很多家庭或者小型工作室为了兼顾内网设备隔离和远程访问需求,会搭建双路由器叠加VPN的网络架构,这种环境下经常出现跨网段设备互访失败、VPN接入后无法访问内网共享资源的问题,这篇实用教程就围绕双路由器环境VPN的局域网访问检查全流程展开,从配置前提到分步排查,帮用户定位大部分常见的连通性故障。
双路由器VPN环境的基础架构与配置前提
目前最常见的双路由器VPN部署逻辑,是主路由器直接连接运营商宽带负责拨号和基础NAT转发,副路由器的WAN口接主路由器的LAN口,单独在副路由上开启OpenVPN或者IPsec服务,很多用户选择这种架构是为了把VPN流量和普通上网流量做分流,避免主路由负载过高影响日常上网稳定性。
正式开始双路由器环境VPN的局域网访问检查之前,首先要确认两个路由器的LAN网段不能出现重叠,比如主路由默认使用192.168.1.0/24网段,副路由就需要手动修改为192.168.2.0/24这类完全不冲突的网段,要是两个路由的LAN段设置相同,后续所有访问请求都会出现路由冲突,任何排查操作都没有实际意义。
配置前还要提前把需要被远程访问的局域网设备,比如NAS、网络打印机、家用监控摄像头,分别接在两个路由器的LAN口下,给这些设备设置固定的静态IP地址,不要使用动态DHCP分配的随机地址,避免后续检查过程中IP地址自动变动导致判断失误。
VPN隧道连通性基础检查
先使用外部移动网络或者其他非本地局域网的网络环境,让测试设备发起VPN拨号,成功连接之后先不要急着尝试访问内网资源,先查看VPN客户端获取的虚拟IP地址,确认这个IP属于副路由器VPN服务预设的地址池段,不属于对应地址池的话说明VPN服务端的地址池配置出错,后续的局域网访问自然没有对应的路由支撑。
接下来在VPN客户端上ping副路由器的LAN口网关地址,也就是副路由本身的管理IP,如果能正常收到回复说明VPN隧道本身的转发链路是正常的,如果ping不通,大概率是副路由的防火墙规则默认拦截了VPN客户端到内网的访问权限,需要先在VPN服务设置里打开“允许客户端访问本地局域网”的对应开关。
这一步还要顺带检查VPN服务端的推送路由配置,确认已经把两个路由器下的所有局域网段的路由条目,推送给了所有接入的VPN客户端,没有添加对应推送路由的话,客户端发起访问的数据包根本不知道要往VPN隧道里转发,只会直接发到本地网络的默认网关。
跨路由器局域网访问的针对性校验步骤
先测试VPN客户端访问同属副路由器LAN段的设备,比如接在副路由下的开启了文件共享的电脑,如果能正常打开共享目录,说明VPN到副路由内网的链路已经完全通了,后续的故障排查方向可以直接锁定在两个路由器之间的转发规则上。
接下来测试VPN客户端访问主路由器LAN段下的设备,比如接在主路由下的NAS共享资源,如果访问失败,先登录副路由器的管理后台,检查是否添加了到主路由网段的静态路由,静态路由的下一跳地址要填主路由器分配给副路由WAN口的IP地址,没有这条静态路由的话,副路由收到VPN客户端发来的访问主网段的数据包,不知道往哪个端口转发。
还要登录主路由器的后台,检查是否开放了对应跨网段访问的允许规则,很多默认的主路由防火墙会拦截来自陌生LAN段的访问请求,也就是副路由的整个网段的入站流量,把对应规则调整为允许之后,跨双路由的局域网访问才能正常生效。
常见误区与后续验证注意事项
很多用户排查的时候会犯的典型错误,就是直接在内网本地连接VPN做访问测试,没有把测试设备切换到运营商的外部网络下,这样测出来的结果完全没有参考性,因为本地局域网的访问请求根本不会走VPN隧道的转发逻辑,无法复现真实远程访问的故障场景。
还要注意部分开启了AP隔离功能的路由器,哪怕所有路由规则全部配置正确,不同LAN口下的设备也会被禁止互访,检查的时候要把两个路由器的AP隔离选项全部关闭,再重新发起访问测试,排除这类二层隔离规则带来的干扰。
最后完成所有配置之后,不要只测试单台设备的访问,要分别测试文件共享、远程桌面、监控实时预览这些不同的局域网服务,部分服务本身自带独立的防火墙限制,哪怕网络层已经完全连通,应用层的访问也可能被设备自身的安全规则拦截,不要把应用层的访问限制误判为双路由器环境VPN的局域网访问故障。

