不少自行搭建软路由VPN实现多分支组网、远程办公接入的用户,经常会遇到VPN隧道显示正常连通,但跨网段始终无法访问内网资源的问题,这类故障九成以上都和IP地址冲突相关。很多运维人员排查时只核对两端内网的主网段,很容易漏掉VPN虚拟网段、用户侧本地网段的隐藏冲突点,导致故障排查耗时很久还找不到根源。本文结合实际软路由运维场景,梳理完整的地址冲突排查思路和可直接落地的解决方法,覆盖大部分常见的软路由VPN组网冲突场景。
先区分两类IP冲突的核心场景
第一类是跨站点内网网段重叠冲突,这类场景大多出现在多分支Site-to-Site VPN组网环境中,总部软路由的LAN口网段默认是常用的192.168.1.0/24,多个分支部署软路由时没有修改出厂默认配置,也使用了完全相同的内网网段,VPN隧道成功建立之后,两端的路由表同时把192.168.1.0/24判定为本地直连网段,收到目标地址属于该网段的数据包时直接在本地局域网转发,根本不会往VPN隧道发送。

运维人员借助诊断工具排查软路由VPN组网的IP地址冲突问题
第二类是VPN虚拟网段和本地内网的冲突,很多软路由搭载的OpenVPN、WireGuard组件默认的虚拟地址池,也会选用192.168.x.x这类常用私网段,没有和本地内网网段做区隔,远程接入的终端拿到虚拟IP之后,刚好和本地内网的设备IP处于同一子网,访问内网资源时路由优先级会优先匹配虚拟网卡规则,导致数据包无法正常转发到内网物理网段。
逐层定位冲突点的排查步骤
排查的第一步先登进所有涉及VPN组网的软路由后台,导出所有物理接口的网段配置,除了常规的LAN主网段之外,还要把划分的监控VLAN、存储专用VLAN、IoT设备专用网段全部统计在内,很多运维人员容易漏掉这些非主用的内网网段,导致排查过程始终找不到重叠的网段条目。
第二步导出所有VPN模块的相关配置,包括Site-to-Site VPN两端配置的加密宣告子网段,番茄加速器还有远程访问VPN的虚拟地址池范围、隧道接口自身的IP地址,把这些VPN相关的网段和之前统计的所有物理内网网段做全量比对,只要出现部分子网重叠的情况,就属于典型的软路由VPN地址冲突问题。
第三步在故障场景下做路由跟踪测试,从本地内网的普通终端发起访问,目标地址选用对端VPN内网的已知在线设备IP,查看路由跟踪的第一跳路径,如果数据包直接指向本地LAN网关,没有指向VPN隧道对应的虚拟接口,就说明本地路由表已经把目标网段判定为本地直连网段,直接拦截了跨隧道的转发请求。
第四步还要排查终端侧的路由配置,很多远程接入的用户自己家中的路由器网段,刚好和总部内网网段完全一致,这类冲突不出现在软路由端,VPN本身的配置完全正常,但用户访问总部内网资源时,数据包直接走了家里的局域网转发,根本没有进入VPN隧道,很容易被误判为软路由VPN配置故障。
适配不同场景的实用解决方法
针对两端内网网段完全重叠的Site-to-Site VPN场景,优先不要改动原有内网的终端IP配置,避免影响已经在线的服务器、打印机、监控设备的正常运行,直接在两端软路由的VPN配置里添加定向NAT映射,把本端需要跨隧道访问的内网网段,转换成提前规划好的专属不重叠过渡网段,对端访问过渡网段的映射IP就可以正常访问本端设备,完全不需要改动原有内网的任何终端配置。
针对VPN虚拟地址池和内网网段冲突的场景,直接在软路由的VPN设置里把虚拟地址池调整为完全独立的未使用私网段,如果本地内网已经全部使用192.168.x.x段的地址,就可以把WireGuard的地址池设置为10.128.0.0/24,OpenVPN的虚拟网段设置为10.129.0.0/24,确保和所有物理内网网段没有任何重叠,同时要在软路由的防火墙规则里放开虚拟网段到内网的转发权限,避免改完网段之后出现额外的访问拦截。
针对远程接入用户侧网段和总部内网冲突的场景,可以在软路由的VPN配置里开启指定网段强制隧道模式,让所有访问总部内网资源的流量全部走VPN隧道转发,同时给VPN客户端下发自定义的精确静态路由,把总部内网的专属网段路由指向终端的VPN虚拟网卡,覆盖终端本地的直连路由优先级,避免本地局域网的路由规则抢占转发路径。
排查后的验证逻辑和常见误区
调整完所有配置之后不要直接判定故障解决,先在软路由的后台查看VPN隧道对应的路由表条目,确认所有跨网段的路由下一跳都指向对应的VPN虚拟接口,没有出现直连路由覆盖的情况,再用两端的普通终端互相ping测试跨网段的设备IP,同时在软路由的VPN隧道接口开启临时抓包,确认对应的访问数据包确实走了加密隧道转发,而不是在本地局域网直接丢弃。
很多运维人员排查软路由VPN地址冲突时容易陷入两个常见误区,一是只看VPN隧道的在线状态,隧道显示连通就默认所有配置完全正确,忽略了路由重叠导致的部分流量走不通的问题;二是为了省事直接要求所有分支把内网网段改成完全不重叠的大段,导致大量提前配置了静态IP的业务设备全部失效,反而引发更大范围的内网故障。
日常运维阶段也可以提前做网段规划预防这类冲突,在搭建软路由VPN组网之前,就把所有总部、分支、远程虚拟地址池的所有网段全部统一登记到网段台账里,后续新增VPN节点、新增内网VLAN的时候,先和台账做网段比对,从源头避免IP地址冲突的问题,番茄大幅减少后续故障排查的工作量。
番茄VPN 
