很多家庭或者小型工作室为了覆盖更大的网络范围、划分不同的设备权限,会搭建双路由器的局域网环境,这类场景下直接部署VPN很容易出现端口映射失效、内网路由不通的问题,这份指南梳理了双路由器环境VPN部署准备阶段的所有可落地操作,帮你提前排查绝大多数前置障碍,避免部署完成后才发现连接异常。
双路由器拓扑结构确认
首先你要先明确当前两台路由器的级联模式,这是双路由器环境VPN部署准备的核心前提,常见的级联模式有两种,第一种是主路由拨号,副路由通过WAN口连接主路由的LAN口,副路由自身生成独立的二级子网;第二种是副路由通过LAN口接主路由的LAN口,关闭副路由的DHCP功能,所有设备都处在主路由的同一子网下。
你可以直接登录两台路由器的后台管理页,分别查看WAN口获取的IP地址信息,如果副路由的WAN口IP属于主路由分配的网段,就属于第一种二级子网模式,如果副路由没有WAN口拨号信息、所有接入设备的网关都是主路由的管理地址,就属于第二种同子网AP模式。不同的拓扑对应的VPN部署准备操作完全不同,不能直接套用单路由环境的配置逻辑。
子网段冲突排查与修正
双路由器环境下最容易被忽略的前置问题就是子网段重叠,很多默认出厂的路由器LAN网段都是相同的,比如主路由的LAN网段是192.168.1.0/24,副路由如果没改配置也用同样的网段,后续部署VPN之后,远程接入的用户根本没办法区分要访问的是哪一侧的内网设备,直接出现路由环路。
排查的时候你可以分别进入两台路由器的LAN口设置页面,确认两个网段的第三段数字完全不同,比如主路由用192.168.3.0/24,副路由调整为192.168.10.0/24,调整完成后保存配置重启两台路由器,再重新确认所有接入设备获取的IP地址都对应所属路由器的网段,没有出现跨网段分配的异常情况。
端口映射与UPnP权限预配置
如果你的双路由器是二级子网级联模式,VPN服务搭建的设备不管是接在主路由下还是副路由下,都需要提前配置对应的端口转发规则,不能只在其中一台路由器上开端口映射。比如VPN服务器接在副路由的LAN口下,你需要先在副路由后台把VPN用到的服务端口映射到VPN服务器的本地内网IP,再到主路由后台把同一个端口映射到副路由的WAN口IP地址。
如果你打算用UPnP自动开放端口,需要确认两台路由器的UPnP功能都处于开启状态,同时不要在任何一台路由器的防火墙设置里开启“禁止WAN口主动访问内网”的默认拦截规则,提前用内网端口扫描工具测试,确认从主路由侧的设备可以正常访问副路由下VPN服务的对应端口,没有被中间路由拦截。
跨网段路由规则预验证
完成前面的配置之后,你需要提前测试双路由环境下的跨网段连通性,避免VPN部署完成后,远程接入的用户只能访问VPN服务器本身,没办法访问双路由下不同网段的其他设备。你可以找一台接在主路由网段下的电脑,ping副路由网段下的任意一台普通设备的内网IP,看能不能正常得到响应。
如果出现ping不通的情况,你需要进入主路由的静态路由设置页面,添加一条指向副路由二级子网的静态路由规则,把目标网段设置为副路由的LAN网段,下一跳地址填写副路由的WAN口IP地址,保存规则之后再次测试跨网段访问,确认双向连通没有丢包,这一步验证通过之后,后续部署的VPN才能正常覆盖整个双路由的内网资源。
很多用户在双路由器环境VPN部署准备阶段会跳过这些预验证步骤,直接开始搭建VPN服务,最后出现远程接入之后只能访问部分内网设备、或者连接请求直接被外层主路由拦截的问题,回头排查反而要花更多时间,把这些前置步骤全部走完再启动VPN部署,能大幅降低后续调试的难度。
快喵VPN 
