不少使用VPN分流模式的用户都会遇到类似的困惑:明明自己配置了规则让办公系统流量走企业VPN隧道、普通网页浏览走本地运营商直连,实际使用时却出现内网OA打不开、国内站点访问速度变慢的异常,很多时候问题根源就是分流规则没有按预期生效。做好VPN分流模式访问路径验证,不需要依赖VPN服务商的后台状态提示,用户自己就可以精准确认每一类流量的实际转发路径,快速定位分流配置的隐性故障,避免规则错配带来的业务使用问题。

用户通过本地网络诊断操作即可自主完成VPN分流访问路径验证,快速排查规则错配问题
验证前的基础配置前提
首先你要先确认当前使用的VPN客户端已经正确加载了你预设的分流规则,常见的分流规则一般分为全局代理、仅代理指定域名/IP、绕过指定域名/IP三类,验证前要先把所有后台正在跑的下载、视频类应用全部关闭,避免大流量数据包干扰路径判断的准确性,防止测试数据包被系统路由策略插队转发。
接下来你需要提前准备两个可以明确标识归属的测试目标,一个是你预设走VPN隧道的地址,比如企业内部的OA系统域名,或者公开的境外IP查询站点,另一个是你预设走本地直连的地址,比如国内运营商的官方公共DNS服务器地址,两个测试目标的归属要完全明确,不要选本身就有多线接入的混转站点,避免后续路径对比时出现判断模糊的问题。
路由追踪法的分步验证操作
这是最通用的VPN分流模式访问路径验证方法,不需要安装额外付费工具,Windows、macOS、Linux系统自带的命令行工具就可以完成操作,操作时先断开VPN连接,分别对两个预设测试目标执行tracert(Windows系统)或者traceroute(macOS/Linux系统)命令,把得到的路由跳数、每一跳的归属运营商信息全部记录下来,作为本地直连的基准路由样本。
保持VPN客户端的分流规则完全不变,重新连接VPN,再次对刚才预设走本地直连的测试目标执行路由追踪命令,对比两次的追踪结果,如果前几跳的网关地址和之前本地直连的基准样本完全一致,说明这个目标的流量确实没有进入VPN隧道,分流的绕过规则已经生效。
接下来对预设走VPN隧道的测试目标执行路由追踪,这时候你看到的第一跳公网地址,应该不再是你本地运营商的公网网关,而是你接入的VPN节点的入口地址,后续的路由跳数也会和之前未连VPN时的追踪结果有明显差异,说明这部分流量已经成功进入VPN隧道转发。
数据包源地址辅助校验方法
部分场景下路由追踪会被中间网络设备禁用ICMP协议,导致追踪结果全是星号无法判断,这时候可以用源IP查询的方式做补充验证,快橙加速器你可以分别在访问两类测试目标的过程中,在对应站点查询你当前访问时对外显示的公网IP地址。
如果预设走直连的站点返回的公网IP是你本地运营商分配给你的家庭宽带公网IP,而预设走VPN隧道的站点返回的公网IP是你所选VPN节点的归属IP,就说明分流规则的路径匹配完全符合预期,没有出现流量错走的问题。
验证后的常见误区排查
很多用户做VPN分流模式访问路径验证的时候,会遇到部分域名的路径和自己预设的规则不符的情况,第一反应是VPN客户端出了故障,实际上大概率是你配置分流规则的时候只加了主站域名,没有把主站调用的静态资源子域名加入规则列表,快橙导致子域名的流量走了相反的路径,出现页面加载异常。
还有一种常见的误判情况是部分运营商的DNS缓存会在你连接VPN之后短时间内返回之前缓存的直连IP,你看到本地IP就误以为分流规则失效,这时候只需要清空系统本地的DNS缓存之后重新测试,就能得到准确的验证结果。
要注意这类验证只能确认当前测试的几个目标的访问路径符合分流配置,不能直接推导所有未测试的域名都符合分流规则,后续新增业务站点的时候,建议单独把新站点的域名加入分流规则之后再做一次针对性的小范围验证,避免出现业务流量漏走隧道带来的权限校验失败问题。
快橙加速器 
