连接排障

一文读懂IPsecVPN连接原理掌握虚拟专网核心运行机制

很多跨地域组网的企业都会用到IPsec VPN实现分支和总部的内网资源互通,不少刚接触网络运维的从业者初期配置时经常遇到参数全填了但两端死活连不通的问题,本文就从实际站点组网场景拆解IPsec VPN的连接原理,把核心运行机制和落地验证、故障排查方法逐一说明,帮大家避开常见的配置误区。

IPsec VPN的基础组网场景与前置逻辑

最常见的站点到站点IPsec VPN场景,一般是总部部署企业级多业务路由器作为IPsec网关,分支侧用同规格的分支网关承载VPN对等体角色,两端公网都有可路由的公网地址,要实现分支的指定私有网段和总部的指定私有网段直接互访,所有加密解密动作都在网关侧完成,内网终端不需要安装任何专属客户端。

跨域组网演示IPsecVPN连接原理

站点到站点IPsec VPN组网中,总部与分支网关作为对等实体完成加密协商,无需终端安装客户端即可实现两端内网资源安全互通

这里要先区分IPsec VPN和普通SSL VPN的核心差异,普通SSL VPN是终端侧主动发起拨入请求,接入总部SSL网关获取访问权限,而站点到站点模式的IPsec VPN是两端网关作为对等实体主动发起协商,内网终端完全感知不到VPN通道的存在,访问跨站点资源和访问本地局域网资源的体验基本一致。

IPsec VPN两阶段协商的核心连接原理

IPsec VPN的连接过程分为两个独立的协商阶段,第一阶段也叫IKE协商主模式,两端网关首先交换自身的公网身份信息,通过预共享密钥或者提前导入的数字证书做身份合法性校验,校验通过之后会生成一条IKE SA安全联盟,这条联盟的作用是给后续的协商报文提供加密保护,相当于两个对等体先商量好一个不会被第三方窃听篡改的专属对话通道。

很多新手配置时会把两端的预共享密钥输错一位,或者IKE提议里的加密算法、梯子认证算法两端选的不一致,第一阶段协商就会直接卡住,网关的系统日志里会直接提示IKE SA建立失败,这时候还没有进入后续的业务流量加密环节。

第二阶段协商完全在第一阶段生成的安全通道内完成,两端会协商需要加密保护的私有网段规则也就是业内常说的感兴趣流,还有后续传输业务报文用的加密套件、SA的生存周期参数,协商完成之后会生成IPsec SA安全联盟,这时候两端的网关就明确了哪些网段的流量需要做加密封装,哪些流量直接走本地公网转发。

这里要注意IPsec SA是双向独立的,两端各自维护入方向和出方向的两条SA条目,不是单条SA支撑双向通行,飞机很多新手配置完只查看一端的SA状态,没核对两端的SA条目数量完全对应,就容易出现流量单通的异常问题。

配置完成后的连接有效性验证步骤

第一次配置完不要直接拿业务服务器做访问测试,先在总部网关的系统视图下执行IKE SA查看命令,确认第一阶段的SA状态是正常就绪的状态,如果看不到对端公网IP对应的SA条目,说明第一阶段协商根本没有触发,先检查两端的公网连通性,确认中间运营商网络没有封禁UDP 500和UDP 4500端口。

确认第一阶段协商状态正常之后,再查看IPsec SA的对应条目,确认感兴趣流的网段和掩码两端完全匹配,没有出现一端写192.168.1.0/24另一端误写192.168.1.0/16的错配情况,这时候可以从分支的内网PC ping总部的内网服务器触发感兴趣流,再回到网关侧查看IPsec SA的报文计数是否同步增长。

验证过程中还可以在两端网关的公网接口侧开启抓包,正常协商完成之后的跨站点内网报文都是ESP协议封装的加密报文,不会出现明文的内网IP头信息,如果抓包能看到明文的内网地址,说明流量没有被正确引入IPsec VPN通道,感兴趣流的规则配置存在疏漏。

IPsec VPN连接的常见认知误区

很多人误以为IPsec VPN连接成功之后所有终端流量都会走加密通道,实际上只有匹配了感兴趣流规则的指定网段流量才会被封装加密,终端访问公网网页的流量还是直接通过本地网关转发,不会走跨站点的VPN通道。

还有不少运维遇到协商失败就直接重启网关尝试恢复,实际上绝大多数连接故障都是两端的参数不匹配导致的,比如一端开启了NAT穿越功能另一端没有开启,刚好分支网关后面还有一层小路由器做了地址转换,就会导致协商流程卡在第二阶段,逐行比对两端的IKE提议和IPsec提议的所有参数,大部分问题都能快速定位。

IPsec VPN的核心运行逻辑本质上就是对等体之间先建立安全的控制通道,再基于提前约定的规则加密指定范围的业务流量,飞机只要顺着两阶段协商的流程逐段排查,不需要依赖特殊的测试工具,就能快速定位绝大多数连接异常问题。

VPN 基础编辑组
VPN 基础编辑组
内容编辑

解释加密隧道、连接协议与出口地址,帮助理解 VPN 的工作方式。

查看更多文章
连接指南

找到适合当前设备的指南

遇到HTTPS页面内的HTTP资源相关问题,可从“依据浏览器提示由站点方修正资源地址”开始阅读。VPN不会自动把网站所有HTTP资源升级为HTTPS,需要结合具体环境判断。