VPN 基础

详解L2TP与IPsec组合部署所需的网络环境要求

详解L2TP与IPsec组合部署所需的网络环境要求

很多企业在搭建跨地域远程办公的加密接入通道时,会优先选择L2TP与IPsec组合的VPN方案,这类方案不需要额外安装第三方客户端,主流操作系统都自带原生支持,适配成本远低于其他私有VPN协议。但不少管理员部署前没有梳理清楚对应的网络环境要求,经常出现配置完成后终端无法拨号、拨号成功后无法访问内网资源、连接频繁断开等各类异常问题,本文就从不同维度拆解这类组合部署的所有前置网络条件,帮大家提前规避大部分常见的部署故障。

网络设备:L2TP与IPsec组合:网络

直观呈现L2TP与IPsec组合VPN跨公网接入企业内网的部署场景

公网侧的基础连通性要求

作为VPN服务端的L2TP与IPsec组合网关,首先必须拥有可被公网终端直接路由的公网IP地址,不能处于运营商级CGNAT的内网地址段下,否则外部的远程接入终端根本无法定位到网关的网络入口,所有协商报文都会在运营商上层设备被丢弃。

管理员还需要提前确认公网链路的上层设备没有封禁相关的协议和端口,IPsec协商阶段需要用到ESP协议、UDP 500端口和UDP 4500端口,L2TP隧道封装阶段需要用到UDP 1701端口,部分运营商的家用宽带默认会封禁非备案场景下的UDP 1701端口,提前向运营商提交资质报备申请解封即可。

VPN网关侧的内网环境适配要求

L2TP与IPsec组合的网关部署位置,不能被其他NAT设备做二次嵌套转换,如果网关前端还有一层独立的NAT路由器或者下级防火墙,小美仅做端口映射很容易导致IPsec的NAT穿透校验逻辑异常,出现第一阶段协商成功、第二阶段隧道建立失败的问题。

内网侧需要为远程VPN接入的用户预留独立的专属地址段,这个地址段绝对不能和VPN网关本身的内网业务网段、远程接入终端所在的本地网段出现重叠,否则两端的路由寻址规则会直接冲突,最终表现为VPN拨号成功但完全无法访问任何内网资源。

还要提前排查内网核心交换机、边界防火墙的报文分片策略,L2TP叠加IPsec双重封装后的报文体积会比普通内网报文更大,如果网络设备强制设置了过小的MTU阈值,会导致大体积报文被直接丢弃,最终出现小流量访问正常、大文件传输或者大网页加载时卡顿断开的异常现象。

远程接入终端侧的网络环境校验规则

发起VPN连接的终端所处的外部网络,不管是家用WiFi、酒店公共网络还是运营商移动网络,都不能拦截ESP协议以及UDP 500、UDP 4500端口,不少公共WiFi的运营方为了管控网络访问权限,会默认封禁这类VPN常用端口,这类环境下终端是无法正常发起IPsec协商请求的。

终端本地的系统防火墙、第三方安全软件也可能残留拦截出站IPsec报文的规则,很多用户之前安装过其他类型的VPN客户端,卸载后没有清理干净对应的系统规则,会把L2TP与IPsec组合的协商报文直接在本地拦截,小美加速器排查这类问题时可以临时关闭安全软件做对比测试确认原因。

部署前预检查步骤与常见误区规避

不少新手管理员部署时最容易踩的误区,是直接把VPN网关放在DMZ区只做UDP端口映射,小美加速器没有给网关放通全协议的ESP报文,这种场景下仅UDP 500、4500的协商报文可以正常转发,IPsec封装后的ESP报文会被边界防火墙拦截,最终表现为协商到一半就无响应。

还有部分用户为了降低部署成本,不给VPN网关配置固定公网IP,直接绑定动态域名解析服务,动态域名的缓存更新不及时时,外部终端发起的协商请求会被解析到过期的IP地址,直接出现连接超时的报错,这类场景下还需要额外配置DDNS的动态更新机制,避免地址映射错位。

正式全量上线前的预检查阶段,建议先在不同地域的公网节点用端口探测工具确认VPN服务端的UDP 500、UDP 4500端口可正常访问,再用操作系统自带的原生VPN客户端尝试发起连接,确认隧道建立、内网资源访问全流程正常后,再批量调整内网路由规则,避免影响现有业务的正常运行。

连接排障编辑组
连接排障编辑组
内容编辑

按设备、网络、客户端和服务端逐层检查,让故障定位更有条理。

查看更多文章
配置入门

从一个连接问题开始

遇到无线中继回程不足相关问题,可从“靠近主路由或采用有线回程做对照”开始阅读。只查看终端信号格不能评估整段无线链路,需要结合具体环境判断。