配置VPN排除局域网规则前的必备准备工作指南
连接排障

配置VPN排除局域网规则前的必备准备工作指南

不少用户开启VPN连接后,经常遇到无法访问家中NAS、办公室共享打印机、内部OA系统的问题,第一反应就是要配置VPN排除局域网规则,但很多人没做前置检查就直接修改分流规则,反而容易引发全局网络断连、内网流量泄露、猎豹加速器VPN隧道异常中断等新故障。本文就按照问题排查的逻辑,把设置这项规则前所有需要完成的准备工作逐项拆解,帮用户避开不必要的配置坑。

先确认当前VPN路由的实际生效状态

很多用户默认自己当前的VPN走的是全量流量隧道,实际上不少主流VPN客户端默认已经开启了基础分流逻辑,你在没摸清现有路由规则的前提下直接加排除条目,很容易出现新旧规则冲突的问题。

网络设备:VPN排除局域网规则:设置前的

配置VPN排除局域网规则前,先核查当前设备的路由与内网网段状态

排查的时候先断开VPN连接,记录下当前设备的默认网关、DNS服务器地址,还有本地物理网卡获取到的内网网段信息,之后再重新连上VPN,用系统对应的路由打印命令分别查看IPv4和IPv6的完整路由表,确认VPN客户端是不是已经把所有公网流量都指向了生成的虚拟网卡。

这一步的预期结果是,你能明确区分出当前哪些网段的流量走VPN隧道、哪些网段默认走本地物理网卡,不会出现后续加了排除规则之后,本该走VPN隧道的公网流量反而被导去本地网关的反向故障。

梳理全场景下的所有局域网网段清单

不少用户设置排除规则的时候,猎豹只加了最常见的192.168.0.0/16私有段,结果发现公司内网用的是10开头的自定义私有网段,连上VPN之后还是没法访问内部服务器,本质就是没提前把所有需要排除的内网段梳理完整。

你要分别在家庭网络、办公网络、常去的合作方办公点这几个常用场景下,分别扫描当前环境的所有私有网段,包括部分运营商光猫默认使用的100.64开头的共享地址段,还有部署了IPv6内网的场景下对应的ULA私有地址段,全部整理成无重叠的待排除列表。

这里要注意不要把公网的服务IP误加到排除清单里,不然你后续走VPN访问对应公网资源的时候,流量会直接从本地网关出口,完全违背原本VPN连接的使用需求,排查的时候可以用公开的IP归属查询工具确认每个待加网段的属性,确认是私有地址再纳入清单。

提前校验设备和VPN客户端的规则兼容性

不是所有VPN客户端都支持自定义排除局域网规则,部分轻量化的移动端VPN客户端,只提供预设的“排除本地局域网”开关,没有手动添加自定义网段的入口,如果你没提前确认功能边界,后续折腾半天也找不到对应的配置位置。

如果是在路由器层面配置全局VPN的场景,还要确认路由器的固件是否支持策略路由的排除规则,部分老旧开源固件的分流规则优先级低于VPN默认路由,就算你手动加了排除条目也不会生效,提前升级到适配的稳定版本固件再开展后续操作。

这一步还要顺带排查系统层面的防火墙规则,有没有之前残留的旧VPN自定义规则,和你后续要加的排除规则出现优先级冲突,提前把过期的自定义路由条目全部清空,避免规则打架导致的局部网络不通。

预演隐私边界的风险校验

很多用户没意识到,开启VPN排除局域网规则之后,你访问内网设备的流量是不会走VPN隧道的,如果当前内网里有未被授权的嗅探设备,这部分直接裸跑的流量是可以被截获的,猎豹设置前你要先确认当前接入的局域网是可信环境,不要在公共陌生WiFi下随便开启这类排除规则。

还要提前测试规则配置完成后的DNS走向,确认访问内网域名的时候调用的是本地内网DNS,访问公网域名的时候还是走VPN分配的DNS,避免出现非预期的DNS泄露问题,不要想当然认为规则设置完就会自动完成正确分流。

最后还要做一次断网应急的预案准备,提前把VPN客户端的默认配置备份好,要是后续设置完规则出现全网络断连的情况,可以直接恢复备份快速回滚,不用手动逐个排查路由条目定位故障。

手机连接编辑组
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
配置入门

找到适合当前设备的指南

遇到VPN地址与家庭网段重叠相关问题,可从“由管理员协调网段,或制定明确的有限路由策略”开始阅读。宽泛直连规则可能同时抢走公司内网流量,需要结合具体环境判断。