很多部署了多分支站点的企业,经常会遇到跨分支访问内部业务系统时,访问跳数变多、路径走向和预期不符、甚至部分公网服务访问异常的问题,这类故障很多都和站点到站点VPN部署后对原有跨网访问路径的改变直接相关。本文从实际运维排查的视角,拆解站点到站点VPN介入后对访问路径的各类影响,梳理对应的检查逻辑和常见误区,帮助企业网络管理员快速定位路径异常类问题。
站点到站点VPN介入后的路径变更核心原理
在没有部署站点到站点VPN之前,两个分支站点的内网互访流量,通常会直接走各自的公网出口转发,或者通过总部的核心路由做三层转发,流量全程不会经过加密隧道封装。当两端防火墙或者VPN网关完成站点到站点VPN的协商建立后,所有被感兴趣流匹配的跨站点内网流量,都会被重新封装外层公网IP头,沿着VPN隧道的预设路径转发,原本的三层路由路径会被隧道逻辑覆盖。
这里的路径变更不是简单的新增一条转发链路,而是会直接改写流量的下一跳指向,很多管理员容易忽略的点是,站点到站点VPN的路由注入动作,会直接修改本地路由表的优先级,原本指向公网出口的明细路由,可能会被VPN生成的隧道路由覆盖,导致原本应该走本地公网的流量被强行导入隧道转发。
路径异常的第一步排查:感兴趣流配置校验
很多路径走向不符合预期的故障,雷霆加速器根源都出在站点到站点VPN的感兴趣流配置错误上。排查时首先要分别查看两端VPN网关的感兴趣流匹配规则,确认是否把本应该放行到公网的服务网段,错误纳入了需要走隧道加密的保护网段范围。

网络管理员梳理站点到站点VPN部署后的跨网流量转发路径,排查路径异常问题
校验的预期结果是,感兴趣流的两端网段必须严格对应,仅包含需要跨站点互访的私网业务网段,不能出现全量路由的错误配置,如果出现全量网段匹配的规则,所有站点的流量都会被强行导入VPN隧道转发,哪怕是访问公网的流量也会被送到对端站点的出口再上网,直接导致访问路径完全偏离预设规划。
部分管理员为了省事直接配置全量网段的感兴趣流,本质上是混淆了站点到站点VPN和集中式上网行为审计的功能边界,网络加速器这类配置带来的路径异常,还会附带引发跨网访问的体验下降、部分公网站点访问失败等连锁问题。
路由注入动作对原有跨网访问路径的影响校验
完成感兴趣流的校验之后,接下来要分别在两个站点的内网核心交换机上查看路由表,确认站点到站点VPN网关下发的路由条目优先级,是否高于原有指向公网出口或者其他专线链路的路由优先级。
如果VPN网关通过动态路由协议把隧道网段发布到了整个内网,要逐台检查内网三层设备的路由指向,避免出现部分网段的回包流量没有沿着VPN隧道返回,而是走了其他链路转发的不对称路径问题,这类路径异常不会直接中断连接,但会导致业务系统的访问时断时续,很难直接定位根因。
排查时可以在内网主机上执行traceroute类的路径跟踪命令,查看跨站点访问的流量下一跳是否指向VPN网关的内网接口,而不是原本的公网出口或者专线网关,如果路径跟踪结果里出现了原本不在规划内的VPN隧道节点,网络加速器就说明路由注入的范围超出了预设边界。
常见的路径配置误区排查
很多管理员在部署站点到站点VPN之后,会默认所有跨站点的流量都必须走加密隧道传输,但实际上部分对延迟敏感的非业务流量,比如跨站点的监控摄像头直播流,原本走专线链路的访问体验更好,强行导入VPN隧道之后,反而会因为隧道封装的额外开销导致路径转发效率下降。
还有一类常见误区是忽略了站点到站点VPN的隐私边界对访问路径的影响,部分企业错误把第三方合作机构的站点VPN和内部生产站点的VPN配置在同一个隧道组,导致不同安全等级的流量路径发生交叉,原本隔离的两个网络的访问路径被打通,带来不必要的安全风险。
最后排查路径异常时不要直接默认站点到站点VPN的协商状态正常就代表路径完全正常,很多时候隧道表面显示建立成功,但部分感兴趣流对应的子路径因为ACL规则拦截没有正常打通,会出现部分网段能访问、部分网段完全不通的碎片化故障,需要逐段核对路径上每个节点的转发规则才能彻底解决。


