很多刚接触VPN组网的新手,常会混淆本地局域网IPv4地址、公网IPv4地址和VPN分配的IPv4地址的区别,甚至在配置站点间VPN或者远程接入VPN的时候,因为地址段冲突直接导致连接失败。这篇内容从实际运维的常见场景出发,把VPN IPv4地址的核心概念、不同场景下的作用逻辑、日常排查的实操步骤逐一拆解,帮新手快速理清相关的基础网络逻辑,避开常见的配置误区。
VPN IPv4地址的核心概念定义
这里提到的VPN IPv4地址,指的是VPN隧道建立成功之后,由VPN服务端分配给接入端的专属IPv4地址,和设备本身的本地网卡IPv4地址、宽带运营商分配的公网IPv4地址属于完全独立的三个地址体系。很多新手第一次用远程办公VPN的时候,打开本地网卡属性看到的地址是家里路由器分配的192.168.3.x段,连完VPN之后在终端里查路由表,会多出来一个不属于家里网段的IPv4地址,这个地址就是VPN分配的IPv4地址。
这个地址的核心作用,是让你的接入设备可以直接和VPN后端的内网资源处在同一个可路由的三层网络里,不需要做端口映射或者地址转发,就能直接访问企业内网里的服务器、共享打印机、内部OA系统这类原本只能在企业局域网里访问的资源。它本质上是VPN虚拟网卡对应的三层接口地址,所有走VPN隧道的流量,都会用这个地址作为源地址向外发送。
不同VPN场景下的IPv4地址分配逻辑
最常见的远程用户接入SSL VPN场景里,VPN服务端会提前配置一个专属的IPv4地址池,这个地址池的网段绝对不能和用户本地的家庭局域网、公共WiFi的局域网网段重合。比如很多企业的VPN地址池用的是10.0.0.0/24段,就是因为绝大多数家用路由器默认用的是192.168.x.x段,能尽可能降低网段冲突的概率。
如果是站点间的IPsec VPN场景,两端的VPN IPv4地址指的是两端内网各自的IPv4子网段,配置的时候需要在两端的VPN策略里明确指定哪些本地IPv4网段需要走隧道加密,哪些对端IPv4网段是可以通过VPN隧道访问的。很多新手配置IPsec VPN之后发现隧道能起来但传不了数据,大概率就是两端配置的需要加密的IPv4网段范围不匹配,漏写了部分内网子网。
验证VPN IPv4地址生效的实操步骤
想要确认自己的设备有没有正确拿到VPN分配的IPv4地址,不需要用任何第三方工具,直接在Windows系统里打开命令提示符,输入ipconfig指令回车,就能在返回的结果里找到名为VPN虚拟网卡的对应条目,上面标注的IPv4地址就是当前设备拿到的VPN IPv4地址。如果是macOS或者Linux系统,输入ifconfig或者ip a指令也能看到对应的虚拟网卡地址。
拿到这个地址之后,可以做一个简单的连通性验证,先ping一下VPN服务端分配给你的同网段网关地址,如果能正常通,说明虚拟网卡的三层配置是没有问题的。接下来再尝试访问企业内网里的某个已知IPv4地址的内部服务器,如果能正常连通,就说明VPN隧道的路由转发规则已经正常生效。
日常运维里的常见误区排查
很多新手常犯的第一个误区,就是把VPN的IPv4地址当成了自己设备的公网出口地址,连完VPN之后去查IP查询网站,发现显示的地址不是自己拿到的VPN IPv4地址,就误以为VPN出了故障。实际上如果VPN配置的是分流规则,只有访问内网资源的流量走隧道,访问公网的流量还是走本地宽带,那公网查询到的出口地址还是你本地运营商分配的公网IP,和你拿到的VPN内网IPv4地址本来就不是同一个东西。
第二个常见误区是配置VPN地址池的时候,直接用了和企业现有内网业务网段重合的IPv4段,这种情况下就算VPN隧道成功建立,接入的用户也没办法正常区分流量是要发给本地局域网设备,还是要发给VPN隧道对端的同网段内网设备,直接出现路由冲突,连内网资源完全没有响应。遇到这种情况不需要反复重启VPN服务,先排查本地所有网段和VPN地址池的网段有没有重叠,调整地址池的网段之后重新分配地址就能解决问题。
还有部分用户会误以为VPN分配的IPv4地址可以直接在公网上被其他设备访问,实际上绝大多数场景下的VPN IPv4地址都是私网保留地址,只能在VPN隧道覆盖的内网范围内路由,公网里的其他设备没办法直接通过这个地址主动访问你的接入设备,本身就是内网隔离的地址设计。

