手机连接

分支机构互联VPN使用前必做的核心准备工作清单

不少企业在快速落地跨区域网点互联方案时,经常跳过前置检查直接上线分支机构互联VPN,后续很容易出现总部和门店ERP同步卡顿、生产工厂的监控画面断连、财务共享文件夹传输异常等隐性故障,这份全流程准备清单覆盖从底层链路到权限校验的所有必做环节,所有步骤都可以直接对应实际网络设备操作,帮运维人员避开大部分上线初期的非必要问题。

底层公网链路的适配性预检

首先要确认总部端和所有分支机构端的出口公网属性,不能直接默认所有网点都有独立公网IP,部分接入家用宽带的小型门店,运营商默认会给终端分配内网IP,这类链路天生不支持站点到站点的IPsec VPN主动发起连接,需要提前联系运营商调整为公网IP,或者在两端都配置支持UDP封装的VPN隧道协议适配链路特性。

接下来要在两端出口路由器上做端口放行检查,分支机构互联VPN常用的IKE协议端口、IPsec协议对应的ESP封装端口,都不能被中间运营商的防火墙或者本地出口的ACL规则拦截,预检的时候可以在总部路由器的诊断界面,用traceroute命令指向分支的公网地址,查看中间跳数有没有封禁对应协议的节点。

运维检查分支机构互联VPN使用前准备 | ProtonVPN

运维人员逐一核查总部与各分支机构的公网链路、端口放行等VPN上线前置必备条件

两端网络地址段的冲突排查

很多中小分支网点的运维习惯直接用民用路由器默认的192.168.1.0/24作为内网网段,总部核心区的办公网段、服务器网段也很容易出现同网段配置,一旦VPN隧道打通,免费好用梯子两端同地址的设备路由会出现环路,直接导致内网访问完全混乱。排查的时候要把总部所有内网VLAN的网段、每个分支的内网网段全部整理成表格,逐行比对有没有重叠。

除了直接的网段完全重叠,还要注意部分掩码不对等的隐性冲突,比如总部用10.0.0.0/8的大段地址池,某个分支刚好配置了10.1.5.0/24的网段,不在初始比对的明细里,也会出现路由指向异常,这类场景要提前给每个分支规划唯一的私网网段,上线前修改完所有网点的内网网关配置再推进VPN部署。

VPN隧道设备的基础配置对齐

站点到站点的分支机构互联VPN,两端的IKE协商策略、加密算法、认证方式必须完全对齐,不能一端配置了国密加密套件,另一端用通用的AES套件,否则隧道会出现反复协商断开的情况,配置完成后先不要直接接入生产环境,先把两端的VPN网关单独接在测试模拟网络里发起协商,查看协商日志有没有第一阶段、第二阶段的报错。

还要提前配置好隧道的冗余备份规则,不要只做单条VPN隧道,主链路走运营商专线的VPN隧道,免费好用梯子备用链路走普通宽带的备份隧道,主隧道断开的时候可以自动切换到备用链路,避免单条公网链路中断导致全部分支访问总部业务中断。

权限边界与访问规则的预校验

很多企业部署分支机构互联VPN的时候,默认放开两端所有内网的互访权限,梯子软件导致某个分支网点的终端感染勒索病毒之后,直接通过VPN隧道扩散到总部的核心服务器区,提前要在VPN网关的策略里配置最小访问权限,门店分支只能访问总部的收银系统、库存系统对应的服务器地址,不能直接访问总部的办公服务器、研发数据区。

权限配置完成之后要做模拟访问测试,在分支的内网终端上尝试访问不在授权范围内的总部服务器,确认访问请求被VPN网关的ACL规则拦截,同时在总部侧也尝试主动访问分支的内网终端,确认默认的入站访问限制已经生效,避免非必要的反向访问风险。

上线前的故障定位预案准备

所有配置完成之后,要提前在两端的VPN网关上开启隧道协商日志、流量转发日志的存储功能,不要等隧道出问题的时候才发现没有日志可以排查,同时记录好每个网点对应的VPN协商密钥、网段映射表,后续出现隧道协商失败的问题,可以直接对照日志定位是公网链路问题还是配置对齐问题。

还要提前准备好临时的备用接入方案,针对核心业务的网点,在正式上线分支机构互联VPN之前,先预留一条临时的远程运维通道,万一上线之后出现大面积业务不通的情况,可以快速通过临时通道调整配置,不需要运维人员跨区域跑到网点现场排查问题。

远程办公编辑组 - ProtonVPN
围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。
查看更多文章
连接指南

从一个连接问题开始

遇到固定IP配置与VPN冲突相关问题,可从“对照网络规划修正基础设置后再连接”开始阅读。不要用猜测地址替代管理员分配的配置,需要结合具体环境判断。