小火箭加速器会员登录
小火箭加速器
VPN排除局域网规则配合DNS配置实现内网正常访问
远程办公

VPN排除局域网规则配合DNS配置实现内网正常访问

很多用户在开启全局VPN之后,经常遇到没法访问公司内网共享文件夹、家里的NAS存储、局域网打印机这类本地资源的问题,反复开关VPN切换网络非常麻烦,其实通过正确配置VPN排除局域网规则搭配对应的DNS设置,就能同时实现外网节点访问和内网资源正常连通,不需要反复切换网络环境。

故障现象与根因初步定位

首先先复现最常见的故障场景,用户开启全局VPN之后,尝试访问内网的IP段设备,比如公司OA的内网地址、同网段的监控摄像头,要么直接提示连接超时,要么跳转到公网的错误页面,甚至部分设备还会出现DNS解析失败的提示。

很多人第一反应是VPN软件的分流规则没开,直接勾选“排除局域网”选项之后,发现还是没法正常访问内网资源,这时候问题往往不是出在路由规则上,而是DNS配置没有和VPN排除局域网规则做联动适配,也就是VPN排除局域网规则:DNS配合方式没有落地,小火箭VPN线路延迟对比只调整了三层路由的转发逻辑,没有同步修改域名解析的路径规则。

配置前的必要前提检查

在调整规则之前,首先要确认当前VPN客户端的基础权限已经到位,Windows系统下需要确认客户端已经拿到了系统网络配置的修改权限,macOS和Linux系统下要确认没有开启系统级的强制DNS覆盖策略,避免后续配置被系统自带的规则冲抵。

网络设备:VPN排除局域网规则:DNS配

正确配置VPN排除规则与联动DNS设置,无需反复切换网络即可同时访问内外网资源

接下来要先梳理自己当前所在局域网的所有网段,不要只默认填写常见的192.168.0.0/16,要把公司分配的特殊内网段、VPN客户端本身的虚拟网卡网段也单独列出来,避免后续排除规则出现漏项,比如不少企业的内部测试网段属于自定义的私有地址段,不在通用局域网默认范围内。

分步配置与逐项校验流程

第一步先配置VPN排除局域网规则,在客户端的路由设置页面,把之前梳理好的所有内网网段全部添加到排除路由列表里,也就是所有目标地址属于这些网段的请求,都不会走VPN的虚拟网卡转发,直接通过本地物理网卡发往局域网网关。

第二步就是落实VPN排除局域网规则:DNS配合方式的核心设置,不要直接使用VPN客户端强制推送的全局DNS,要在客户端的DNS分流配置里,把所有内网域名的后缀,比如公司内部系统的.corp后缀、家庭NAS的.local后缀,指定为使用本地局域网的DNS服务器地址解析,剩下的公网域名才走VPN提供的DNS服务。

第三步做路由表校验,配置完成之后不要急着直接访问内网资源,先打开系统的命令行工具,小火箭执行路由查看命令,确认所有内网网段的下一跳地址都是本地物理网卡的网关,而不是VPN虚拟网卡的虚拟网关,这一步的预期结果是所有内网地址的路由条目都指向本地物理网络,没有被VPN规则覆盖。

接下来做DNS解析校验,尝试ping一个内网的域名,比如公司内部的文件服务器域名,查看返回的IP地址是否是内网的私有IP,而不是公网的陌生IP,如果返回的是公网IP,说明DNS分流规则没有生效,需要重新调整内网域名的匹配规则,扩大内网域名后缀的覆盖范围。

常见配置误区排查

很多用户配置完之后还是遇到访问异常,往往是踩了几个常见的误区,第一个误区是直接把所有DNS请求都强制走本地局域网DNS,这样会导致公网域名的解析请求也走本地网络,完全失去了VPN连接的意义,相当于白开了VPN,也违背了VPN排除局域网规则:DNS配合方式的设计初衷。

第二个误区是只勾选了VPN客户端自带的“排除局域网”默认选项,没有手动添加自己所在环境的特殊内网段,比如很多大型企业的内部业务网段是10.x.x.x的自定义段,默认排除规则没有覆盖到,这类网段的请求还是会被转发到VPN链路里,自然没法正常连通内网。

完成所有配置之后,你就可以同时兼顾VPN的外网访问需求和局域网内的所有资源调用,不需要在两个网络模式之间反复切换,整个配置过程不需要修改系统底层的网络参数,普通用户也可以按照步骤逐步完成适配,适配自己当前的网络使用场景。

连接排障编辑组
按设备、网络、客户端和服务端逐层检查,让故障定位更有条理。
查看更多文章
连接指南

找到适合当前设备的指南

遇到家庭宽带首次连接VPN相关问题,可从“先用不依赖隧道的目标确认基础联网,再尝试连接”开始阅读。一次连通不能说明长时间传输同样稳定,需要结合具体环境判断。