很多中小企IT运维刚接触跨分部组网时,常听到站点到站点VPN相关的各类专业术语,容易和普通用户用的远程访问VPN混同,这篇内容就以最常见的“公司总部机房和外地分公司办公区组网”的真实场景为参照,把入门阶段必须搞懂的核心术语逐一通俗拆解,帮零基础用户快速理清配置前的基础认知,避开常见的配置误区。
站点端点(Peer)
这个术语是站点到站点VPN:入门术语解释里最基础的定位概念,你可以直接把它理解成VPN隧道两端的“接入门岗”,一般就是两个分部各自的出口网关设备,比如总部的企业级防火墙、分公司的路由器。
配置这个参数的时候你不需要记复杂定义,只要确认两端端点的公网IP都是固定可被对方访问的,不能是内网私网地址,也不能是经常变动的动态拨号IP,不然隧道根本找不到对接的目标。如果其中一端没有固定公网IP,也可以用两端都支持的动态端点发现机制对接,但稳定性会比固定端点的部署模式差一些。
感兴趣流(感兴趣子网)
很多新手刚接触站点到站点VPN配置时最容易搞混这个术语,它指的是你希望走VPN隧道传输的内网网段范围,比如总部内部的办公服务器网段、分公司的员工电脑网段,只有符合规则的流量才会被加密走隧道,其他普通上网流量还是直接走本地公网出口。
验证这个配置是否正确的方式很简单,在两端网关的流量统计页面,查看两个指定内网网段互访的报文是否被匹配到感兴趣流规则里,如果出现漏匹配,就会出现明明VPN显示在线但跨站点访问内网资源失败的问题。配置时要注意两端的感兴趣流规则必须是镜像对应的,不能出现总部写了三个子网、分公司只写了两个子网的情况。
IKE协商阶段
这是站点到站点VPN里用来自动生成加密密钥的标准流程,属于入门术语解释里必须理解的对接逻辑,相当于两端门岗先提前核对好统一的暗号规则,不用人工手动后续每次更新密钥,降低配置维护的工作量。
这个阶段的常见配置误区是两端的加密算法、认证方式、预共享密钥参数不统一,哪怕只有一端选了不同的哈希算法,协商流程都会直接中断,你排查的时候可以先看网关的协商日志,卡在第一阶段基本就是这类参数不匹配的问题。
IKE协商完成之后不会直接开始传输业务数据,只会生成一个安全的控制通道,用来后续协商传输业务数据用的加密密钥,相当于两个站点先确认对方是可信的对接方,再开启后续的内容传输通道。
IPSec SA安全联盟
这个术语指的是IKE协商成功后生成的、专门用来传输加密业务流量的规则集合,相当于两端之间正式开通的加密传输专属通道,每一组匹配成功的感兴趣流,都会对应生成一对入方向和出方向的安全联盟规则。
日常运维里你可以直接在网关的VPN状态页面查看SA的存活状态,如果SA条目消失,就说明隧道的加密通道已经断开,不需要去排查上层的业务系统问题,优先看两端的网络连通性和协商参数是否被改动过。
很多零基础用户刚上手时会把站点到站点VPN和普通远程办公的SSL VPN搞混,前者是两个站点的整个内网打通,不需要每台终端单独装客户端,后者是给单个远程用户接入内网用的,两类场景的术语体系完全不一样,不要把远程访问VPN的配置逻辑套用到站点到站点VPN的对接里,避免出现不必要的配置错误。



