不少小型工作室、跨楼层办公场景为了兼顾内网设备扩容和远程接入需求,会搭建双路由器嵌套VPN的网络架构,这类环境下经常出现内网共享文件夹、NAS存储、网络打印机等资源访问异常的问题,很多运维人员排查时容易混淆双路由转发规则和VPN隧道的权限边界,很难快速定位根因。本文围绕双路由器环境VPN的局域网访问检查需求,梳理从基础状态校验到定向故障排查的完整流程,帮使用者快速理清访问不通的核心诱因。
双路由器VPN环境的典型架构与配置前提
这类双路由VPN的常规部署逻辑是主路由器直接对接公网,机场梯子负责基础拨号和核心内网网段分配,二级路由器下挂在主路由的LAN侧,负责扩展子区域的内网设备接入,VPN服务既可以部署在主路由端给远程用户提供全内网接入权限,也可以部署在二级路由端仅开放子区域的访问权限,不同的部署位置对应的排查逻辑也有明显区别。
正式开展访问检查之前,首先要确认基础配置没有先天错误:两个路由器各自的LAN侧网段不能出现地址段重叠,VPN服务预留的虚拟地址池,也不能和任意一个路由器的内网网段处于相同网段,同时要确认VPN的默认转发规则没有被全局防火墙默认拦截,这是后续所有连通性测试能正常开展的基础。

技术人员正在双路由器VPN架构下开展局域网访问状态排查
局域网访问连通性的基础状态逐项检查
第一步先跳过VPN配置直接检查双路由本身的局域网连通性,分别在主路由LAN侧和二级路由LAN侧接入普通终端,测试两个网段的终端能不能正常互访,确认双路由之间的网线连接、静态路由配置、LAN转发规则都处于正常状态,很多时候访问异常的根因只是二级路由的物理链路松动,不需要改动VPN相关配置就能解决。
第二步登录部署VPN服务的那台路由器的管理后台,查看VPN隧道的在线会话列表,确认需要接入的VPN终端已经正常完成注册,后台没有出现隧道频繁断线重连的异常日志,同时确认VPN服务绑定的监听端口没有被上层的运营商防火墙或者安全策略拦截,排除隧道本身的连通性故障。
第三步用已经成功接入VPN的终端做分层可达性测试,先尝试访问VPN服务端所在路由器的管理后台地址,再尝试访问同路由LAN下的普通内网设备,最后尝试访问另一台路由器LAN下的内网资源,记录下不同层级地址的访问反馈,快速缩小故障的覆盖范围,避免做无意义的全量配置排查。
针对性故障场景的定位与排查方法
如果测试下来VPN客户端只能访问VPN服务端的管理后台,没法访问同网段下的其他内网设备,大概率是VPN服务端没有配置正确的内网转发规则,没有把对应的LAN网段发布到VPN的全局路由表里,只需要在VPN配置页面添加对应的静态路由条目,把目标内网网段的下一跳指向本地LAN网关即可恢复访问。
如果出现部分内网设备能正常访问、部分设备完全无响应的情况,要检查双路由器内置的访问控制策略,梯子很多路由默认开启的AP隔离、陌生接入终端拦截规则,会把来源为VPN虚拟网段的接入请求判定为非信任访问直接拦截,只需要把VPN的虚拟地址段加入到内网访问白名单里,就能解除这类误拦截限制。
如果同个双路由器VPN环境下,本地内网终端之间互访完全正常,只有VPN接入的终端没法访问二级路由下的专属资源,大概率是二级路由器开启了私有网络访问限制,没有把主路由下发的VPN虚拟网段加入到本地信任地址列表,二级路由收到访问请求的回包之后找不到正确的转发端口,直接丢弃了响应数据包。
常见配置误区的校验与修正
很多用户搭建双路由器环境时,习惯把二级路由的WAN口接入主路由LAN,同时又开启二级路由自身的DHCP服务,梯子很容易在调整配置时无意间出现网段冲突,哪怕VPN本身的配置完全正确,也会出现随机访问失败的问题,这类场景下建议把二级路由调整为AP模式,关闭自身的DHCP服务,统一由主路由完成全内网的地址分配。
最后还要注意VPN隐私边界的配置校验,不要为了省事把整个内网的所有端口权限都开放给VPN接入终端,只按需开放需要访问的共享服务端口,既可以降低跨网段访问的故障概率,也能避免未授权的VPN接入终端随意扫描内网其他设备,保障整个局域网的访问安全性。


