很多远程办公的中小团队和个人技术用户,都遇到过传统VPN接入后本地局域网断连、公网访问路径被强制跳转的问题,而旁路网关VPN的客户端接入方式,刚好可以解决这类痛点:它仅让访问指定内网资源的流量走加密隧道,其余公网和本地流量保留原有转发逻辑,不需要修改客户端的默认路由,兼顾内网访问需求和本地网络的独立性。本文会从运行原理、前置检查、实操配置到故障排查,完整梳理这套接入方案的全流程,所有操作都可以在主流VPN设备上复现。
旁路网关VPN客户端接入的核心运行原理
传统的全隧道模式VPN,会在客户端接入后直接修改系统默认路由,让所有进出设备的网络数据包全部走VPN加密隧道转发,哪怕用户只是访问本地的家用NAS、打印机,数据也会被先传到远端VPN网关再绕回来,很容易出现本地设备失联的问题。
旁路网关VPN的客户端接入逻辑完全不同,网关端不会给客户端下发覆盖全量流量的默认路由,只会把预先配置好的、需要被保护的内网资源网段,作为明细路由推送给客户端。客户端系统的路由表会优先匹配这些明细规则,只有访问对应内网段的数据包才会走VPN虚拟网卡进入加密隧道,其余所有不在路由表里的访问请求,全部按照客户端本地原本的网关规则转发,不会经过VPN节点。

可视化呈现旁路网关VPN的流量分流运行原理
这种模式非常适合日常需要同时访问公司内网业务、本地智能设备和公网服务的用户,不会出现接入VPN之后本地视频会议卡顿、共享打印机无法识别的异常情况,科学上网也是当前企业远程办公场景里普及率最高的VPN接入方案之一。
配置前的必要前提检查
首先要确认你使用的VPN网关设备支持旁路路由下发功能,目前主流的开源OpenVPN、商业级SSL VPN设备都原生适配这个特性,运行5年以上的老旧VPN系统如果强制开启全隧道模式,就无法实现旁路接入的效果,需要先升级对应服务版本。
其次要提前梳理好所有需要开放给远程客户端访问的内网网段,不要把所有私网地址段都批量下发给客户端,否则很容易和用户本地家用路由器的默认网段冲突,比如多数家用路由器默认使用192.168.1.0/24段,如果公司内网刚好也用这个段,客户端接入后本地网关的识别逻辑就会出现混乱。
最后还要提前在VPN网关的防火墙规则里,放通梳理好的内网业务段到VPN客户端虚拟地址池的访问权限,不要漏开业务服务对应的通行端口,哪怕后续路由配置全部正确,没有放通权限的情况下内网资源依然无法正常访问。
网关端与客户端的实操配置步骤
以普及率最高的开源OpenVPN网关为例,先登录VPN服务器的配置目录,在主配置文件里逐行添加push "route 10.0.1.0 255.255.255.0"这类规则,把所有需要开放的内网网段依次写入,同时要删掉配置里的push "redirect-gateway def1"参数,这个参数是强制全流量走隧道的核心开关,删掉之后就不会修改客户端的默认路由,保存配置后重启OpenVPN服务。
客户端侧不需要手动修改系统路由,只需要导入网关生成的合法认证配置文件,在客户端的连接设置里勾选“允许服务器推送路由”选项,不要手动添加自定义的全局路由规则,避免和网关下发的旁路路由产生优先级冲突。
如果使用的是企业级Web形态的SSL VPN客户端,配置流程会更简单,只需要在VPN网关的后台权限管理页面,给对应角色的用户账号绑定允许访问的内网应用资源,系统就会自动向接入的客户端下发对应网段的旁路路由,不需要手动编辑配置文件。
接入后的有效性验证方法
客户端成功连接VPN之后,先打开系统的路由表查看工具,Windows系统执行route print命令,macOS和Linux系统执行netstat -rn命令,检查路由表里是否出现了网关下发的对应内网段明细条目,同时确认系统默认路由的下一跳还是本地家用路由器的网关地址,不是VPN虚拟网卡分配的地址。
接下来做双层连通性验证,先ping内网的OA或者业务服务器地址,确认数据包可以正常抵达内网资源,同时打开浏览器访问公网IP查询站点,猎豹确认显示的公网地址还是用户本地运营商分配的公网IP,而非VPN网关出口的公网IP,就说明旁路网关VPN的客户端接入逻辑已经完全生效。
常见接入故障与误区排查
很多用户接入后遇到本地局域网设备无法访问的问题,大概率是网关端错误下发了和本地网段重合的私网路由,这时候只需要登录VPN网关调整内网段的规划,把下发的旁路路由网段修改为不常见的私网段,避免和家用路由器默认网段冲突就可以解决问题。
还有部分用户反馈接入旁路网关VPN之后部分公网网站访问异常,这类情况基本是网关配置残留了强制全隧道的参数,不属于旁路接入模式本身的问题,返回VPN网关配置页面检查多余的重定向路由规则,删除之后重启VPN服务就可以恢复正常。
需要特别注意的是,旁路网关VPN的客户端接入模式,仅对指定的内网访问流量做加密传输,猎豹公网流量依然按照本地网络的原有规则转发,不要误认为开启这个接入模式之后所有公网访问的隐私都会被VPN网关保护,使用前要明确不同流量的转发边界。
猎豹VPN 


