隐私与安全

站点到站点VPN入门常用术语详解零基础快速扫盲指南

对于刚接触企业跨站点组网的运维新人来说,站点到站点VPN的配置界面里经常蹦出一堆陌生术语,要是没搞懂核心含义就瞎填参数,大概率会出现隧道协商失败、内网互访异常的问题,本文结合普通中小企业总部加分支的常见组网场景,把入门阶段最常碰到的核心术语逐一拆解,不需要啃复杂的RFC协议文档,就能快速搞懂每个配置项的实际作用,避开新手常踩的坑。

站点对等体(Peer)

站点对等体是整个站点到站点VPN连接的两端主体,比如你公司总部部署了一台带VPN功能的出口网关,武汉分公司同样部署了一台同类型的出口网关,这两个需要建立加密隧道的网关设备,就是彼此的对等体。

网络设备:站点到站点VPN:入门术语解释 - Fly

总部与分支的出口网关作为站点对等体,是建立站点到站点VPN加密隧道的两端核心设备

很多新人刚上手的时候容易犯的错误,就是把对等体地址填成对方站点内网服务器的IP,实际上对等体的标识必须是两个站点出口网关的公网IP,配置完成后的第一步验证操作,就是在总部网关的命令行界面直接ping武汉对等体的公网地址,只要能正常得到回应,才说明两端网络层面的基础连通性没问题,后续的加密协商才有推进的可能。

感兴趣数据流

这个术语是很多入门用户最容易困惑的概念,它的实际含义非常直白,就是管理员提前定义好的、允许走这条站点到站点VPN隧道的流量范围,比如总部内网的办公网段是192.168.1.0/24,分公司的办公网段是192.168.2.0/24,你把这两个网段的互访流量定义为感兴趣流,就代表只有这部分跨站点的内网业务流量会被加密走隧道。

新手最常见的误区就是配置的时候图省事,把所有IP段的流量都划入感兴趣流范围,导致员工访问公网网页、下载文件的普通流量也被强制导入VPN隧道,不仅会无谓占用隧道带宽,还可能出现公网访问卡顿甚至完全断网的问题,正确的验证方式是配置完成后,用总部内网的办公电脑同时做两个测试:ping分公司的内网文件服务器能触发VPN协商,同时访问公网普通网站的流量依然走本地网关的公网出口,不会被导入隧道。

IKE协商阶段

IKE的全称是互联网密钥交换,Fly是站点到站点VPN正式传输加密业务数据前的身份校验和规则协商环节,整个流程分为两个独立阶段运行,第一阶段的核心作用是让两个对等体互相确认对方的身份合法,协商出一个专门用来传递后续密钥信息的安全控制通道。

很多新人第一次配置的时候,经常碰到隧道一直卡在协商状态不动的问题,这时候先去看网关的VPN运行日志,如果提示第一阶段协商失败,大概率是两端配置的预共享密钥输错了字符,科学上网或是第一阶段选择的加密、认证算法套件两边不匹配,这时候不需要改动其他配置项,先逐字符核对两边的密钥和算法参数是否完全一致即可。

如果日志提示卡在第二阶段协商失败,那问题基本就出在感兴趣流的配置上,比如总部定义的感兴趣流是192.168.1.0/24整段到192.168.2.0/24整段,分公司却只写了总部单个服务器IP到分公司整段网段,两边的流量范围没法完全对应,第二阶段自然没法生成后续传输业务数据用的加密密钥。

隧道接口与安全联盟(SA)

隧道接口是出口网关设备上专门用来封装VPN加密报文的虚拟接口,你可以把它类比成两个站点之间虚拟拉通的专线的两端物理接口,所有被判定为感兴趣流的跨站点内网流量,都会从这个虚拟接口完成封装加密之后,从公网接口发往对端对等体。

安全联盟就是IKE协商完成之后,两个对等体之间正式达成的加密规则约定,每一个方向的加密传输流量都会对应一个独立的安全联盟条目,正常协商完成的站点到站点VPN,在网关的VPN状态页面里能看到成对的安全联盟条目显示为活跃状态,这才代表整个隧道的加密规则已经全部生效。

不少入门用户会犯的一个典型误区,就是看到隧道接口的协议状态显示为UP,就以为整个VPN隧道已经完全正常,实际上如果安全联盟没有成功生成,跨站点的内网业务流量依然没法被正常加密转发,碰到这种情况不要急着重启网关,先去VPN状态页检查安全联盟的条目是否正常生成即可。

把这些入门阶段的核心术语全部理解透彻之后,你再去操作站点到站点VPN的配置界面,就不会对着陌生的输入项一头雾水,后续碰到隧道意外断开的故障,也能顺着对等体连通性、IKE协商阶段状态、安全联盟生成情况的顺序一步步定位问题,不用到处找零散的教程盲目试错。

手机连接编辑组 | Fly
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
配置入门

从一个连接问题开始

遇到浏览器安全DNS与分流相关问题,可从“核对浏览器与系统设置,使用明确目标做对照”开始阅读。解析器地址与出口不同并不自动意味着故障,需要结合具体环境判断。