对于拥有跨区域门店、异地研发点、下沉服务站的中大型企业来说,狗狗VPN分支机构互联VPN是替代昂贵专线实现内网资源互访的主流方案,很多运维新手配置时经常遇到隧道建不通、通了之后业务用不了的问题,本文的分支机构互联VPN:连接流程说明完全基于通用站点到站点IPsec VPN场景拆解,所有操作步骤都经过实际部署验证,能帮使用者避开绝大多数常见配置误区。
配置前的基础环境核验
首先要确认总部和所有分支机构的出口网关都原生支持站点到站点IPsec VPN功能,提前收集两端的公网固定IP或者动态域名地址、各自的内网私网网段,重点核对两端私网地址段不能有任何重叠,比如总部办公区用192.168.1.0/24、杭州分点用192.168.2.0/24,狗狗一旦网段重叠后续路由转发逻辑会直接冲突,属于完全无法正常运行的前置问题。
还要提前和对应的运营商确认两端出口的500和4500端口没有被封禁,这两个是IPsec VPN协议的默认协商端口,部分面向小微企业的低带宽公网套餐,运营商会默认封禁这类常用于搭建加密隧道的端口,提前申请放行之后才能避免后续协商阶段直接出现无响应的问题。
两端网关的VPN参数对等配置
先登录总部侧的出口网关管理后台,找到IPsec VPN功能板块,新建站点到站点隧道条目,填入对应分支机构的公网接入地址,协商模式选择稳定性更高的主模式,加密算法和认证算法选择企业内部合规要求的选项,不要使用已经被公开证明存在安全漏洞的弱加密算法。

运维人员核验站点到站点IPsec VPN部署前的总部与分支机构网络基础环境,规避网段重叠、端口封禁等常见配置问题
接下来登录分支机构侧的出口网关,新建完全对应的VPN隧道配置条目,这里要注意第一阶段、第二阶段的所有参数必须和总部侧完全对齐,包括预共享密钥、生存周期、感兴趣流的匹配规则,超过六成的配置失败问题都是因为某一侧参数填写疏漏,比如感兴趣流只填写了本地私网网段、漏写对端私网网段,最终导致隧道显示建通但业务流量完全无法转发。
所有隧道参数配置完成之后,分别在两端网关的静态路由设置页面添加对应条目,把访问对端所有私网网段的路由下一跳指向刚配置完成的VPN隧道接口,不要直接指向公网出口网关,否则跨分支机构的流量不会走加密隧道,会直接从公网明文转发,违反企业内部的数据安全管控要求。
隧道连通性初步校验
全部配置保存生效之后,先在网关的VPN状态详情页查看隧道协商进度,如果显示第二阶段协商成功,说明基础加密通道已经完成建立,如果状态一直卡在第一阶段协商失败,优先排查两端公网的基础连通性、端口放行状态和预共享密钥是否完全一致。
接下来在分支机构的普通内网终端上,ping总部内网的非业务类测试服务器私网地址,同时在总部网关的流量监控页面查看对应VPN隧道的流量统计数据,如果终端能正常收到ping的响应包,且隧道的入方向、出方向流量都有对应增量,说明三层基础连通性已经符合预期。
业务场景适配与故障边界定位
基础连通性验证通过之后,还要针对企业的实际业务场景做逐一校验,比如跨分支机构访问内部OA系统、文件共享服务器、视频会议终端,确认多并发访问、大文件传输这类场景下业务不会异常中断,部分网关默认的VPN隧道MTU值设置不合理,会导致大尺寸数据包被分片丢弃,出现小流量访问正常、大文件传输直接中断的问题。
如果出现部分业务无法访问的情况,要做分段定位排查,狗狗VPN先确认终端本身的本地防火墙、内网接入层的访问控制规则没有拦截对应业务端口,再检查VPN隧道的感兴趣流规则是否覆盖了所有需要互访的私网网段,不要直接把故障原因归因为VPN本身,很多时候是内网的原有访问控制规则没有同步适配新的互联链路。
最后还要定期导出VPN隧道的运行日志做核查,确认所有跨分支机构的内网互访流量都走加密隧道传输,没有出现旁路明文传输的情况,守住企业内部核心数据的隐私边界,避免业务数据在公网传输过程中出现非授权泄露的风险。

