VPN加速器官网
VPN加速器官网 Logo
隐私与安全

OpenWrt搭建VPN时地址冲突故障快速排查指南

很多用户在刷入第三方固件的路由器上自行搭建VPN,用来远程访问家里的NAS、监控设备时,经常碰到VPN能拨号成功但完全没法访问内网,或者拨入之后本地网络也跟着断连的问题,这类故障九成以上都和地址冲突相关。这篇OpenWrt VPN地址冲突排查指南完全基于普通家用和小型办公的真实场景设计,不需要专业网络工具就能快速定位问题根源,避免反复重置配置浪费时间。

配置前提:理清OpenWrt三层地址段边界

在开始排查之前,你首先要明确OpenWrt系统里三个核心网络域的地址段定义,这是OpenWrt VPN地址冲突排查的基础前提。第一个是LAN口对应的内网终端网段,也就是你家里手机、电脑、智能设备连接WiFi之后获取IP的网段,第二个是WAN口上游分配的网段,也就是OpenWrt接光猫或者上级主路由之后,WAN口自身拿到的IP所属的网段,第三个是VPN服务端预留给远程拨入客户端的虚拟专用网段。

很多新手刚接触OpenWrt搭建VPN的时候,完全没意识到这三个网段不能有任何重叠,VPN加速器官网上来直接用插件默认参数启动服务,大概率刚搭完就触发地址冲突,轻则远程设备连不上内网,重则本地所有WiFi设备都没法正常上网。尤其常见的光猫改桥接场景,OpenWrt的WAN口直接从光猫获取地址,光猫的默认网段很多厂商预设的都是192.168.1.0/24,刚好和很多人习惯设置的LAN网段重合,要是VPN虚拟段再选同个段,三层转发逻辑直接完全混乱。

家用调试OpenWrtVPN地址冲突排查 | SurfsharkVPN

理清OpenWrt的LAN、WAN、VPN客户端三个核心网段边界,是地址冲突排查的首要前提

第一层快速排查:本地直连OpenWrt校验网段唯一性

排查的第一步不需要远程拨号,你直接用网线连OpenWrt的LAN口,登录LuCI管理后台,依次进入“接口- LAN”设置页面,把当前LAN的IPv4网段完整记录下来,之后再进入你正在使用的VPN服务配置页,不管是OpenVPN、WireGuard还是其他VPN插件,找到“客户端地址池”“虚拟网段分配”这类选项,对比这两个网段的子网范围有没有重叠。

接下来再点进“接口- WAN”的详情页面,查看WAN口当前获取的IPv4地址对应的所属网段,这个网段是上级光猫或者主路由的内网段,同样不能和VPN的虚拟客户端网段有任何重叠,否则远程拨入的VPN流量会被系统路由规则错误导向WAN侧的光猫设备,根本没法转发到你家的内网区域。

大部分人容易遗漏的隐藏网段,是OpenWrt上安装的其他第三方服务生成的虚拟网段,比如Docker组件默认创建的网桥网段、透明代理服务生成的虚拟端口网段、旁路由模式下其他附属设备的专属网段,这些网段也要逐一列出来,和VPN的虚拟网段做全量比对,只要有任何一个段的子网掩码范围内出现地址重叠,都属于地址冲突的潜在诱因。

第二层故障定位:拨入VPN后的连通性验证

确认所有本地网段没有重叠之后,你可以把外网设备断开当前的局域网WiFi,用移动数据网络拨入你搭建的OpenWrt VPN,首先尝试ping OpenWrt本身的LAN网关地址,如果完全ping不通,先在拨入的客户端上查看自身获取到的VPN虚拟IP地址,如果显示的IP不在你预设的VPN地址池范围内,说明这个客户端之前连接过其他同网段的VPN服务,缓存了旧的路由规则,清空客户端本地路由表之后再重试即可。

如果能正常ping通OpenWrt的LAN网关,但是没法访问内网里的NAS、摄像头这类终端设备,这时候要重新登录OpenWrt后台查看VPN服务端的路由下发配置,确认你已经把完整的LAN内网段静态路由规则下发给所有拨入的VPN用户。很多新手图省事把VPN虚拟网段和LAN网段设置成近似的规则,导致内网设备收到VPN客户端的请求之后,回包的时候找不到正确的转发路径,表现出来的现象和地址冲突高度相似。

还有一类特殊的站点到站点VPN场景,如果你是在两个不同地点的OpenWrt设备之间搭建VPN实现内网互通,哪怕两边各自的本地网段和VPN虚拟段都没有重叠,只要两个站点自身的LAN网段设置成完全一样的,两边内网设备的IP地址完全重复,梯子软件跨站点访问的时候数据包就会被转发到错误的本地设备上,这类冲突没法靠单台OpenWrt的网段检查发现,需要同时登录两台互联的OpenWrt设备核对两边的LAN段配置。

常见误区规避

很多新手碰到VPN地址冲突之后,直接把所有网段都改成大段的私网地址,反而制造出更多重叠的可能,正确的做法是提前给不同的网络域分配互不重叠的专属小网段,比如家用场景下LAN段用192.168.1.0/24,WAN上游光猫段单独修改成192.168.9.0/24,VPN虚拟客户端段单独用10.0.5.0/24,Docker网桥段用172.16.5.0/24,从配置根源上避免出现网段重叠的可能。

不要直接照搬网上随便搜到的OpenWrt VPN配置模板,很多公开模板的默认VPN地址池是通用预设的,刚好可能和你家现有的内网网段冲突,拿到模板之后一定要先把地址池相关的参数改成你自己提前规划好的专属网段,再启动VPN服务,就能规避绝大多数不必要的地址冲突故障。

Wi-Fi 与路由器编辑组 - SurfsharkVPN
Wi-Fi 与路由器编辑组
内容编辑

检查无线信号、设备摆放与有线连接,逐步定位家庭网络瓶颈。

查看更多文章
配置入门

从一个连接问题开始

遇到网页反复跳转相关问题,可从“保存跳转链并比较稳定网络下的新会话”开始阅读。看到跳转不能直接判定是劫持,需要具体证据,需要结合具体环境判断。