一站通通行证 今天是:
湖北热线
首页资讯生活娱乐财经美容女性旅游家居房产游戏下载体育性爱赳客健康情感教育读书美图许愿
科技数码汽车校园企业招聘城市商城招商折扣合作博客交友彩信网址影视店铺分类供求论坛网吧
地方分站- 武汉 - 宜昌- 荆州 - 仙桃 - 十堰 - 黄石 - 鄂州 - 咸宁 - 孝感 - 襄樊 诚招全国各省、市、县加盟合作:027-87226675 您也想拥有“湖北热线”一样的网站吗?
您现在的位置: 湖北热线 >> 网吧 >> 网吧活动 >> 文章正文
路由设置不当,导致VPN无法访问外网
作者:佚名    文章来源:不详    点击数:    更新时间:2008-3-14 
【字体:
    
    在建设VPN网络时,当你的VPN连接成功后,虽然能访问总部公司的内部网,这时却不能访问外网了,这是怎么一回事呢?

    VPN虚拟专用网技术,对于实现远程访问公司的信息资源而言,相比拨号连接服务具有被广大用户认可的优势,目前在实际运用中正在逐渐取代拨号连接服务。VPN能够提供高级别的远程访问服务,为用户和基础设施提供一个安全的通信机制。?这篇文章我主要对在使用VPN过程中经常出现的一类问题进行详尽的分析。

 

    相信通过VPN?客户机远程访问公司内部网的网友都曾经碰到过这种问题,即当你的VPN连接成功后,虽然能访问总部公司的内部网这时却不能访问外网了,看了下面我的详细介绍之后,大家就可以了解到这是由于路由上的设置引起的。

 

(一) VPN客户机不能访问外网的原因初探 

    我们知道,VPN?客户机是通过Internet连接到VPN服务器的,就是说通过VPN对Internet的访问物理意义上说是可以实现的。那么为什么会出现VPN连接建立后就不能访问外网的现象呢?出现了这种问题,很多用户都知道是路由表发生了变化,因此大家都通过在VPN连接的“高级TCP/IP设置”中取消“在远程网络上使用默认网关”选项来达到访问外网的目的。这种方法虽然表面上看来可行,觉得解决了一个路由问题,但有所不知可能会带来新的路由问题,甚至给公司内网带来严重的安全隐患。大家想一下,我们采用VPN的最初目标是为了保证安全,结果却可能因为使用VPN而让整个公司网络面临外界攻击的境地,那么这样就背离了我们的初衷。 BBS.bitsCN.com网管论坛

    那么怎样才能更好并且安全的解决这个问题?以下我就先对 VPN?客户端的路由做一个初探,使大家对这一个知识点有一个较为全面地了解。我们已经通过分析认为是路由问题,现在我们从VPN连接前后的路由表变化情况来找出问题的症结所在。大家可以边根据我的说明边进行实际操作(见图1),这样在需要使用VPN远程访问的时候会留下更深刻的印象。

 

    在VPN没有连接之前,输入route?print命令,出现当前的路由表项,然后连接上VPN,再次运行route?print命令,比较前后两次命令的区别。可以看到,在命令行窗口中连接后多出了几条路由,比较重要的有两条路由——在出现的结果Active Routes下的第三行和第十行分别有一条(我称为route1)0.0.0.0???0.0.0.0???150.0.1.226??150.0.1.226????1;另一条(我称为route2)218.70.201.62?? 255.255.255.255?? 150.0.1.43?? 150.0.1.41?? 20,注意,各位网友的路由中部分IP也可能会略有不同。

 

    图1:连接VPN的前后路由变化情况 

 

    这里route1的150.0.1.226是VPN客户端从VPN服务器上获得的IP地址,而route2的150.0.1.41是客户机网卡的IP,218.70.201.62是 VPN服务器的公网IP。你们还可以看出,最右侧一列原来的路由metric值已经增加了,而且高于新的路由route1的metric值,这样原来的路由就失效了,现在起作用的是route1,它的metric值更低。那么到目前为止到Internet的访问就已经使用了新的路由route1,这条路由把数据包交给VPN的计划程序端口,然后VPN端口的数据再发送到远方的VPN服务器(route2),这个过程后会引起不能访问Internet上的站点,这就是前面所说的VPN连接后不能访问外网的原因。 bbs.bitsCN.com

    上面的三段我只想说明一点:使用VPN连接,必须让通过VPN连接传输的数据包先到达VPN虚拟接口进行处理,如果绕过了VPN虚拟接口不处理的话,由于这个VPN连接的数据包没有经过加密措施就直接发送到了Internet上,那么你的VPN安全就根本没有保证。

 

    现在我们来看一下,在VPN连接后此时VPN客户端的路由表。默认路由没有变,添加了一条VPN端口IP对应的分类网络路由条目:150.0.0.0?????255.255.0.0????150.0.1.226????150.0.1.226????1,(见图2 Active Routes下第四行)。假设现在通过VPN连接访问远程公司内网的192.168.0.0/24子网,根据上面的路由表,匹配的路由只有第一条默认路由。默认路由是通过本地网卡到达网关后直接发送到192.168.0.0/24去的,因为Internet上的路由器不会转发到达私有网络的数据包,这样就可以达到外界不能访问公司内网、保证内网安全的目的。因此选中了“在远程网络上使用默认网关”选项,采用了默认路由,就不会出现前面所说的路由问题和安全问题。

    图2:不取消“在远程网络上使用默认网关”才能安全使用VPN

 

 

    而像很多用户取消“在远程网络上使用默认网关”选项,虽然远程子网能通过Internet到达,但由于绕过了VPN虚拟端口,数据是没有加密的,不能保证数据的安全性。这并不是真正的VPN,因此取消这个选项是不可取的。退一步来说,即使给VPN客户端分配192.168.0.0/24子网的IP,如果取消“在远程网络上使用默认网关”选项,也会出现路由问题,因为所有发送到本地子网的数据包将被路由到远程子网中。为了避免客户端的这种路由问题,我们为VPN客户端分配IP范围时不要与客户端所处的网络范围相同。 [bitsCN.Com]

    看了这么多,文章开头我说了如果取消了“在远程网络上使用默认网关”选项,就会带来新的路由问题甚至安全隐患。那么怎样来解决这个问题呢?不取消这个选项就不能同时访问内网和外网。这确实是一个两难,针对这个问题没有一个统一的设置,不同的网络环境只能用不同的解决方法。目前来说,取消“在远程网络上使用默认网关”的选项肯定会导致安全问题。

 

    我们只能尽量不要取消它,对于那些既想通过VPN连接访问公司内网而且还需要访问外网的用户,我建议可以采用这样一种方法——配置它们使用代理访问Internet,比如设置它们使用HTTP代理,这个功能是大多数代理服务器都提供的。另外,如果 VPN客户端的IP与VPN服务器的网卡位于同一个逻辑子网,并且只访问这个逻辑子网,对于这种情况可以取消“在远程网络上使用默认网关”选项。 DL@bitsCN_com网管软件下载

结语 www@bitscn@com

    以上说了这么多,我都写累了,大家对其中的实现步骤肯定也会有些不是很清楚。这并没有关系,只要大概了解VPN数据包需要经过封装加密,才能进行传输并安全访问外网这些基本原理,我写这篇文章的目的就达到了。 BBS.bitsCN.com网管论坛

    综上所述,只有使用代理服务器、VPN客户端IP与VPN服务器网卡位于同一个逻辑子网这两种情况例外,可以取消“在远程网络上使用默认网关”的选项。至于一般情况,还是谨慎使用VPN为好,我想我们访问网络的目的都是一样的——保证公司网络的安全放在第一位。希望广大网友在使用VPN虚拟专用网的过程中一切顺利。

 

文章录入:流星森林    责任编辑:ying 
发表评论】【加入收藏】【告诉好友】【打印此文】【关闭窗口
相关资讯
恢复Cisco路由器密码的两种常用方法说明
Vista中IPv6自动配置功能  
网管技巧 如何修改路由器和交换机的密码  
路由器频繁掉线怎么办?
选择适合你网吧的路由器
技术 如何解决网吧网络设备的故障
局域网经典故障解决方案
有线网卡转无线网卡的另类妙招
网友评论:(只显示最新10条。评论内容只代表网友观点,与本站立场无关!)
更多资讯
 综合布线 六类并非铜缆布线的归纳 (3月14日)
 怎样实现网络唤醒开机 (3月14日)
 高级网络管理技巧“七招鲜” (3月14日)
 排除无线故障从发射频道入手 (3月14日)
 网管技术 子网划分实例 (3月14日)
 侠诺虚拟绕径 助单线网吧实现电信网通互联 (3月14日)
 网管员工作错误处理常见十宗罪 (3月14日)
 路由设置不当,导致VPN无法访问外网 (3月14日)
 艾泰科技助市级邮政局实现高效网络管理 (3月14日)
 路由技术的基础知识 路由基础概念解析说明 (3月14日)
 无线局域网WLAN安全技术介绍说明 (3月14日)
 无线网络领域中曾经令人吃惊的十大谎言 (3月14日)
 无线应用 基本无线局域网故障大集合(上) (3月14日)
 基本无线局域网故障大集合(下) (3月14日)
 正确配置路由 合理使用路由器资源 (3月14日)
 用无线AP 轻松连接多个有线局域网 (3月14日)
 网吧DIY 小型网吧组建全攻略 (3月14日)
 IPTV LAN接入网的网络解决方案 (3月14日)
 新IPv6技术对网络应用的影响 (3月14日)
 新今天网络会所配置一流 早场&夜场优惠多 (2月20日)
 ·热门图文

路由设置不当,

西固中街E速网络

奇迹(MU)精灵MM

《完美国际》奏
 ·湖北e卡通特约商家 折扣优惠
 ·商务服务
 ·教育培训
 ·房屋租售
 ·求职招聘
 ·征婚交友
 ·同城活动
湖北热线