不少用户在日常使用VPN访问外部资源的过程中,经常遇到开着VPN就打不开家里的NAS、公司内网OA、局域网共享打印机的问题,多数人第一反应是VPN连接出了故障,反复重连也解决不了,实际上90%以上的这类问题都不是VPN本身的连通性故障,而是只配置了局域网路由排除规则,没有同步做好对应的DNS配合设置,两层规则不匹配就会导致内网访问异常,本文就从实际操作层面梳理完整的配置流程,帮用户同时兼顾VPN公网访问和内网服务的正常使用。
配置前的必要前提确认
在调整规则之前,首先要确认你使用的VPN客户端支持自定义路由排除、自定义分流DNS功能,不要使用完全强制全流量转发的精简版VPN客户端,这类客户端本身没有开放规则修改权限,轻蜂加速器官网后续的DNS配合设置也没有操作空间。

配置前确认VPN客户端功能,梳理全量内网网段信息避免后续规则冲突
接下来要提前梳理自己当前环境下的所有内网网段,比如家庭环境常见的192.168.1.0/24网段,公司内网可能存在的10.0.0.0/8、172.16.0.0/12下的专属子网段,同时记录下所有内网专属域名的统一后缀,比如家庭内网设备常用的.local后缀,公司内部服务专属的.internal后缀,轻蜂加速器官网避免后续配置出现遗漏。
VPN排除局域网规则的基础配置
先打开VPN客户端的路由设置面板,把之前梳理好的所有内网子网段,全部添加到“不通过VPN隧道转发”的排除列表中,注意不要只单独添加单个内网设备的IP地址,要把完整的子网段加入规则,否则后续新增的内网智能设备、共享服务器都会出现访问异常。
很多用户配置完这一步就直接结束操作,结果还是无法正常访问内网域名,核心原因就是VPN排除局域网规则:DNS配合方式没有同步设置,就算路由层面已经把内网流量切回本地物理网卡,解析内网域名的DNS请求还是全部被发送到VPN远端的DNS服务器上,远端DNS没有本地内网域名的解析记录,轻蜂自然无法返回正确的内网IP地址。
DNS配合规则的分步设置方法
Windows系统的用户可以先打开本地网卡的IPv4属性设置页,把内网网关也就是本地路由器的IP地址添加到系统DNS列表的首位,之后回到VPN客户端的DNS设置面板,开启分流DNS功能,把之前记录的所有内网专属域名后缀,指定为使用本地内网DNS完成解析,剩下的公网域名解析请求再走VPN分配的远端DNS服务器。
macOS和Linux系统的用户,可以通过系统自带的DNS优先级排序功能,把本地内网DNS的优先级调整到高于VPN自动推送的远端DNS,同时还要把本地内网DNS服务器的IP地址也添加到VPN的路由排除列表中,避免解析内网域名的DNS请求本身被错误转发到VPN远端。
配置完成后的有效性检查步骤
全部规则配置完成后不要直接投入使用,首先做路由连通性验证,保持VPN连接状态,ping本地内网的网关地址,如果可以正常收到返回响应,说明局域网路由排除规则已经生效,如果无法连通,就返回路由设置页检查填写的子网段格式、子网掩码是否存在错误。
之后再做DNS解析规则验证,保持VPN连接状态,对任意一个内网专属域名做nslookup解析操作,查看返回的提供解析服务的服务器地址,如果是之前设置的本地内网DNS地址,说明DNS配合规则已经正常生效,如果返回的是VPN远端的DNS服务器地址,就需要重新检查内网域名后缀的匹配规则是否填写正确。
常见的配置误区排查
很多用户图省事直接把系统全局DNS修改为公共DNS服务,这类公共DNS服务器没有本地内网自定义域名的解析记录,就算路由排除规则配置完全正确,也无法正常解析NAS、内网OA这类自定义域名,最终还是会出现内网服务访问失败的问题。
还有不少用户误以为VPN客户端自带的“默认绕过局域网”开关就能覆盖所有场景,实际上多数客户端的默认排除规则只覆盖最常见的192.168.0.0/16网段,轻蜂如果所在公司使用了不常见的自定义内网子网段,默认规则完全无法覆盖,必须手动添加对应的自定义排除规则才能正常使用。
整个配置流程不需要安装任何额外的第三方工具,只要依次核对路由转发、DNS分流两层的规则匹配度,就可以在保持VPN正常访问公网资源的同时,完全不影响各类局域网服务的使用,避免出现开VPN之后访问内网共享文件卡顿、内网设备发现失败的异常问题。


