手机连接

VPN排除局域网规则基于DNS配合的配置方法详解


VPN排除局域网规则基于DNS配合的配置方法详解(ProtonVPN)

很多用户在启用VPN访问外部资源时,经常遇到局域网内的NAS共享文件夹、内网打印机、本地部署的管理系统无法访问的问题,传统仅靠IP网段排除的分流规则很容易因为内网域名解析请求被转发到VPN远端DNS,出现解析失败的情况,免费VPN而VPN排除局域网规则配合DNS定向绑定的方案,能从路由和解析两个层面同时保障内网服务的可用性,是目前兼顾分流准确性和配置灵活性的主流方案。

网络设备:VPN排除局域网规则:DNS配

局域网内多设备联动配置VPN分流与定向DNS规则的实操场景

配置前的必要前提确认

首先你需要梳理清楚当前所处局域网的所有私有网段范围,以及局域网内部署的专属服务对应的自定义域名,比如家庭内网的NAS通常绑定nas.local域名,企业内网的OA系统、研发测试服务器大多使用企业内部专属的后缀域名,这类域名本身就无法通过公网DNS或者VPN远端DNS完成解析,只能由局域网内部的DNS服务器返回正确的内网IP地址。

其次要确认你正在使用的VPN客户端或者VPN网关后台,是否支持分流规则下的自定义DNS定向绑定功能,目前绝大多数开源VPN客户端、企业级商用VPN系统都自带这类配置选项,如果你使用的是强制全流量走VPN、完全锁死本地DNS权限的客户端,这类环境下DNS配合的排除规则没有生效的基础,需要先更换支持自定义DNS分流的客户端。

最后提前记录下本地局域网网关分配的默认DNS地址,通常家用场景下这个地址就是路由器的管理IP,企业场景下则是运维人员部署的内网专用DNS服务器地址,后续配置过程中需要用到这个地址作为内网专属域名的指定解析服务器。

核心配置分步操作方法

第一步先在VPN的路由分流规则列表里,把IANA预留的三类标准私有局域网网段全部加入排除路由名单,也就是10.0.0.0/8、172.16.0.0/12、192.168.0.0/16这三个大段,先从底层路由层面保证所有发往局域网IP的数据包,不会被错误转发到VPN隧道当中。

第二步开启VPN客户端的DNS分流绑定功能,添加专属规则:所有匹配你提前梳理好的局域网专属域名后缀的解析请求,全部强制发往之前记录的本地局域网DNS服务器,这类解析请求本身也不会走VPN隧道传输,从根源上避免远端DNS无法解析内网域名的问题。

第三步添加兜底的反向DNS规则,除了已经指定的局域网专属域名之外,其余所有公网域名的解析请求,还是按照你原本的VPN分流策略走对应的DNS通道,避免普通公网域名的解析出现异常,影响VPN原本的使用需求。

如果是企业场景下需要在VPN网关侧做全局配置,不需要逐个终端单独设置,直接在网关的DNS配置页添加本地域名的条件转发规则,匹配到内网专属域名的请求直接转发给内网DNS服务器,其余请求走VPN远端DNS,同时在路由排除列表里导入所有内网网段即可,所有接入VPN的终端都会自动生效这套规则。

配置完成后的校验步骤

配置完成之后先临时断开VPN连接,在本地终端上ping你日常使用的各类局域网内网域名,确认可以正常解析到对应的内网IP地址,VPN加速器把返回的IP结果记录下来作为后续校验的参照基准。

保持VPN处于正常连接状态,再次访问同一个内网域名,查看解析返回的结果是否和断开VPN时的记录完全一致,同时尝试访问局域网内的共享文件夹、内网打印机、免费VPN本地NAS的管理页面,确认所有内网服务都可以正常加载使用。

最后再随机打开几个需要通过VPN访问的公网站点测试,确认公网访问没有受到本次DNS配置的影响,没有出现解析错误或者无法访问的异常情况,保证VPN的原有使用需求没有被分流规则干扰。

常见配置误区排查

很多用户配置时只添加了内网IP段的排除路由规则,忘记绑定对应的局域网DNS定向规则,这时候哪怕路由层面的数据包没有走VPN,但是域名解析请求被强制发到VPN远端DNS,根本查不到内网域名的解析记录,还是会出现内网服务无法打开的问题。

还有部分用户为了省事直接把所有DNS请求都设置成走本地局域网DNS,这会导致你原本需要通过VPN访问的外部站点域名全部被本地DNS解析,直接触发分流规则失效,免费VPN完全违背了VPN的初始使用目的。

如果配置完成之后偶尔还是出现内网域名解析失败的情况,可以先清空本地终端的DNS缓存之后再重试,大概率是之前错误的解析记录还留存在本地缓存当中,清空之后就能恢复正常,如果问题持续存在再回头核对DNS分流规则的域名匹配条件是否设置正确。

VPN 基础编辑组 | ProtonVPN
VPN 基础编辑组
内容编辑

解释加密隧道、连接协议与出口地址,帮助理解 VPN 的工作方式。

查看更多文章
配置入门

从一个连接问题开始

遇到OpenVPN认证被拒绝相关问题,可从“通过正规账号流程核对有效状态”开始阅读。网络超时与明确认证拒绝需要不同排查路径,需要结合具体环境判断。