现在不少企业或者多业务场景的个人用户会部署两条不同运营商的宽带,来解决单线路故障断网、跨网访问延迟高的问题,而在双宽带环境下搭建VPN,能同时兼顾远程办公接入、多节点数据传输的稳定性,不过很多人直接照搬单宽带的VPN配置逻辑,很容易出现线路调度失效、接入端掉线等问题,做好前期的部署准备规划,是后续VPN稳定运行的核心前提。
双宽带环境VPN部署前的基础链路核验
首先要先确认两条宽带的公网属性,不要直接默认两条线路都有公网IP,很多家用宽带默认是运营商内网地址,就算其中一条有公网IP,VPN加速器也要确认两条线路的端口映射权限有没有被运营商限制,部分运营商会封掉常用的VPN服务端口,提前致电客服确认解封需求,避免后续配置完端口映射完全无法生效。

技术人员正在双宽带环境下完成VPN部署前的链路核验与带宽测速工作
接下来要梳理两条宽带的上下行带宽实际可用情况,番茄不要直接照搬运营商标注的签约带宽,分别断开另一条线路单独测速,记录两条线路的上传峰值和下载峰值,后续给VPN分配带宽的时候,要预留出普通上网、视频会议等常规业务的占用空间,不要把全部带宽都预留给VPN服务。
还要提前确认两条宽带的运营商归属和物理线路走向,尽量不要选择同一家运营商的两条入户线路,很多同运营商的双宽带其实共享了小区的核心节点出口,就算其中一条线路故障,另一条也大概率会同时受到影响,完全起不到冗余备份的作用。
双宽带环境下VPN部署的硬件适配准备
首先要确认核心路由设备的负载均衡功能支持双WAN口策略调度,普通的家用单路由就算后续刷固件改出双WAN功能,也很难同时承载VPN加密解密的运算需求,要提前核对路由的硬件转发性能,确认设备的NAT转发规则可以同时给两条WAN口分配独立的VPN服务端口段。
如果是需要部署多节点接入的场景,番茄还要提前确认VPN服务端的硬件算力,双宽带环境下VPN需要同时监听两个WAN口的接入请求,加密运算的负载会比单宽带环境高出不少,要是用普通低功耗的嵌入式设备做服务端,很容易出现接入人数稍多就卡顿的问题。
还要提前准备好两条宽带的闲置备用网线,以及独立的测试终端,后续调试的时候要分别把测试终端接在两条宽带的下挂网络里,单独测试VPN的接入连通性,避免因为内网线路故障误判是VPN配置出错。
前期规则预配置与边界梳理
首先要提前划分双宽带VPN的接入权限边界,不要把所有远程接入请求都随机调度到两条线路上,番茄提前给不同的接入用户分组,比如跨运营商的远程办公用户优先调度到同运营商的宽带线路上,大文件传输的VPN连接单独绑定到上传带宽更高的那条线路,避免出现线路抢带宽的情况。
还要提前梳理本地内网的地址段冲突问题,很多双宽带环境下两个光猫的默认内网网段都是192.168.1.0,接入主路由之后很容易出现地址冲突,要提前修改其中一个光猫的内网管理网段,同时给VPN分配的虚拟地址段,也要完全避开两条宽带的内网网段和主路由的内网网段,避免路由转发的时候出现寻址错误。
还要提前做好故障定位的预案准备,分别在两条WAN口上开启独立的流量日志记录,后续如果出现VPN接入失败的问题,可以第一时间查看对应线路的流量日志,判断是运营商线路故障、端口映射失效还是VPN服务端配置出错,不用逐行排查所有配置项。
最后要提前完成单线路VPN的连通性测试,先把两条宽带分别单独接入路由,按照单宽带的配置逻辑完成VPN的基础部署,确认单线路下所有远程接入需求都可以正常实现之后,再开启双WAN的调度功能,很多用户直接跳过单线路验证步骤,后续出问题之后根本无法定位是哪条线路的配置出了问题。
整个前期准备阶段不要急于开启双线路的聚合功能,先把每一条链路的可用性、硬件的适配性、规则的合理性逐一验证完毕,后续正式部署VPN之后,就能规避大部分常见运行故障,也能最大化发挥双宽带环境的线路冗余优势。
番茄VPN 



