内网某台已知正常在线的局域网终端的访问路径,观察数据包是在哪个节点被丢弃。如果数据包刚从VPN虚拟网卡发出就直接丢失,大概率是客户端本地的VPN路由表没有正确生成,需要重新拨号建立VPN连接;如果数据包已经抵达VPN网关的内网接口之后才丢失,说明故障点出在网关到目标局域网终端的中间链路策略上。
还要检查客户端本地的防火墙规则,很多用户自行安装的第三方安全软件,会默认把VPN生成的虚拟网卡标记为不可信公网网卡,直接拦截所有从虚拟网卡发往私网网段的访问请求,临时关闭本地安全软件的防火墙功能,就能快速验证是不是这类规则导致的访问异常。
局域网侧联动规则校验方法
很多运维人员容易忽略内网核心交换机侧的配置校验,企业网关VPN的内网接口所在的VLAN,有没有配置允许VPN客户端地址段反向访问的规则。不少企业的核心交换机会默认做VLAN之间的访问隔离,拒绝未知来源IP段访问办公局域网的普通终端,如果VPN客户端分配的专属地址段没有加到核心交换机的访问白名单中,就算VPN网关把数据包正常转发过来,内网交换机也会直接丢弃对应请求。
还要确认目标局域网终端本身的本地访问规则,比如员工要访问的共享文件服务器,有没有把VPN分配的客户端地址段加到允许访问的列表中。不少Windows系统的服务器默认开启的网络发现防火墙规则,只对本地局域网同网段的终端开放,跨网段的VPN接入终端发起的访问请求,会被系统自带的防火墙直接拦截,这种情况只需要在服务器的防火墙规则里新增对应VPN网段的允许条目即可解决。
常见访问异常的误区排查
很多运维人员遇到访问失败的情况第一反应是重启VPN网关,其实大部分故障和网关本身的运行状态无关。比如很多企业的VPN网关开启了IP和MAC地址绑定的安全策略,远程接入的用户使用了之前没有报备过的终端接入,就算账号密码验证正确、隧道完全建立成功,也会被网关的二层隔离规则拦截,完全无法访问任何局域网资源。
还有一类非常高频的异常场景是客户端本地网段和企业内部局域网网段冲突,很多远程用户家里的家用路由器默认使用的私网网段,和企业总部办公区的局域网网段完全一致,VPN接入之后客户端本地路由表出现冲突条目,发往内网的数据包直接被转发到用户家里的局域网,根本没有走企业网关VPN的加密隧道,这种情况修改任意一侧的内网私网网段就能快速解决。
最后还要注意企业网关VPN局域网访问的隐私边界合规校验,所有远程接入用户的访问权限都要遵循最小够用原则,不要给普通远程员工开放全局域网的访问权限,避免单个远程终端中招之后,直接把恶意程序扩散到整个内部局域网。每次做完访问权限调整之后,都要重新走一遍全流程的连通性检查,避免出现越权访问的安全隐患。

