不少搭建双路由器环境的个人用户或者小型工作室,原本是为了实现不同设备的子网隔离、扩展无线覆盖范围,后续想要部署VPN实现远程内网访问时,经常遇到连接握手失败、只能访问部分子网资源、隧道频繁断开的问题,绝大多数故障根源都不是VPN服务本身的配置错误,而是前期部署准备阶段的排查不到位。本文从实际故障排查的视角,把双路由器环境VPN部署前的所有必备检查项逐一拆解,帮用户避开常见的配置坑。
双路由器拓扑结构预校验
很多用户的双路由器接线方式没有统一规范,有的是二级路由LAN口接主路由LAN口当无线AP使用,有的是二级路由WAN口接主路由LAN口形成双层NAT结构,不同拓扑下VPN的部署位置、权限配置逻辑完全不同,如果没提前理清拓扑就直接开始配置VPN,大概率后续会出现跨网段访问异常的问题。
具体检查步骤需要分别登录两台路由器的管理后台,查看各自WAN口获取的IP地址属性,如果二级路由的WAN口IP和主路由的LAN口IP属于完全不同的私网网段,就属于双层NAT结构,如果二级路由没有独立的WAN口IP、LAN口IP和主路由处于同一网段,就属于AP扩展模式。
这个检查步骤的预期结果是明确VPN的部署适配位置,如果核心需求是访问二级路由下的隔离子网设备,就不能把VPN服务部署在主路由上,否则还要额外配置跨三层路由规则,很多新手拓扑没理清就盲目操作,最后部署完VPN只能访问主路由下的设备,完全触不到二级子网的存储、监控等资源。
公网IP与端口映射前置排查
绝大多数自托管VPN的核心使用场景是从公网远程接入内网,双路由器环境下很容易出现端口映射只配置了一层的疏漏,导致外部发起的VPN连接请求根本无法穿透两层网关,直接被上层路由丢弃。
首先先检查主路由的WAN口地址,确认该地址不是运营商分配的内网私网地址,如果属于私网IP段,需要先联系对应运营商调整线路配置,拿到合法公网IP之后再推进后续的VPN部署准备工作。
接下来要对应之前确认的拓扑结构配置分层端口映射规则,如果VPN服务实际运行在二级路由下的设备上,就要先在主路由后台把VPN用到的服务端口映射到二级路由WAN口的固定IP地址上,再进入二级路由后台把同一个服务端口映射到实际运行VPN的设备内网地址,两层映射的目标地址不能混淆,很多用户搞反了映射层级,配置完成后外部端口扫描根本看不到VPN服务开放。
这里要注意常见的配置误区,不少用户觉得开启UPnP自动转发就能替代手动端口映射,双路由器环境下UPnP规则默认只会在当前网关层生效,上层路由器的UPnP服务不会自动为下层子网的设备配置跨层转发规则,依赖自动规则很容易出现VPN服务端口随机变化,远程连接时找不到对应服务的问题。
子网段与防火墙规则预配置
双路由器环境下默认的LAN口网段很容易出现重叠冲突,比如主路由出厂默认用192.168.1.0网段,二级路由没有修改默认配置也使用同一段地址,就会出现IP地址冲突,VPN接入之后系统路由表混乱,根本没法正常访问不同子网的设备。
检查步骤需要分别调整两台路由器的LAN口网段,比如主路由使用192.168.1.0/24段,二级路由修改为192.168.2.0/24段,确认两个网段完全不重叠之后,给所有需要被VPN访问的有线设备绑定固定IP地址,避免DHCP自动分配地址导致后续的映射规则、访问白名单失效。
接下来要分别进入两台路由器的防火墙设置页面,确认VPN用到的协议端口没有被默认的过滤规则拦截,很多双路由器的二级路由默认开启了防外网攻击、陌生IP过滤之类的规则,会把VPN隧道的握手数据包直接丢弃,部署准备阶段可以先临时关闭无关的过滤规则,等VPN调试通之后再按需添加访问白名单。
这个阶段还要提前梳理隐私边界规则,双路由器原本的作用就是实现不同子网的隔离,部署VPN之前就要提前明确哪些设备允许通过VPN远程访问,哪些隔离子网的设备完全不对外暴露,避免后续VPN配置完成之后出现非预期的内网资源泄露风险。

