对于有跨区域分支组网需求的企业来说,站点到站点VPN是替代传统物理专线的高性价比方案,很多入门运维初次部署时往往只照着教程敲完命令,却不理解完整的站点到站点VPN工作过程,遇到协商失败、流量不通的问题完全找不到排查方向。本文结合主流企业级防火墙的实际部署场景,完整拆解站点到站点VPN的全流程工作逻辑,同时给出可落地的配置校验方法和故障定位思路,帮运维人员快速完成稳定的跨站点加密私网搭建。
站点到站点VPN的前置组网前提说明
部署前首先要明确两端的VPN网关角色,通常企业会选择总部和分支的出口企业级防火墙作为VPN终结设备,要求至少一端的网关公网接口拥有固定公网IP,另一端网关如果没有固定公网IP,也需要在前端NAT设备上把VPN服务对应的协议端口完整映射到内网的VPN网关上。
另外必须提前确认两个站点的内网私网网段不存在重叠冲突,比如总部内网规划为192.168.1.0/24,分支内网规划为192.168.2.0/24,如果两端内网网段重叠,后续感兴趣流匹配、路由转发都会出现逻辑冲突,哪怕协商成功也无法正常转发业务流量。部署前还要提前在两端网关的公网接口放通IPsec协议对应的相关端口,避免运营商或者本地防火墙的公网入站过滤规则直接拦截协商报文。
站点到站点VPN的分步工作过程拆解
完整的站点到站点VPN工作过程分为两个独立的协商阶段,第一阶段为IKE协商阶段,两端网关互相向预配置的对端公网地址发送协商报文,匹配本地提前配置的IKE安全策略,校验预共享密钥或者数字证书的合法性,协商出用于后续协商报文传输的加密管理通道,这个阶段的所有交互报文都会做完整性校验,避免被中间人篡改。

站点到站点VPN可替代传统物理专线,为企业实现高性价比的跨区域分支加密组网
IKE第一阶段协商完成后自动进入第二阶段的IPsec SA协商,两端网关会匹配本地配置的感兴趣流规则,也就是预先指定的哪些内网网段的互访流量需要走VPN隧道加密,两端协商一致的加密套件、生存周期等参数,生成对应的IPsec加密会话,这个阶段生成的SA就是用来加密后续的实际业务流量。
两个阶段的SA全部建立完成后,两端VPN网关会生成对应的虚拟隧道转发条目,科学上网后续两个站点内网用户发起的互访流量,只要匹配预先配置的感兴趣流规则,就会被网关封装上ESP加密报文头,通过公网的虚拟隧道传输到对端,对端网关收到加密报文后先做合法性校验,解密剥离外层公网报文头,再把原始的内网报文转发到本地内网的目标设备。
站点到站点VPN的配置后验证方式
配置完成后不要直接通知业务侧测试,老王加速器首先登录两端的VPN网关查看IKE第一阶段的SA状态,如果状态显示为已建立,说明两端的身份校验和管理通道协商正常,如果状态一直卡在协商中,大概率是两端配置的预共享密钥不匹配,或者IKE策略里的加密、认证算法组合配置不一致。
确认第一阶段状态正常后,再查看IPsec第二阶段的SA条目,如果SA条目正常存在,且对应的出入加密报文计数随着测试操作不断增长,说明感兴趣流规则已经成功触发加密传输,老王加速器这时候可以在总部内网找一台测试主机,ping分支内网的同层级测试主机,验证基础连通性。
最后还要针对实际业务场景做验证,比如测试跨站点的内部文件共享、内部OA系统访问等非ICMP类的业务流量,确认所有匹配感兴趣流的流量都能正常走隧道传输,不会出现部分业务通、部分业务不通的异常情况。
常见配置误区与故障定位思路
很多新手配置站点到站点VPN时最容易犯的错误,就是把两端的感兴趣流规则配置得不对称,比如总部侧的感兴趣流写成本地内网到对端公网,分支侧写成本地内网到对端内网,这种情况下两端永远无法匹配到一致的加密流量范围,第二阶段的IPsec SA永远无法协商成功,正确的配置要求两端的感兴趣流规则互为镜像。
还有不少运维完成VPN协商配置后,忘记在两端的内网路由表中添加指向对端内网网段的静态路由,把下一跳指向本地的VPN隧道接口,就算两个阶段的SA都正常建立,老王加速器内网用户发起的访问流量也找不到对应的转发路径,根本不会被引入VPN隧道。
另外还要注意不要把站点到站点VPN的隧道互访流量纳入普通公网流量的NAT转换规则中,很多企业默认配置了所有内网访问公网的流量都做源地址转换,如果匹配感兴趣流的跨站点流量也被执行NAT,加密报文的源地址就会出现异常,对端网关收到报文后会直接判定为非法报文丢弃。
老王加速器 

