不少有多线路接入需求的家庭工作室、小型企业会部署双宽带环境,通过双WAN路由实现带宽冗余或者负载分流,这类场景下接入VPN访问远端内部局域网时,经常会出现单宽带环境下从未遇到的异常,比如VPN拨号成功但完全无法访问内网设备、部分内网资源连通性不稳定等问题。很多运维人员排查时直接照搬单宽带环境的检查逻辑,往往半天找不到故障根因,本文围绕双宽带环境VPN局域网访问检查的全流程梳理可落地的操作方法,同时整理高频故障的排查思路和常见配置误区。

运维人员在双宽带接入的小型工作室中调试网络,排查VPN访问远端局域网的异常故障。
双宽带环境下VPN局域网访问的配置前提校验
正式启动检查流程之前,首先要确认双WAN路由的基础配置没有逻辑冲突,很多双宽带路由默认开启的负载均衡规则,会默认给所有出口流量随机分配两条宽带的链路,VPN隧道的数据包在传输过程中源公网IP不断变化,远端VPN网关的隧道校验机制会直接判定连接非法,直接拦截所有发往局域网内部的回包。
其次要提前确认VPN客户端的流量绑定规则,确保所有VPN隧道相关的流量只会从预先指定的某一条宽带出口转发,不要在没有特殊适配的前提下让VPN流量同时走两条宽带传输,从根源上避免多链路分流对VPN隧道完整性的破坏。同时要确认双WAN路由的端口回流规则已经对VPN客户端所在的本地网段完全开放,避免内网侧的VPN拨号请求被路由本身的安全规则拦截。
分层式局域网访问状态检查步骤
第一步先做VPN虚拟网段的连通性校验,VPN拨号成功之后先查看客户端获取到的虚拟内网IP地址,坚果VPN官网先尝试ping同网段的VPN网关虚拟接口地址,如果直接无法连通,暂时不要排查远端局域网的设备,优先回头检查本地双宽带路由的策略路由规则,确认VPN协议对应的端口段没有被误分流到非指定的宽带出口。
第二步做远端内网同网段设备的连通性校验,确认能正常ping通VPN虚拟网关之后,尝试访问远端局域网内一台固定有线接入的普通终端,比如内网部署的文件共享服务器或者打印服务器,如果这台设备能正常响应访问请求,说明VPN隧道本身的转发逻辑完全正常,坚果加速器后续的异常基本都来自远端内网的路由回指配置问题。
第三步做多链路切换场景下的稳定性校验,手动在双WAN路由后台临时切换VPN流量的转发出口,坚果VPN官网从原本指定的第一条宽带切换到第二条宽带,观察局域网资源的访问连接会不会直接中断,如果切换后直接断连,说明远端VPN网关没有提前配置第二条宽带的公网IP白名单,没有对应IP的隧道转发权限自然无法访问内部资源。
常见访问故障的定位排查思路
最高频的故障是VPN拨号状态完全正常,但完全无法访问任何局域网内的设备,这类情况优先排查双宽带环境下的源NAT配置,不少管理员为了简化负载均衡规则,给所有内网出口流量统一配置了全端口NAT转换,导致VPN隧道发往远端内网的数据包源地址被替换成了宽带的公网IP,远端局域网的设备找不到对应的回包路径,自然不会响应任何访问请求。
第二类常见故障是部分内网资源可以正常访问、部分资源完全没有响应,这类情况大概率是双宽带路由的分流规则配置过于粗放,把部分内网服务对应的端口段误判成了公网普通流量,直接从第二条宽带的链路转发出去,这些数据包根本没有进入VPN加密隧道,自然无法到达对应的内网服务节点。
容易被忽略的配置误区规避
不少用户为了提升传输效率,尝试给VPN客户端同时绑定两条宽带的链路做带宽聚合,绝大多数标准的IPsec、OpenVPN等主流VPN协议,都不支持同一隧道同时使用多个不同的源公网IP传输数据包,强行配置链路聚合只会破坏隧道的端到端校验逻辑,导致局域网访问频繁丢包甚至直接断开。
还有很多用户在双宽带环境下同时安装了多个不同用途的VPN客户端,不同客户端的虚拟网卡会默认抢占不同的宽带出口,系统路由表出现冲突之后,哪怕你当前只启动其中一个VPN,也会出现局域网访问时通时断的异常,排查这类隐性故障时可以先把所有多余的VPN虚拟网卡禁用,清空冲突的路由规则之后再重新测试连接。
整个检查流程不需要依赖特殊的第三方测试工具,顺着从本地双宽带路由配置、坚果VPN官网VPN隧道完整性校验到远端内网路由规则的顺序逐层排查,绝大多数双宽带环境下的VPN局域网访问异常都能定位到具体的配置问题,不需要盲目更换硬件或者随意修改VPN协议的核心参数。
坚果加速器 
