大熊加速器
大熊加速器 Logo
连接排障

一文读懂站点到站点VPN的完整工作过程及原理

一文读懂站点到站点VPN的完整工作过程及原理

对于有多分支办公点、多数据中心的企业来说,要打通不同站点的内部办公网络,同时避免内网敏感数据直接在公网裸奔传输,站点到站点VPN是目前应用最广泛的成熟互联方案。很多运维人员接触这类部署时,经常会遇到隧道状态显示正常但内网流量不通、协商阶段反复失败的问题,本文就完整拆解站点到站点VPN的底层原理、前置配置要求、全流程工作逻辑以及常见的运维误区,帮使用者理清整个技术链路的运行逻辑。

站点到站点VPN的核心运行基础原理

站点到站点VPN和普通个人用户使用的远程访问VPN有本质区别,它不需要两个站点内的终端设备单独安装VPN客户端,所有加密、封装、解封装的操作都由两个站点的边界网关统一完成,所有跨站点的内网流量都会经过网关的统一处理,对终端用户完全透明。

它的核心运行逻辑是“报文二次封装”,原本只能在内网路由的私有IP报文,在进入VPN隧道之前会被网关做全报文加密,再额外添加一层可在公网正常路由的外层公网IP头,公网传输路径上的所有网络节点都只能看到外层的公网地址,无法解析内层的原始内网报文内容,直到报文抵达对端站点的边界网关,才会被还原出原始内网报文转发到目标终端。

站点到站点VPN部署前的配置前提

部署前首先要确认两个站点的边界网关都有可被对端访问的公网地址,要么是固定公网出口IP,要么是配置了动态域名解析的公网映射地址,不能两个站点的网关都完全藏在多层NAT后方、没有任何公网可达的路由路径,否则隧道发起的协商握手报文根本无法送达对端设备。

其次要提前规划好两边站点的内网网段,保证两端受VPN保护的内网地址段完全不重叠,如果总部的办公网段和分支的办公网段用了完全相同的私有IP段,封装后的报文抵达对端内网之后,路由设备无法判断目标地址属于本地内网还是远端站点,直接会出现路由冲突导致流量转发异常。

最后要提前对齐两端网关的协商规则,包括身份认证的方式、加密套件的选择、安全联盟的生存周期参数,不能两端的配置出现明显偏差,否则后续隧道协商的第一步就会直接失败,无法建立基础的控制通道。

站点到站点VPN的完整工作过程拆解

第一步是第一阶段协商,两个站点的边界网关互相发送身份校验报文,通过预共享密钥或者数字证书确认对方的身份合法,同时协商生成用来加密后续控制报文的临时密钥,这个阶段完成之后,两端之间的加密控制通道就正式建立完成。

第二步是第二阶段协商,两端网关在已经加密的控制通道内,进一步协商需要被VPN隧道保护的内网网段范围、业务流量的加密算法、报文校验规则,生成对应的IPSec安全联盟,这个阶段完成之后,用来传输业务流量的正式加密数据隧道就已经处于就绪状态。

第三步是日常跨站点流量的封装转发,当总部内网的终端需要访问分支内网的内部服务器,生成的普通私有IP报文抵达总部边界网关之后,网关匹配到报文的目的地址属于对端受保护的内网网段,就会按照之前协商好的规则对报文做全量加密,添加上外层公网IP头之后从公网链路发出。

第四步是对端网关的解封装转发,封装后的报文在公网传输过程中,所有中间节点都无法解析内层的原始数据,报文抵达分支站点的边界网关之后,网关会先校验报文的完整性和合法性,确认报文没有在传输过程中被篡改之后,解掉外层的封装头部,还原出原始的内网IP报文,再按照普通内网路由规则转发给分支站点内的目标设备。

常见运行误区与故障定位要点

很多刚接触站点到站点VPN的运维人员会误以为隧道状态显示UP就等于所有跨站点流量都走加密通道,实际上如果两端网关的本地路由没有正确配置,没有把对端内网网段的路由指向VPN隧道接口,哪怕隧道本身运行正常,跨站点的流量也不会进入加密流程,会直接从公网裸奔转发,完全失去加密保护的作用。

还有不少使用者会混淆站点到站点VPN的隐私边界,它只能保证跨隧道传输的流量在公网传输过程中处于加密状态,两个站点各自内网内部的流量不受这个VPN隧道的加密保护,也不能将其当成可以规避所有公网安全风险的万能方案,部署时还是要配合内网防火墙规则做访问权限管控。

遇到隧道频繁异常断开的故障时,不要第一时间就更换加密套件或者重启网关,先检查两端网关的公网出口有没有被运营商拦截IPSec协议对应的ESP报文,部分运营商的公网策略会过滤这类非通用端口的协议报文,导致隧道的保活报文无法正常送达对端,最终触发隧道主动断开。

日常运维过程中要定期核对两端网关的安全联盟状态、受保护网段的配置一致性,避免单边修改内网网段之后没有同步更新对端的VPN配置,导致隧道虽然显示在线,但特定网段的流量完全无法正常跨站点传输。

远程办公编辑组
围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。
查看更多文章
连接指南

从一个连接问题开始

遇到VPN连接中的网关选择相关问题,可从“查看生效路由而不只查看配置表单”开始阅读。平台策略路由可能使仅看默认网关的判断不完整,需要结合具体环境判断。