手机连接

VPNIPv4地址概念全解析新手入门必备网络基础知识


VPNIPv4地址概念全解析新手入门必备网络基础知识

很多刚接触VPN组网的新手,常会混淆本地局域网IPv4地址、公网IPv4地址和VPN分配的IPv4地址的区别,甚至在配置站点间VPN或者远程接入VPN的时候,因为地址段冲突直接导致连接失败。这篇内容从实际运维的常见场景出发,把VPN IPv4地址的核心概念、不同场景下的作用逻辑、日常排查的实操步骤逐一拆解,帮新手快速理清相关的基础网络逻辑,避开常见的配置误区。

VPN IPv4地址的核心概念定义

这里提到的VPN IPv4地址,指的是VPN隧道建立成功之后,由VPN服务端分配给接入端的专属IPv4地址,和设备本身的本地网卡IPv4地址、宽带运营商分配的公网IPv4地址属于完全独立的三个地址体系。很多新手第一次用远程办公VPN的时候,打开本地网卡属性看到的地址是家里路由器分配的192.168.3.x段,连完VPN之后在终端里查路由表,会多出来一个不属于家里网段的IPv4地址,这个地址就是VPN分配的IPv4地址。

这个地址的核心作用,是让你的接入设备可以直接和VPN后端的内网资源处在同一个可路由的三层网络里,不需要做端口映射或者地址转发,就能直接访问企业内网里的服务器、共享打印机、内部OA系统这类原本只能在企业局域网里访问的资源。它本质上是VPN虚拟网卡对应的三层接口地址,所有走VPN隧道的流量,都会用这个地址作为源地址向外发送。

不同VPN场景下的IPv4地址分配逻辑

最常见的远程用户接入SSL VPN场景里,VPN服务端会提前配置一个专属的IPv4地址池,这个地址池的网段绝对不能和用户本地的家庭局域网、公共WiFi的局域网网段重合。比如很多企业的VPN地址池用的是10.0.0.0/24段,就是因为绝大多数家用路由器默认用的是192.168.x.x段,能尽可能降低网段冲突的概率。

如果是站点间的IPsec VPN场景,两端的VPN IPv4地址指的是两端内网各自的IPv4子网段,配置的时候需要在两端的VPN策略里明确指定哪些本地IPv4网段需要走隧道加密,哪些对端IPv4网段是可以通过VPN隧道访问的。很多新手配置IPsec VPN之后发现隧道能起来但传不了数据,大概率就是两端配置的需要加密的IPv4网段范围不匹配,漏写了部分内网子网。

验证VPN IPv4地址生效的实操步骤

想要确认自己的设备有没有正确拿到VPN分配的IPv4地址,不需要用任何第三方工具,直接在Windows系统里打开命令提示符,输入ipconfig指令回车,就能在返回的结果里找到名为VPN虚拟网卡的对应条目,上面标注的IPv4地址就是当前设备拿到的VPN IPv4地址。如果是macOS或者Linux系统,输入ifconfig或者ip a指令也能看到对应的虚拟网卡地址。

拿到这个地址之后,可以做一个简单的连通性验证,先ping一下VPN服务端分配给你的同网段网关地址,如果能正常通,说明虚拟网卡的三层配置是没有问题的。接下来再尝试访问企业内网里的某个已知IPv4地址的内部服务器,如果能正常连通,就说明VPN隧道的路由转发规则已经正常生效。

日常运维里的常见误区排查

很多新手常犯的第一个误区,就是把VPN的IPv4地址当成了自己设备的公网出口地址,连完VPN之后去查IP查询网站,发现显示的地址不是自己拿到的VPN IPv4地址,就误以为VPN出了故障。实际上如果VPN配置的是分流规则,只有访问内网资源的流量走隧道,访问公网的流量还是走本地宽带,那公网查询到的出口地址还是你本地运营商分配的公网IP,和你拿到的VPN内网IPv4地址本来就不是同一个东西。

第二个常见误区是配置VPN地址池的时候,直接用了和企业现有内网业务网段重合的IPv4段,这种情况下就算VPN隧道成功建立,接入的用户也没办法正常区分流量是要发给本地局域网设备,还是要发给VPN隧道对端的同网段内网设备,直接出现路由冲突,连内网资源完全没有响应。遇到这种情况不需要反复重启VPN服务,先排查本地所有网段和VPN地址池的网段有没有重叠,调整地址池的网段之后重新分配地址就能解决问题。

还有部分用户会误以为VPN分配的IPv4地址可以直接在公网上被其他设备访问,实际上绝大多数场景下的VPN IPv4地址都是私网保留地址,只能在VPN隧道覆盖的内网范围内路由,公网里的其他设备没办法直接通过这个地址主动访问你的接入设备,本身就是内网隔离的地址设计。

手机连接编辑组
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
连接指南

从一个连接问题开始

遇到直连例外过宽相关问题,可从“缩小到明确需要的目标并保留原规则备份”开始阅读。不能把所有私有网段都默认视作本地资源,需要结合具体环境判断。