双路由器环境下VPN客户端接入方式全流程实操指南 - Fly
VPN 与加速器

双路由器环境下VPN客户端接入方式全流程实操指南

很多家庭组网、小型工作室场景都会使用双路由器搭建分层网络,要么用副路由扩展无线覆盖范围,要么用副路由划出独立子网隔离办公和家用设备,这种架构下直接运行VPN客户端经常会出现握手超时、连接成功后流量不通等异常问题,本文围绕双路由器环境VPN客户端接入方式的全流程实操展开,从组网判定到故障排查给出可落地的操作步骤,不需要改动原有双路由的整体网络架构就能完成适配。

双路由器环境VPN接入的前置组网判定

动手调整配置之前首先要明确自己的双路由属于哪种运行架构,不同架构的VPN适配逻辑完全不同,很多用户操作失败的核心原因就是没理清组网关系。目前主流的双路由组网分为两类,第一类是主路由负责PPPoE拨号,副路由的WAN口接主路由的LAN口,形成二级NAT子网,副路由下的设备和主路由下的设备默认无法直接互访;第二类是副路由工作在AP桥接模式,副路由的LAN口接主路由的LAN口,关闭自身DHCP服务,所有设备都处于主路由的同一网段,相当于用副路由扩展无线信号。

判定组网类型的操作非常简单,任意连接一台接入主路由LAN口的有线设备,登录主路由的管理后台查看已连接设备列表,如果列表里能看到所有副路由下的无线、有线终端,就说明当前是AP桥接架构;如果只能看到副路由本身的设备信息,看不到副路由下的其他终端,就说明当前是二级NAT架构,后续所有配置都要对应架构的特性调整。

二级NAT架构下的VPN客户端接入配置

二级NAT架构是双路由器环境VPN客户端接入方式最容易出问题的场景,两层网络地址转换会直接拦截VPN常用的ESP、GRE协议数据包,大部分情况下不需要修改主路由的任何配置,只需要调整副路由的对应规则就能解决问题。

首先登录副路由的管理后台,找到UPnP功能设置页确认开关处于开启状态,避免端口动态映射规则被默认禁用。接着找到虚拟服务器或者DMZ主机设置选项,把后续要运行VPN客户端的终端的内网IP,设置为副路由下的DMZ主机,将该设备的所有端口直接暴露在副路由的外网侧,从根源上避免端口转发规则拦截VPN的握手数据包。

如果使用的副路由没有提供DMZ主机功能,就手动添加两条虚拟服务器转发规则,分别开放VPN常用的1723端口(对应PPTP协议)、1194端口(对应OpenVPN协议),同时找到副路由设置里的ALG功能页,关闭VPN穿透相关的子选项,很多设备默认开启的VPN-ALG功能会自动篡改VPN数据包的包头信息,反而会导致服务端的校验直接失败。

AP桥接架构下的VPN客户端接入适配

AP桥接架构下所有终端都处于主路由的同一网段,副路由只承担无线信号转发的功能,绝大多数场景下VPN客户端可以直接正常连接,只有少数特殊配置的设备会出现连接异常,不需要调整端口映射相关的规则。

如果遇到VPN客户端反复提示连接超时的情况,先登录副路由的管理后台,找到无线设置里的AP隔离选项确认开关处于关闭状态,部分用户为了防止无线设备互访会手动开启该功能,该规则会拦截VPN客户端向外发起的非网关IP的出站请求。之后再把运行VPN客户端的设备MAC地址,添加到主路由的设备信任列表里,避免主路由的防异常流量规则把VPN的长连接判定为攻击请求直接拦截。

接入完成后的有效性验证与常见故障定位

配置完成之后不要直接用浏览器查询公网IP的方式判定VPN是否生效,先在运行VPN客户端的设备上打开命令提示符工具,输入路由追踪命令追踪你所使用的VPN服务端的地址,查看返回的路由路径里是否出现对应VPN服务端的节点信息,确认数据包没有直接走本地运营商的网关出站。

如果遇到VPN连接成功但是所有网页都无法打开的情况,先检查VPN客户端的自定义DNS设置选项,不要直接使用VPN服务端默认分配的DNS地址,替换为公共的递归DNS地址,解决双路由环境下两层DNS转发规则冲突导致的域名解析失败问题。

如果反复输入正确的账号密码仍然提示校验失败,排除VPN服务端本身的账号限制问题之后,检查双路由的防火墙规则里有没有开启深度数据包检测功能,部分带流量管控功能的路由器会自动识别VPN协议流量并拦截,暂时关闭流量管控相关的功能之后再重试连接。

日常使用双路由器环境VPN客户端接入方式的时候,建议给所有需要运行VPN客户端的设备在路由后台配置静态IP绑定,避免内网IP地址租期更新之后,之前配置的端口映射、信任列表规则失效,不需要对整个子网配置全局VPN规则,只针对单独的客户端设备做适配,就能兼顾其他普通设备的原有网络使用习惯。

手机连接编辑组(FlyVPN)
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
配置入门

找到适合当前设备的指南

遇到网关防火墙阻止目标服务相关问题,可从“只核对业务需要的授权规则”开始阅读。不要把整个防火墙关闭当作长期解决方案,需要结合具体环境判断。