很多企业刚接触跨办公区组网时,最先接触的就是站点到站点VPN,不少新手对着配置界面里的陌生术语一头雾水,很容易配错导致两个办公区的内网完全不通。这份指南就从实际组网场景出发,把入门阶段最常碰到的核心术语结合真实配置流程拆解,帮你理清每个设置对应的实际作用,避开常见配置误区。
站点端点(Site Endpoint)
这个术语对应的就是你要打通的两个站点各自的出口公网IP,网络加速器比如你公司总部用的企业级路由器做出口,公网IP是运营商分配的固定地址,分部的出口是另一台同品牌或兼容标准协议的企业路由器,公网IP可能是动态但支持域名解析的地址,这两个对外的网络地址就是各自的站点端点。
很多新手刚上手的时候会填错端点地址,比如把站点内网的网关IP填进去,这样配置完肯定完全无法发起VPN协商,验证这个配置是否正确的方法很简单,拿分部的一台电脑不连VPN直接ping总部的站点端点公网IP,能正常收到回包才符合后续配置的前提。

技术人员测试两端站点出口公网IP连通性,完成站点到站点VPN配置前的前置校验
感兴趣流(Interesting Traffic)
这个术语指的是你允许走站点到站点VPN加密隧道的内网流量范围,比如总部内网是192.168.1.0/24,分部内网是192.168.2.0/24,你配置感兴趣流的时候把这两个网段的互访流量加进去,只有这部分数据会被封装加密走隧道,其他访问公网的流量还是直接走本地出口。
常见的误区是新手会把所有流量都放进感兴趣流,结果导致分部员工访问公网的流量全部被转发到总部出口再上网,不仅拖慢访问公网的体验,还会占用隧道的不必要带宽,验证感兴趣流配置是否正确的方式,是配置完成后用分部的电脑访问总部内网的文件服务器,同时在出口路由器的流量统计里看对应流量是否匹配加密规则。
IKE协商阶段
IKE就是互联网密钥交换协议,站点到站点VPN的协商分两个阶段,第一阶段是两个出口设备先协商出一条安全的控制通道,用来后续交换加密参数、验证双方身份,网络加速器第二阶段是协商出真正用来传输业务数据的隧道加密规则。
很多新手配置的时候两边的IKE策略参数对不齐,比如总部设置的加密算法是AES-256,分部选的是老旧的DES,或者预共享密钥两边输入的字符大小写不一致,都会导致第一阶段协商失败,你可以在路由器的VPN状态页面看IKE第一阶段的状态,如果一直显示“等待对方响应”,就优先核对两边的IKE策略参数是否完全一致。
这里要注意不要随便用网上找的老旧教程里推荐的弱加密算法,不仅协商出来的隧道安全性没有保障,网络加速器很多新的路由器固件已经默认禁用了这类弱算法,强行开启反而会触发设备的安全拦截规则,导致协商直接中断。
DPD死亡对等体检测
这个术语的作用是让两个站点的VPN网关定期检测对方是否还在线,避免其中一端公网IP变动或者链路中断之后,本地还保留着已经失效的VPN隧道,导致后续新的流量无法触发重新协商。
很多入门用户刚开始配置的时候会直接把DPD功能关掉,觉得能省一点设备性能,结果碰到其中一端公网链路闪断之后,两边的VPN连接状态就会卡在异常的已连接状态,实际内网完全无法互访,这时候只能手动两边重启VPN服务才能恢复,雷霆加速器开启DPD之后设备会自动检测失效的隧道,及时发起重连。
刚接触站点到站点VPN配置的时候,不要上来就一口气把所有参数全部填完点保存,建议每配置完一个模块就核对一次两端的参数对应关系,按照先测公网连通、再看IKE协商状态、最后验证内网业务互访的顺序排查,大部分入门阶段的配置问题都能快速定位解决。
雷霆加速器 
