VPN 基础

设置VPN排除局域网规则前的必备准备事项全攻略


设置VPN排除局域网规则前的必备准备事项全攻略

很多用户在使用VPN访问指定外部资源时,经常遇到连接VPN之后无法访问本地NAS、公司内网共享打印机、网络加速器同网段智能监控这类局域网设备的问题,这时候配置VPN排除局域网规则是最直接的解决方案,但不少人没有做足前置准备就直接修改系统路由表,反而出现全网络中断、内网设备批量失联的故障,这篇攻略把设置前所有要确认的准备事项逐一拆解,帮你避开绝大多数配置踩坑场景。

网络设备:VPN排除局域网规则:设置前的

配置VPN排除局域网规则前先确认路由工作模式,避免后续出现内网失联故障

明确当前VPN的路由工作模式

很多普通用户并不清楚不同VPN的默认路由逻辑存在明显差异,部分VPN客户端启动后会强制把所有流量都导入加密隧道,也就是全局路由模式,这种状态下如果不配置排除规则,所有内网访问请求都会被转发到远端VPN服务器,自然无法连通本地局域网内的任何设备。

还有一类VPN默认采用分流模式,只会把预设指定网段的流量走加密隧道,这种情况下用户甚至不需要额外配置排除规则,就能正常访问本地局域网资源,所以设置VPN排除局域网规则:设置前的第一步,就是先确认你当前使用的VPN客户端的路由模式,不要上来就直接修改系统路由规则。

完整梳理本地局域网的所有网段范围

不少用户的日常使用场景里,局域网并不是单一网段,要是你家里部署了双路由、IoT设备单独划分了VLAN、还有访客WiFi的独立子网,整个局域网里会存在多个不同的本地网段,要是你只把常用的192.168.1.0/24加到排除列表,剩下的子网流量还是会走VPN隧道,照样没法访问智能门锁、儿童摄像头这类细分设备。

梳理网段的操作门槛很低,Windows用户可以打开命令提示符输入route print,找到所有路由跃点里网关指向本地路由器、链路层标记为本地连接的网段,Mac和Linux用户输入ip addr指令,就能列出本机所有网卡对应的本地网段,把这些网段全部记录下来,不要遗漏任何一个子网段。

这里要注意不要把公网IP段误加到排除列表里,不然你连接VPN访问目标资源的流量会直接走本地运营商出口,完全偏离了VPN连接的预设需求,梳理完网段之后可以先对照通用的私有地址段规范核对一遍,确认所有记录的网段都属于本地私网范畴。

提前验证无VPN状态下的局域网连通性

很多用户遇到连接VPN之后没法访问内网的问题,直接归罪于排除规则没配置好,实际上可能本身没有开启VPN的时候,内网设备就存在IP冲突、系统防火墙拦截的问题,要是没提前做验证,后续配置规则的时候根本没法定位故障到底出在哪一环。

你可以先把VPN完全断开,确认所有加密隧道都已经正常终止,然后依次访问你需要用到的局域网资源,比如共享文件夹、内网测试服务器、网络打印机、智能家居控制页面,确认每一个设备的访问都正常,没有卡顿或者权限报错的情况,把这些设备对应的IP地址也单独记录一份,后续配置规则的时候可以做定向的白名单兜底。

这个步骤还要顺便检查本机的系统防火墙状态,确认没有本地规则阻止内网设备的入站和出站连接,避免后续配置完VPN排除规则之后,把系统防火墙的拦截误判成路由规则配置错误导致的问题。

备份当前系统的默认路由配置

修改VPN排除局域网规则本质上是在操作系统的路由表,要是配置出错,很可能出现既没法访问内网,也没法通过VPN访问目标资源,甚至连普通的公网网页都打不开的情况,提前备份路由配置就能在出问题的时候快速恢复,不用反复重启设备逐层排查。

Windows系统可以在命令提示符的管理员模式下执行路由 print 指令,把当前所有路由规则导出到本地文本文件,小熊Mac系统可以在终端执行对应的路由查看导出指令完成备份,要是后续配置出问题,直接对照备份文件把异常添加的路由条目删掉,就能快速恢复到之前的正常网络状态。

做完这些准备事项之后,你再去配置VPN排除局域网规则,就能把故障出现的概率降到最低,配置完成之后也可以对照之前记录的内网设备清单逐一测试,确认所有本地资源都能正常访问,同时VPN的隧道流量也不会被内网排除规则意外干扰。

连接排障编辑组
连接排障编辑组
内容编辑

按设备、网络、客户端和服务端逐层检查,让故障定位更有条理。

查看更多文章
配置入门

找到适合当前设备的指南

遇到网站区域提示发生变化相关问题,可从“分别核对账号设置和实际网络结果”开始阅读。VPN不会自动修改账号所属地区或使用条款,需要结合具体环境判断。