白鲸官网注册/登录
白鲸官网
远程办公

一文详解远程访问VPN的完整工作运行过程

对于大量需要外勤办公、居家接入企业内部系统的用户来说,白鲸VPN远程访问VPN是日常工作里最高频用到的网络工具之一,但绝大多数用户只知道输入账号点击连接,对背后完整的工作运行过程完全不了解,遇到连接失败、访问内网资源卡顿的问题也不知道从哪下手排查。本文就把远程访问VPN从启动连接到最终断开的全流程拆解清楚,同时梳理每个环节的校验规则和常见误区,帮用户快速定位绝大多数使用故障。

远程访问VPN运行前的配置前提校验

在发起连接之前,客户端侧首先要满足基础配置要求:用户使用的办公设备需要安装企业统一分发的合法VPN客户端,不能随意使用第三方通用VPN工具尝试接入企业专属网关,绝大多数企业的远程访问VPN服务都会和预分发的设备根证书绑定,没有提前导入对应证书的设备,连初始连接请求都无法被网关识别。

组网链路远程访问VPN工作过程

远程访问VPN用户端到企业内网的连接链路示意

服务端侧同样需要提前完成前置配置:企业的VPN网关必须已经和内部的身份认证系统完成对接,不管是AD域账号校验、动态令牌核验还是多因子认证规则,白鲸都要提前在网关后台配置完成,同时网关对应的公网访问地址和开放端口,没有被上层的防火墙或者运营商策略拦截,才能正常接收客户端的连接请求。

远程访问VPN第一阶段:身份与加密链路协商

用户在VPN客户端界面输入账号密码、动态验证码等凭据点击连接之后,客户端首先会向预先配置的VPN网关公网地址发起初始握手请求,这一阶段不会传输任何用户的身份敏感信息,两端只会先同步各自支持的加密套件列表,协商出两边都兼容的加密规则,避免后续传输的数据包出现加密后无法被对方解密的问题。

加密规则协商完成之后,网关才会正式发起身份核验流程,除了校验用户输入的账号密码、动态令牌是否匹配之外,不少企业级的VPN网关还会同步校验客户端的终端安全状态,比如设备有没有安装要求的终端安全软件、有没有存在高危的系统漏洞,不符合企业安全规则的设备会被直接拦截在这一步,无法进入后续的隧道建立环节。

远程访问VPN第二阶段:隧道封装与路由规则下发

用户身份和终端状态全部校验通过之后,VPN网关会从预设的内网地址池中,给当前接入的客户端分配一个专属的内网虚拟IP地址,这个IP和企业内部办公电脑的IP属于同一个网段,后续所有要发往企业内网的数据包,都会被客户端在原始数据包外层额外封装一层公网传输的加密包头,就算中间公网链路的节点截获传输内容,也无法解析出内层的内网数据信息。

完成隧道封装规则的同步之后,VPN网关会给客户端下发定制化的分流路由规则,绝大多数企业的默认配置是:只有目标地址属于企业内网预设网段的流量,才会走刚刚建立的加密隧道传输,用户日常访问公共互联网服务的流量,依然直接走本地设备的运营商宽带出口,不会全部导入企业内网链路,避免不必要的企业公网带宽占用。

远程访问VPN的日常保活与正常断开流程

加密隧道正常运行的过程中,客户端和VPN网关之间会定期发送轻量的保活探测包,确认两端的链路连通性,如果中途出现本地WiFi切换成移动热点、公网链路临时波动的情况,探测包连续没有得到响应之后,合规的VPN客户端会自动尝试重新协商连接,不需要用户反复手动输入账号密码重新核验。

用户完成内网访问需求之后主动断开VPN连接时,客户端会先向VPN网关发送正式的断开请求,网关收到请求之后会立刻回收之前分配给这个用户的内网虚拟IP地址,同时清除对应的会话路由规则,避免后续其他用户接入的时候出现内网IP地址冲突的问题,客户端侧也会自动删除之前下发的内网专属路由条目,恢复设备原本的公网访问规则。

远程访问VPN使用的常见误区与故障定位思路

很多新用户误以为只要连上远程访问VPN,所有上网流量都会走企业内网链路,实际上绝大多数企业的默认分流规则下,公共互联网流量根本不会进入隧道,如果用户发现连接VPN之后所有普通网站都无法访问,大概率是客户端路由规则出现异常,白鲸不属于远程访问VPN的正常运行状态。

不少用户遇到VPN连接失败的第一反应是重启本地路由器,实际上优先排查的应该是本地设备的系统时间是否和标准时间偏差过大,绝大多数远程访问VPN的证书校验和时间强绑定,就算用户输入的账号密码完全正确,设备时间偏差超出合理范围之后,也无法通过网关的身份校验,先核对系统时间再做其他排查,能节省大量不必要的调试时间。

手机连接编辑组
整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。
查看更多文章
配置入门

从一个连接问题开始

遇到OpenVPN会话重新认证相关问题,可从“按组织认证流程处理并记录周期”开始阅读。不要把密码直接硬编码进公开脚本来跳过提示,需要结合具体环境判断。