VPN 与加速器

VPN排除局域网规则基于DNS配合方式的配置实操教程

VPN排除局域网规则基于DNS配合方式的配置实操教程

很多用户开启全局VPN之后,经常遇到没法访问家里的NAS、公司内网打印机、本地共享文件夹的问题,常规的路由排除规则配置复杂,还经常因为IP段识别不全漏配,这篇教程讲解的VPN排除局域网规则:DNS配合方式,不需要逐段添加内网路由,就能实现内网资源走本地网卡、外网流量走VPN分流,全程都是可落地的实操步骤,没有虚标参数或者无法验证的效果承诺。

现象确认与适配场景判断

首先你要先确认自己遇到的问题属于这个方案的覆盖范围,先断开VPN,尝试访问内网的共享设备域名或者内网DNS解析的主机名,如果能正常打开,再开启全局VPN之后,同样的内网地址直接无法访问,甚至ping内网网关都丢包,这种情况才适合用DNS配合的排除规则来处理。

如果你的内网资源全部是用固定公网IP映射的,或者你本身就没有配置本地内网DNS服务器,那这个方案的适配度会比较低,建议先确认自己的网络环境里,内网设备的访问域名都是由本地局域网的DNS做解析,而不是走公网DNS返回结果。

配置前的基础环境检查

首先你要先拿到本地局域网的DNS服务器地址,Windows用户可以在命令提示符里输入ipconfig /all,找到当前物理网卡对应的“DNS服务器”条目,把里面的内网DNS地址全部记录下来,MacOS用户可以在系统设置的网络详情里直接查看DNS标签页的内容。

接下来要确认你使用的VPN客户端支持自定义分流DNS规则,不要用那些完全锁死系统DNS的闭源客户端,这类客户端会强制把所有DNS请求都转发到VPN远端服务器,就算你配置了排除规则也不会生效,这一步是整个方案能跑通的核心前提。

VPN客户端侧的DNS排除规则配置

打开VPN客户端的分流设置面板,找到“自定义DNS路由”或者“DNS排除列表”的选项,把你刚才记录下来的本地局域网DNS服务器地址,添加到不走VPN的排除列表里,设置所有发往这个内网DNS的请求,全部通过本地物理网卡直接转发,不要走VPN虚拟网卡的隧道。

接下来再添加一条域名匹配规则,把内网常用的私有域名后缀,比如企业内网常用的*.local、*.corp这类自定义后缀,全部配置为强制走本地网卡解析,这类域名本身就不可能在公网DNS返回有效结果,提前配置之后可以避免VPN隧道浪费带宽做无效请求。

系统级别的DNS优先级校验

配置完客户端规则之后,不要立刻重启VPN,先打开系统的网络设置,把本地物理网卡的DNS优先级调整到VPN虚拟网卡之前,避免系统默认优先把所有DNS请求发给VPN分配的远端DNS,导致内网解析请求被转发到公网,自然就找不到对应的内网设备。

这里要注意不要直接把系统默认DNS改成内网DNS,这样会导致你没开VPN的时候公网解析也出问题,只需要调整优先级顺序,让系统先尝试用本地内网DNS处理请求,处理失败之后再走VPN分配的远端DNS就可以。

效果验证与常见误区排查

全部配置完成之后重新连接VPN,先尝试访问之前打不开的内网共享文件夹、内网管理后台,正常情况下应该可以直接加载页面,不需要额外添加内网路由条目,同时你访问公网网站的时候,IP归属地还是显示VPN节点的地址,分流逻辑已经正常生效。

很多用户配置完之后发现内网还是打不开,大概率是没有把内网DNS的所有地址都加到排除列表里,部分局域网会配置主备两个内网DNS服务器,漏加任意一个都会导致部分解析请求还是走VPN隧道,你可以逐一把记录到的所有内网DNS地址都添加一遍再重试。

另外要注意这个VPN排除局域网规则:DNS配合方式,不能替代基于IP段的路由排除规则,如果你的部分内网设备是直接用IP地址访问,没有绑定内网域名,这类请求还是会走VPN隧道,你只需要把常用的内网IP段单独加一两条排除规则做补充就可以,不需要像全路由方案那样把所有内网段全部枚举。

隐私与安全编辑组
隐私与安全编辑组
内容编辑

介绍浏览器隐私、账号保护与数据传输,区分工具能力和使用边界。

查看更多文章
配置入门

找到适合当前设备的指南

遇到网卡协商速度偏低相关问题,可从“核对协商状态并使用已知正常连接对照”开始阅读。VPN套餐速度不能突破本地物理接口上限,需要结合具体环境判断。