VPN 连接成功却访问不了内网服务器,应该检查路由、DNS 还是防火墙?
VPN 内网不通应按地址分配、路由、内部 DNS、ACL、服务器防火墙、NAT 与回程路径顺序定位。
先说结论
VPN 内网不通应按地址分配、路由、内部 DNS、ACL、服务器防火墙、NAT 与回程路径顺序定位。 现场判断时,先核对“VPN 地址池与内网网段是否重叠”和“客户端路由表与下发网段”是否与正常路径一致,再决定是否需要继续处理“内部 DNS 与名称解析”。
不要先改配置:先确认现象
这类网络与安全边界问题先从“VPN 地址池与内网网段是否重叠”和“客户端路由表与下发网段”划定故障边界,再继续核对“内部 DNS 与名称解析”。先保存当前状态、时间点和一组正常对照,证据明确后再决定是否需要修改生产配置。
从最便宜的检查开始
| 检查点 | 为什么要看 | 建议动作 |
|---|---|---|
| 01 · VPN 地址池与内网网段是否重叠 | 核对VPN 地址池与内网网段是否重叠的现状、日志和最近变更,并与问题发生时间对齐;先只读确认,再决定是否需要变更。 | 把“VPN 地址池与内网网段是否重叠”的结果与正常对象、日志时间线和实际业务路径对照,先确认它是原因还是伴随现象,再进入变更。 |
| 02 · 客户端路由表与下发网段 | 确认 VPN 建立后目标内网前缀是否真正出现在客户端路由表,下一跳是否指向 VPN 接口;重点排除地址池与本地网段重叠。 | 把“客户端路由表与下发网段”的结果与正常对象、日志时间线和实际业务路径对照,先确认它是原因还是伴随现象,再进入变更。 |
| 03 · 内部 DNS 与名称解析 | 直接用 FQDN 和目标 IP 分别测试,确认客户端拿到的是企业内部 DNS,而不是公网 DNS 或家庭路由器 DNS。 | 先以只读方式确认“内部 DNS 与名称解析”并保存结果;若与基线不一致,再结合故障时间和最近变更判断是否需要处理。 |
| 04 · 防火墙/ACL 命中日志 | 不要只看“有一条放通策略”,要看实际五元组是否命中正确规则,以及是否被更高优先级策略拒绝。 | 记录“防火墙/ACL 命中日志”的当前值、证据来源和检查时间;需要调整时只改一个条件,并保留原配置用于回退。 |
| 05 · NAT 豁免与会话方向 | 站点/远程接入流量通常不应被错误做源 NAT;同时核对会话的正反方向是否在同一安全路径。 | 先以只读方式确认“NAT 豁免与会话方向”并保存结果;若与基线不一致,再结合故障时间和最近变更判断是否需要处理。 |
| 06 · 服务器回程路由 | 服务器能收到请求并不代表能按原路径返回。检查默认网关、静态路由、策略路由和中间防火墙的回程。 | 把“服务器回程路由”的结果与正常对象、日志时间线和实际业务路径对照,先确认它是原因还是伴随现象,再进入变更。 |
只读检查示例
ipconfig /all
route print
nslookup server.corp.example处理时控制变量
- 先做只读检查,记录时间点、受影响对象和第一处异常;优先验证“VPN 地址池与内网网段是否重叠”与“客户端路由表与下发网段”。
- 如果基础连通或配置正常,再把检查推进到“内部 DNS 与名称解析”“防火墙/ACL 命中日志”,并保留日志、事件或命中记录作为证据。
- 确认“内部 DNS 与名称解析”与“防火墙/ACL 命中日志”的证据能够解释现象后再改配置;涉及“NAT 豁免与会话方向”时,先保存原值并写清回退触发条件。
- 先在受控对象上完成“服务器回程路由”相关验证,再扩大到真实用户或业务流量;观察期内同时复查日志和异常访问。
验收要覆盖完整业务流程
- 从用户或业务入口完成端到端验证,不只验证“VPN 地址池与内网网段是否重叠”单点状态。
- 复查“NAT 豁免与会话方向”与“服务器回程路由”是否达到预期,并确认没有引入新的绕行或权限扩大。
- 归档“VPN 地址池与内网网段是否重叠”到“服务器回程路由”的关键证据、变更前后配置、业务测试和回退点,后续复发时可直接对照。
常见无效操作
- 看到 VPN 显示“已连接”就认定业务路径没有问题。
- 只改客户端路由,不检查服务器回程、NAT 和防火墙会话。
- 一次改多个参数,最后即使恢复也无法知道真正根因。
继续排查时常问的问题
VPN 连接成功却访问不了内网服务器时,第一步应该查什么?
先确认影响范围,并从“VPN 地址池与内网网段是否重叠”和“客户端路由表与下发网段”开始做只读验证;第一目标是找到最早出现异常的层,而不是立即改配置。
为什么单个端口或单个测试成功,业务仍然可能失败?
因为完整业务通常还依赖认证、名称解析、后端服务、权限或回程路径。需要继续验证“内部 DNS 与名称解析”与“防火墙/ACL 命中日志”等上层依赖。
修复后怎样确认问题不会很快再次出现?
复测业务操作后,再检查“NAT 豁免与会话方向”和“服务器回程路由”对应的日志与状态,并保留变更记录、观察结果和回退点。
