远程办公

详解VPN虚拟网卡与普通联网的核心区别及适用场景

很多用户在配置远程办公或者跨区域访问内部资源时,经常会遇到明明本地普通联网已经能打开网页,但是装完VPN客户端之后反而部分网站打不开、内网资源连不上的问题,本质上很多故障都来自于没搞懂VPN虚拟网卡和普通联网的底层运行逻辑差异,本文从实际使用中的故障现象出发,逐项拆解两者的核心区别、配置检查要点和对应适用场景,帮用户避开常见的配置误区。

从网络数据包流向看两者的底层差异

普通联网走的是设备自带的物理网卡,所有访问请求直接通过本地运营商的线路转发,数据包的源地址就是本地公网IP,转发路径完全由本地运营商的路由策略决定,没有额外的中间转发节点。整个传输过程除了网站本身的HTTPS加密之外,不会叠加其他的封装处理,数据报文的结构和普通局域网传输的报文结构完全一致。

而VPN虚拟网卡是VPN客户端安装之后在系统网络适配器列表里生成的虚拟网络设备,系统会根据VPN客户端下发的路由规则,把匹配规则的数据包先转发到这块虚拟网卡,再通过加密隧道传输到远端的VPN服务端,解密之后再由服务端转发到目标地址。相当于在普通物理网卡的传输链路之上,额外叠加了一层加密封装的子链路,这也是两者最核心的运行逻辑区别。

网络设备:VPN虚拟网卡:与普通联网的区 | FAN

直观呈现普通联网与VPN虚拟网卡的数据包不同传输路径差异

日常使用中两者的直观表现差异排查

第一个检查项是查看系统网络适配器的优先级,普通联网场景下物理网卡的路由优先级是最高的,所有流量默认走物理网卡直接出站,不会被额外的加密规则处理。你可以在系统的网络连接列表里看到物理网卡的状态是已连接,没有额外的虚拟网络设备处于活动状态。

第二个检查项是访问IP地址的归属地,普通联网下你访问公网服务时,对方记录的源IP就是本地运营商分配的公网地址,归属地和你实际所在位置一致,所有本地运营商提供的属地化服务都可以正常调用。

而启用VPN虚拟网卡之后,如果配置的是全局流量转发规则,FANVPN那么所有公网访问的源IP都会变成VPN服务端对应的公网地址,部分本地运营商的专属内网服务反而会出现无法访问的现象,这时候你就可以确认当前流量已经走了虚拟网卡的加密隧道。

如果配置的是分流规则,那么只有指定网段的流量会走VPN虚拟网卡,其余流量还是走普通物理网卡直接联网,这也是很多远程办公用户常用的配置模式,既可以访问企业内部资源,又不影响本地普通公网服务的正常使用。

两者适用场景的边界区分

普通联网的适用场景是日常访问公网公开服务、浏览普通网页、FANVPN连接本地局域网共享设备,这类场景不需要额外的加密中转,直接走物理网卡联网的配置最简单,也不会出现额外的兼容性问题,不需要安装任何第三方客户端就能直接使用。

VPN虚拟网卡的适用场景首先是企业内部资源访问,很多企业的OA系统、代码仓库、内部数据库都只对企业内网IP开放,普通联网状态下直接访问会被拦截,只有通过VPN虚拟网卡接入企业加密隧道之后,才能拿到企业内网的虚拟IP地址,FAN正常访问这类受限资源。

第二个适用场景是公共WiFi下的传输加密,在商场、车站这类公共网络环境下使用企业合规的VPN虚拟网卡传输数据,所有经过虚拟网卡的流量都会被加密封装,FAN能避免同一公共网络下的其他设备嗅探明文传输的工作账号、办公文档数据等敏感信息。

常见配置误区的故障定位方法

很多用户遇到过启用VPN之后本地打印机无法共享的问题,这时候首先要检查VPN虚拟网卡的路由规则,是不是把本地局域网的流量也错误导向了远端VPN服务端,只要调整分流规则把本地网段排除在VPN转发范围之外,就能恢复本地共享服务的正常使用。

还有部分用户误以为启用VPN虚拟网卡之后所有网络访问都能获得特殊权限,实际上虚拟网卡的所有访问权限都是由远端VPN服务端的策略决定的,不存在突破本地网络运营商正常访问限制的额外能力,不要随意安装来源不明的VPN客户端,避免流量被恶意转发造成个人数据泄露。

网络加速编辑组 - FAN
网络加速编辑组
内容编辑

从延迟、抖动和丢包入手,分析不同网络环境下的连接体验。

查看更多文章
连接指南

找到适合当前设备的指南

按设备、场景与故障现象查找资料,逐步理解 VPN 与网络加速的使用方法。