节点与线路

基于TLS的VPN稳定运行所需满足的网络环境要求详解


基于TLS的VPN稳定运行所需满足的网络环境要求详解

不少使用基于TLS的VPN的用户都遇到过握手失败、连接频繁中断、大象大流量场景直接断流的异常,多数情况下这类故障并非客户端加密配置错误或者服务端算力不足,而是底层网络环境没有匹配这类VPN的运行前提。本文从实际故障排查的视角出发,从现象回溯根因,逐项拆解基于TLS的VPN稳定运行所需的网络环境要求,帮用户逐步定位连接异常的核心问题。

出口网络对TLS协议的无限制放行要求

最常见的异常现象是VPN客户端长时间卡在TLS握手阶段,大象反复重试都无法完成连接,不少用户第一反应会检查账号密码是否正确,却忽略了本地出口网络的流量拦截规则。

网络设备:基于TLS的VPN:网络环境要

技术人员排查本地出口网络的TLS流量拦截规则,定位VPN握手失败故障

排查这一环节时,首先要确认本地网络的防火墙、上网行为管理设备没有对非网页场景的TLS隧道流量做深度包检测拦截,基于TLS的VPN默认复用标准HTTPS的443端口,部分企业内网、公共WiFi的DPI规则会识别出不属于常规网页访问的TLS隧道特征,直接向两端发送重置报文打断连接。用户可以先使用普通浏览器直接访问VPN服务端的对外域名,如果页面没有正常加载出服务端的TLS证书提示,反而跳转到内网拦截告警页,就说明当前出口网络的规则不符合基于TLS的VPN的网络环境要求,需要调整对应放行策略才能继续连接。

端到端路径的MTU匹配要求

这类故障的典型现象是VPN连接建立之后,小体积的网页访问、即时通讯消息收发都完全正常,但是传输大体积文件、开启高清视频流传输时就会直接出现断流,很多用户会误以为是服务端带宽不足,实际上大概率是全网络路径的MTU参数没有匹配。

排查这一环节时,先在不开启VPN的状态下使用不分段的大包报文测试VPN服务端的连通性,如果出现规律性丢包,就说明路径上的部分中间设备禁止了ICMP差错报文的传输,导致PMTU自动发现机制失效。基于TLS的VPN会在原有普通报文的基础上额外封装一层TLS隧道头,封装后的报文体积会大于普通网页报文,如果路径上的MTU值没有适配封装后的报文大小,这类大包就会被中间设备直接丢弃,最终表现为大流量场景下的传输中断。

网络路径的连通性稳定性要求

这类故障的典型现象是VPN连接成功之后,每隔一段时间就会自动断开重连,客户端没有弹出明确的错误提示,不少用户会反复重装客户端排查问题,却忽略了底层公网连通性的波动影响。

排查这一环节时,可以在后台开启长连通性检测,持续监测VPN服务端公网IP的连通状态,如果出现规律性的超时,首先确认本地网络有没有开启定时重拨、公网IP动态切换的机制,家用宽带的拨号连接如果地址租期到期自动更换公网IP,就会直接打断已经建立的TLS隧道,因为TLS隧道的会话状态和两端的五元组信息强绑定,源IP发生变化时原有会话会直接失效。

除此之外还要检查出口侧NAT网关的空闲会话超时时间设置,如果出口NAT的空闲会话超时阈值设置得太短,而基于TLS的VPN默认的保活报文发送间隔长于这个阈值,网关就会主动删除对应的会话转发条目,后续的隧道报文没有对应的转发规则就会被丢弃,最终表现为无规律的连接断开,适当调小客户端的保活报文发送间隔,让间隔短于NAT网关的超时时间,就可以缓解这类问题。

本地设备侧的网络配置兼容要求

这类故障的典型现象是同一局域网下,部分设备可以正常连接基于TLS的VPN,其余设备反复提示证书校验失败,很多用户会直接判定是服务端证书过期,实际上要先排查本地设备的基础网络配置状态。

基于TLS的VPN的握手流程中,首先会校验服务端证书的有效期,如果本地设备的系统时间偏差过大,超出了证书的有效时间范围,客户端会直接判定证书无效,拒绝完成后续的握手流程。排查时先核对本地系统时间和标准北京时间的差值,将时间调整到误差允许的范围内之后再重试连接,大多可以解决这类证书报错问题。

还要检查本地设备有没有开启第三方代理软件、杀毒软件的流量过滤模块,这类工具很多会对所有出站的TLS流量做中间人劫持,替换成工具自身签发的证书,如果这个自签发的根证书没有导入VPN客户端的信任证书列表,就会导致证书校验流程失败,无法正常建立隧道。

不少用户排查基于TLS的VPN的连接故障时,VPN加速器上来就盲目修改服务端的加密套件、端口映射规则,反而忽略了底层网络环境的基础要求,逐项对照上述要求排查,大多可以定位到对应的根因,不需要改动核心服务配置,就能大幅提升基于TLS的VPN的运行稳定性。

远程办公编辑组
远程办公编辑组
内容编辑

围绕办公网络、视频会议和远程访问,说明连接准备与常见排查步骤。

查看更多文章
连接指南

找到适合当前设备的指南

遇到酒店认证页与VPN启动顺序相关问题,可从“先使用酒店正规认证入口完成接入,再启动客户端”开始阅读。不能在证书异常或来源不明的认证页提交敏感凭据,需要结合具体环境判断。