西柚加速器
西柚加速器 Logo
VPN排除局域网规则设置前的必要准备事项详解
隐私与安全

VPN排除局域网规则设置前的必要准备事项详解

很多用户在启用VPN连接之后,经常遇到无法访问本地局域网内的NAS共享盘、科学上网网络打印机、智能家居中控的问题,不少人直接手动修改VPN分流规则,反而导致VPN远端站点的资源也没法正常连通,本质上是没有做好VPN排除局域网规则设置前的准备工作,提前走完所有前置检查步骤,能避免绝大多数规则配置后出现的网络冲突故障。

梳理当前局域网内的所有需直连资源清单

很多用户上来就直接打开VPN客户端的设置页添加排除规则,西柚往往会漏掉部分不常用的内网设备地址,比如挂在客厅的智能监控摄像头、工位旁的无线打印服务器,最后配置完VPN之后,这些设备直接失联,需要反复调整规则排查问题。

网络设备:VPN排除局域网规则:设置前的

提前梳理全量内网直连设备清单,可避免后续VPN规则配置出现网络冲突

你可以先登录本地路由器的管理后台,找到DHCP服务的地址分配列表,把所有已经接入局域网的设备IP全部导出,把需要直连访问的设备单独标记,同时整理出本地局域网的完整私网网段,不要只记录单个设备的IP地址,不然后续新增内网智能设备,还要反复修改VPN的排除规则。

整理清单的时候要注意边界划分,只把本地私网范围内的地址加入待排除的范围,不要随意把公网服务的IP段也加入排除列表,不然VPN的隧道分流逻辑会直接失效,你原本需要走VPN隧道访问的远端站点流量也会直接从本地网关发出,完全失去VPN连接的意义。

确认当前VPN客户端的规则适配逻辑

不同类型的VPN客户端对局域网排除规则的默认处理逻辑完全不同,部分面向个人用户的客户端会默认把所有本地私网网段的流量排除在VPN隧道之外,也就是不用手动设置就能直接访问局域网设备,还有部分企业级VPN客户端默认开启全隧道模式,所有流量哪怕是访问同局域网的设备,也会全部发往VPN远端站点。

你可以先做一次预连通测试,保持VPN客户端处于未连接状态,用系统的ping工具测试访问局域网内的NAS存储地址,确认连通正常之后再点击连接VPN,不做任何自定义规则修改,再次ping同一个NAS地址,如果出现请求超时的情况,就说明当前客户端默认没有配置局域网排除规则,后续需要手动添加对应网段。

如果是企业配发的办公设备,你提前要联系企业的IT管理员确认VPN客户端的权限范围,部分企业部署的强制管控VPN,普通用户没有修改全局分流规则的权限,这种情况不要自己手动修改系统路由表强行添加规则,很容易触发企业的网络安全策略,导致设备被限制接入内网。

提前备份当前系统的路由表配置

配置VPN排除局域网规则的过程中,很容易出现自定义网段和系统原有路由条目冲突的问题,轻则导致本地局域网访问异常,重则哪怕你后续卸载VPN客户端,系统的路由配置也没法自动恢复,提前备份路由表是成本最低的故障回滚方案。

Windows系统下你可以打开管理员权限的命令提示符,科学上网执行route print命令,把输出的所有路由条目完整复制保存为本地文本文件,macOS或者Linux系统可以打开终端执行netstat -nr命令导出全部路由配置,一旦后续配置规则出错导致网络异常,你可以对照备份的条目快速恢复原有网络配置。

排查现有网络的网段冲突风险

不少家庭或者小型办公场景的局域网默认使用192.168.1.0/24这个网段,刚好和你要接入的VPN远端站点的内网网段完全重合,这种网段冲突的场景下,哪怕你正确设置了VPN排除局域网规则,系统也会因为路由优先级的问题,分不清流量该发往本地局域网还是远端VPN站点。

你提前确认本地局域网的私网网段之后,可以对照VPN服务商或者企业网管提供的远端站点网段清单,排查两者有没有重叠的部分,如果是家用场景可以直接修改路由器的LAN口设置,把本地局域网的网段调整为没有被远端站点占用的私网段,确认所有内网设备重新获取IP之后再继续后续配置。

如果是企业办公场景下的固定办公网络,不要随意修改本地局域网的网段,你可以把重叠的IP地址单独列出来,后续设置排除规则的时候做精确的单IP地址匹配,西柚不要用大掩码的网段范围,避免路由条目出现优先级冲突。

完成所有这些前置准备工作之后,你再去添加VPN排除局域网规则,每添加一条规则就验证一次对应内网设备的连通性,就能快速定位出配置错误的条目,完全避免配置完成后内网设备和VPN远端站点都无法访问的典型故障。

连接排障编辑组
连接排障编辑组
内容编辑

按设备、网络、客户端和服务端逐层检查,让故障定位更有条理。

查看更多文章
连接指南

从一个连接问题开始

遇到服务器监听地址错误相关问题,可从“由管理员检查需要公开的实际服务监听”开始阅读。不能因为一个本地测试通过就认定公网入口可用,需要结合具体环境判断。