远程办公

WireGuardAllowedIPs修改后连通性验证实


WireGuardAllowedIPs修改后连通性验证实

很多用户调整WireGuard的AllowedIPs参数时,要么是想分流部分办公内网流量走隧道,要么是新增特定站点的路由规则,改完之后经常出现部分网站打不开、本地内网设备访问不通的问题,这篇文章围绕WireGuard AllowedIPs修改后的验证全流程,结合家用旁路由、跨城办公访问内网的实际场景,一步步拆解可落地的验证方法,避免路由配置错误导致的流量泄露或者连通性故障。

修改AllowedIPs的前置配置核对

很多用户改完AllowedIPs之后直接连接VPN,出了问题找不到根源,第一步要先确认修改的配置已经同步到隧道两端。WireGuard的AllowedIPs参数是双向生效的,客户端配置里Peer段的AllowedIPs,代表对端设备的网段路由指向本地的WireGuard接口,而服务端配置里给客户端分配的AllowedIPs,代表允许对端设备使用的虚拟隧道IP地址范围,很多新手只改一端的参数,自然会出现路由不对称的问题。

比如常见的场景是用户原本配置的是全局流量走WireGuard,AllowedIPs写的是0.0.0.0/0,现在想改成只有访问公司内网192.168.5.0/24的流量走隧道,剩下的流量走本地网关,这时候只改客户端的AllowedIPs为192.168.5.0/24是不够的,还要确认服务端的对应Peer条目里,已经把客户端的虚拟IP保留在允许的范围内,没有和其他客户端的地址段冲突。

网络设备:WireGuard Allow

修改WireGuard的AllowedIPs参数后,首先要确认隧道两端配置同步,避免路由不对称引发的连通故障

第一层连通性:隧道基础可达性验证

改完参数保存并重启WireGuard服务之后,第一步不要急着测试业务流量,先验证隧道本身的虚拟接口连通性。最直接的方法是在WireGuard客户端的设备上,猎豹ping服务端WireGuard虚拟网卡的同网段IP,比如服务端虚拟IP是10.0.0.1,客户端虚拟IP是10.0.0.2,直接ping这个地址。

如果这个ping都不通,说明AllowedIPs的配置大概率出现了网段覆盖错误,比如客户端的AllowedIPs里没有包含10.0.0.1/32这个条目,本地系统根本没有把去往这个地址的流量导向WireGuard接口,流量直接从本地默认网关发走了,自然得不到回应。这时候不需要优先排查两端的防火墙规则,先回头核对两端的AllowedIPs里有没有把隧道本身的虚拟网段放进去。

很多用户修改AllowedIPs的时候图省事,直接写了自定义的业务网段,漏掉了隧道本身的单IP条目或者虚拟子网段,就会出现WireGuard显示已经连接,但是完全ping不通对端虚拟IP的情况,猎豹VPN这是修改后最容易触发的基础故障。

第二层验证:路由分流规则匹配检查

确认隧道本身通了之后,接下来要验证修改后的AllowedIPs有没有正确生成系统路由表。在Linux设备上可以执行ip route show命令,在Windows设备上执行route print,猎豹VPN查看所有指向WireGuard虚拟网卡的路由条目,是不是和你刚才在配置里写的AllowedIPs网段完全对应。

比如你这次修改是把10.8.0.0/24这个新的办公内网网段加入AllowedIPs,那路由表里必须能看到10.8.0.0/24 dev wg0这样的条目,才代表系统会把去往这个网段的流量送进隧道。如果看不到对应的条目,说明你修改配置之后没有正确重启WireGuard服务,或者配置文件保存的路径不对,加载的还是旧的配置版本。

这一步还可以用traceroute或者tracert工具,跟踪去往目标网段某个IP的流量路径,比如你要访问10.8.0.10这个内网文件服务器,跟踪路径的第一跳如果显示的是WireGuard的虚拟网关地址,就代表分流规则已经生效,流量确实走了隧道,而不是从本地网关发出去的。

常见误区与边界场景验证

很多用户修改AllowedIPs的时候会遇到重叠网段的问题,比如本地家里的内网网段是192.168.1.0/24,你又把这个网段加到了WireGuard的AllowedIPs里,这时候本地所有访问内网设备的流量都会被导向隧道,直接导致你连不上家里的路由器、家里的NAS设备,这也是WireGuard AllowedIPs修改后的验证里必须覆盖的本地网段冲突检查。

另外还要注意AllowedIPs的掩码长度配置错误,比如你想放通192.168.1.0/24,不小心写成了192.168.1.0/8,这时候所有1开头的公网IP流量都会被导进隧道,导致大量公网网站访问异常,这种问题靠单纯的ping测试很难全覆盖,需要随机选几个公网IP测试连通性,确认非目标网段的流量没有被错误导入隧道。

所有验证步骤走完之后,还要确认你原本想要分流的流量都能正常访问,猎豹不需要走隧道的流量也没有被错误转发,既不会出现预期外的流量泄露问题,也不会出现正常业务访问不通的故障,整个WireGuard AllowedIPs修改操作才算完全生效。

手机连接编辑组
手机连接编辑组
内容编辑

整理 Android 与 iOS 的连接权限、后台运行和网络切换注意事项。

查看更多文章
配置入门

从一个连接问题开始

遇到OpenVPN压缩相关旧配置相关问题,可从“由配置提供方按当前文档确认是否需要”开始阅读。不要为追求速度自行开启不明确的旧选项,需要结合具体环境判断。