- 先进的网状 VPN 网络使用直接、容错的 IPsec 隧道将每个站点与其他站点连接起来。
- IKE、协调一致的 VPN 策略和聚合子网的结合简化了管理并提高了安全性。
- 通过本地和云端的双活网关、BGP 和各种 VPN 设备来增强高可用性。
- 网状 Wi-Fi、托管服务以及 eero Plus 或 Fortinet 等解决方案构成了一个安全且可扩展的生态系统。

当公司发展壮大,业务遍及多个办公室、云站点和远程办公人员时,安全快速地连接所有设备不再是可选项,而是业务关键所在。传统的点对点 VPN 技术在灵活性和容错性方面存在不足,而高级网状 VPN正好弥补了这些缺陷。
这种架构允许每个站点或流量源与其他所有位置建立直接的加密隧道,避免单个中心节点出现瓶颈,从而提供高可用性、更高的性能,并与零信任或混合环境(本地+云)等现代方法无缝集成。本文将详细介绍这些网络的工作原理、技术要求(IPsec、IKE、BGP、路由器和防火墙),以及它们如何与当前的网状Wi-Fi解决方案和托管服务相兼容。
什么是高级网状 VPN 网络?它与其他型号的 VPN 网络有何不同?
高级网状 VPN 是一种拓扑结构,其中每个站点都与其他所有站点建立 VPN 隧道,因此任意两点之间的通信不依赖于第三方的存在或充当中间人。这种配置也称为全网状 VPN 或去中心化 VPN。
与经典的枢纽辐射式设计(所有位置都悬挂在中央枢纽上)不同,先进的网状网络选择分布式架构,非常适合资源分散在多个位置,或者需要弹性业务流程,即使一个位置出现连接问题也能继续运行的情况。
在典型场景中,每个防火墙或安全设备(例如,每个站点上的 Firebox)都会与其他设备建立 IPsec 隧道。如果公司总部发生故障,分支机构和配送中心仍可通过 VPN 直接通信,无需经过总部。
这种方法与零信任网络策略非常契合,在零信任网络策略中,安全设计假定网络的任何部分都可能发生故障或受到损害,并且优先考虑端到端加密、分段和弹性。
应用场景:从多站点企业到云混合环境
高级网状 VPN 的一个非常常见的应用场景是拥有多个办公地点的组织:例如,托管机房 (Colo)、公司总部 (Corp)、配送中心 (Dist) 和小型远程办公室 (RMT)。在这种情况下,每个站点都需要直接且安全地访问其他站点的资源。
在这种设计中,某些独特资源可能位于特定位置(例如,总部的关键ERP系统或企业文件服务器),因此所有站点之间可靠的连接至关重要。远程办公室越多,系统支持在不重新配置所有组件的情况下添加新节点就越发重要。
当大部分资源集中在单一位置时,传统的集中式架构仍然适用。然而,如果数据和应用程序分布在各地,或者存在需要站点间直接通信的业务流程(例如,物流中心之间的持续同步),则完全集成的网络能够提供更高的灵活性和容错能力。
一种特别常见的场景是将本地网络与云相结合,例如,通过 VPN 网关将本地网络连接到 Azure,并创建虚拟网络到虚拟网络 (VNet-to-VNet) 的连接。在这些混合环境中,网状拓扑和高级冗余机制是确保服务连续性的关键。
高级网状 VPN 网络的基本技术组件
“网状VPN”这个标签背后隐藏着一系列非常具体的技术组件,正是它们让这一切成为可能。概括来说,我们指的是高级VPN安全功能,例如用于数据加密的IPsec和用于端点间密钥交换和安全参数协商的IKE(互联网密钥交换)。
在典型的 Firebox 或其他下一代防火墙配置中,每个站点都会定义分支网关和隧道,以连接到其他站点的网络。例如,在一个拥有四个办公地点的组织中,每个站点都将有三个分支 VPN 网关和三个关联的隧道(分别连接到其他三个站点)。
配置通常通过特定工具(例如 Fireware 中的策略管理器)进行管理,您可以在其中查看和调整分支网关和分支 VPN 隧道,以及本地子网和远程子网之间流量传输所需的隧道路由。
在网状网络场景中,一个非常重要的细节是定义隧道路由时使用聚合子网,而不是单独列出每个本地网络。例如,“Colo 到 RMT”隧道可以定义为使用 172.16.0.0/16 子网来表示 Colo 的所有内部网络(例如 172.16.1.0 和 172.16.2.0),这样一对隧道路由就可以覆盖多个网段,而无需创建多个隧道。
这大大减少了所需的隧道路由数量,尤其适用于只需要访问有限几个远程子网的小型办公室。然而,如果需要非常精细的流量控制,则可以定义单独的网络,但这会增加配置和管理工作量。
基础设施要求:带宽、硬件和可靠性
高级网状VPN顾名思义,比简单的VPN设置要求更高。每个隧道都涉及加密和封装过程,因此VPN的可用带宽总是会略低于链路的物理速度。
因此,企业必须确保站点间的链路(光纤、MPLS、高速互联网等)拥有足够的带宽,以支持通过隧道传输的加密流量。这一点在拥有特殊资源或充当通信枢纽的场所尤为重要。
在每个节点部署的安全设备类型(例如,适合站点规模的防火墙;请参阅路由器手册和数据表)同样重要。每种型号都提供特定的最大 VPN 速度和并发隧道容量,因此,如果想要避免瓶颈,就不建议配置过低的设备。
实际上,VPN隧道的数量通常取决于需要连接的本地网络和远程网络的数量(如隧道路由中所定义)。在典型的办公环境中,除非使用聚合子网,否则计算方法近似为本地网络数量乘以远程网络数量。
确保托管关键服务的站点拥有可靠的连接至关重要。虽然网状架构可以容忍单个节点的故障,但如果该节点包含关键应用程序或数据,则该节点的任何连接问题都会导致其余站点的服务中断。
IPsec、IKE 和安全配置文件:VPN 的核心
高级网状 VPN 网络在协议层面上依赖于IPsec 进行数据加密,以及IKE(互联网密钥交换)进行密钥交换和端点之间安全参数协商。
IKE 协议用于在两个节点之间建立安全关联 (SA);也就是说,它促成双方就流量加密和认证方式达成一致。为了确保 VPN 的可靠运行,两端的 IKE 策略必须在所有相关参数(认证方法、加密和认证算法、Diffie-Hellman 分组、生存时间等)上保持一致。
在 Cisco RV110W 等路由器中,定义了IKE 策略,其中指示了交换模式(主模式或主动模式)、加密算法(DES、3DES、AES-128、AES-192、AES-256)、认证算法(MD5、SHA-1、SHA2-256)、预共享密钥和 Diffie-Hellman 组(例如,768 位组 1、1024 位组 2 或 1536 位组 5)。
除了 IKE 策略之外,还定义了VPN 策略,以确定哪些流量通过隧道受到保护,本地端和远程端使用哪些网络标识符(单个 IP 地址或子网),以及该策略是自动的(通过 IKE 协商密钥和参数)还是手动的(所有密钥和 SPI 均在两端手动配置)。
手动策略指定传入和传出 SPI、加密密钥(输入密钥和输出密钥)和完整性算法(MD5、SHA1、SHA2-256)的十六进制值,确保远程设备使用完全相同的值,以便正确建立隧道。
高级配置文件:“需要 IPsec”、“可选 IPsec”和透明流量
在更复杂的网状网络环境中,除了站点之间隧道的经典配置外,通常还会创建高级连接配置文件,以确定何时必须使用 IPsec,何时允许明文流量。
例如,可以定义三种配置文件:一种强制使用 IPsec(仅允许加密流量),一种加密可选(根据目标地址接受加密或明文流量),第三种仅允许未加密流量。在基于 ipsec.conf 的系统中,这些配置文件通过连接块 (conn) 来描述,连接块指定连接类型(直通或传输)、认证模式(例如,使用证书的 rsasig)、故障时的分流参数(丢弃或直通)以及 RSA 证书和密钥的引用。
一个典型的例子是,对于“无 IPsec”配置文件,有一个无需身份验证的直通连接;对于“需要 IPsec”配置文件,有一个具有 RSA 签名身份验证和故障终止策略的传输连接;对于“可选 IPsec”配置文件,有一个具有 RSA 签名但在故障时具有宽容行为(直通)的传输连接。
将这些配置文件与适当的路由结合起来,可以实施自适应安全策略,其中某些关键流必须始终加密,而其他流可以在高信任度的内部网络上以明文形式流通,或者在双方都允许的情况下伺机利用 IPsec。
VPN策略配置详情
对于每项 VPN 策略,除了 IKE 参数之外,还需要指定哪些流量将被封装在隧道中。源网络和目标网络通常使用诸如“Single”(单个主机)或“Subnet”(子网)之类的标识符来选择。
如果选择“单个”,则该策略适用于特定的 IP 地址(例如,特定的服务器)。如果定义了“子网”,则该策略涵盖由网络 IP 地址和子网掩码组合确定的地址范围;当设备的 IP 地址位于该范围内时,VPN 将对其进行保护。
对于自动化策略,除了安全关联的生命周期(以秒为单位)之外,还会选择加密和完整性算法,并且可以选择性地启用完美前向保密 (PFS) 以及额外的 Diffie-Hellman 组。这通过生成不完全依赖于主密钥的新会话密钥来增加一层安全性。
在任何情况下,都必须确保隧道两端的生命周期、加密算法、完整性算法、PFS 组,甚至所选的 IKE 策略都匹配。否则,协商将会失败,或者当安全关联 (SA) 过期并尝试重新协商时,隧道将会崩溃。
专业级路由器通常提供一些额外功能,例如死对等节点检测 (DPD),它可以监控对等节点是否仍然活跃,并移除过时的条目以释放资源。DPD 通常允许您调整检查频率和判定对等节点“死”前的超时时间。
云端高可用性:高级网状 Azure VPN 网关
当高级网状 VPN 将本地网络连接到 Azure 基础架构时,Azure VPN 网关及其各种冗余选项就会发挥作用。默认情况下,每个 Azure VPN 网关实例都包含两个采用主备配置的实例。
在计划内维护或发生意外事件时,如果活动实例不可用,备用实例将接管,站点到站点 (S2S) 或虚拟网络到虚拟网络 (V2N) 隧道将自动恢复。对于计划内中断,恢复通常需要 10-15 秒;对于计划外故障,恢复可能需要 1-3 分钟。对于点到站点 (P2S) VPN 客户端连接,会话将被断开,用户必须重新连接。
为了提高本地网络与 Azure 之间的连接可用性,可以选择以下几种方案:使用多个本地 VPN 设备(例如,安装两个 VPN)、在 Azure 中以主动-主动模式配置 VPN 网关实例,或者将两者结合起来以实现双重冗余,完美契合网状拓扑结构。
使用多台本地 VPN 设备时,每台设备都会创建多个 S2S 连接到 Azure 网关,从而为每台设备定义一个独立的本地网络网关,每个网关都具有唯一的公网 IP 地址和 BGP 对等地址。利用 BGP 和等价交换机制 (ECMP),流量可以并行地分布在多个活动隧道中。
在 Azure VPN 网关的双活模式下,每个网关实例都有自己的公网 IP 地址,并与本地 VPN 设备建立S2S IPsec/IKE 隧道,从而形成两个实际上属于同一连接的隧道。Azure 会同时使用这两个隧道,从而提高可用性并实现更佳的流量分配。
本地与 Azure 之间完全网状连接:双重冗余
对于结合云端和本地环境的高级网状 VPN 而言,最稳健的方案是配置双重冗余:Azure 中部署双活网关,同时在本地网络上部署多个 VPN 设备。最终形成一个完整的网状结构,在 Azure 虚拟网络和本地环境之间建立四个 IPsec 隧道。
在这种设计中,Azure 端的所有网关和隧道都保持激活状态,流量分布在四个链路上。从 Azure 的角度来看,每个 TCP/UDP 流通常都走同一条隧道,但合并后的流量会分布在四个链路上,这略微提高了整体性能,更重要的是,提供了非常高的容错能力。
要实现这种拓扑结构,需要两个本地网络网关和两个不同的本地 VPN 设备连接,始终由BGP备份,以允许通过多个连接同时连接到同一个本地网络。
同样的方法也适用于Azure 内部的虚拟网络之间的连接:在每个虚拟网络中创建双活网关,并将这些网关相互连接,从而在虚拟网络之间建立四个活动隧道。在这种情况下,除非需要通过该连接路由传输流量,否则 BGP 是可选的。
采用这种架构,云网络不再仅仅是本地网络的卫星,而是成为VPN 网状网络中的成熟节点,从而在迁移工作负载、平衡应用程序和设计业务连续性计划时提供了很大的灵活性。
网状 Wi-Fi 和 VPN:企业网络的完美组合
“网状网络”的概念并不局限于 VPN。在 Wi-Fi 领域,像eero 及其 TrueMesh 技术这样的解决方案已经证明,使用多个互连的接入点是消除信号盲区、最大限度地减少掉线以及减少家庭和小型办公环境中令人烦恼的缓冲现象的有效方法。
与试图用单个 Wi-Fi 路由器覆盖整个房屋或办公室不同,网状 Wi-Fi 网络将多个 eero 设备分布在整个空间内,使客户端始终能够连接到最近且最稳定的接入点。TrueMesh 会根据节点的物理布局、邻近网络的干扰以及连接设备的负载等因素智能地重定向流量。
根据互联网使用情况,推荐不同的型号:eero 6+ 是一款经济实惠的千兆系统;eero Pro 6E 可实现高达 2 Gbps 的连接速度,并支持多个设备同时连接;eero Max 7 则面向高级用户,支持WiFi 7,可连接数百台设备,并满足有线和无线方面的最高性能需求。
所有这些设备都与主流互联网服务提供商兼容,并且彼此兼容,从而可以逐步扩展或升级 Wi-Fi 网络。此外,它们还会自动接收包含安全补丁和功能增强的软件更新——当 Wi-Fi 作为企业 VPN 的主要接入点时,这一点至关重要。
使用 eero 实现数字家居、安全和集中管理
除了基本的网络连接功能外,现代 eero 系统还集成了智能家居功能,这得益于其与 Thread、Zigbee 和 Matter(使用 Alexa 作为控制器)的兼容性。实际上,这意味着许多智能家居设备可以直接连接到 eero 网络,而无需额外的网关。
例如,您可以通过 eero 应用配置 Thread 设备,方法是在“网络设置”→“Thread”中启用相应选项;或者,您也可以通过在“Amazon Connected Home”部分集成您的 eero 和 Amazon 账户来使用 Zigbee 集线器。完成这些操作后,您可以使用 Alexa 应用或网络上的任何 Echo 音箱添加兼容设备。
对于日常管理,eero 让设备管理变得轻松:您可以将设备分配给各个配置文件(例如,将每个家庭成员的设备分组),应用 WiFi 暂停计划(对于限制特定时间的使用非常有用),并且可以轻松地重命名每个设备以识别它们,而不会感到困惑。
还可以启用通知功能,以便在新设备加入网络时接收警报,并创建一个具有自己名称和密码的独立访客网络,从而使主网络更加隔离和可控。
结合 VPN 服务(例如 eero Plus 订阅中包含的 Guardian VPN 访问),用户在通过手机或平板电脑连接到外部网络时可以获得额外的加密层,完美地补充了企业级网状 VPN。
附加安全服务:eero Plus 和最终用户 VPN
eero Plus 订阅增加了一系列面向终端用户和小组织的先进安全功能:增强保护、家长控制、互联网备份,以及与三个知名应用程序的集成:1Password(密码管理器)、Malwarebytes(恶意软件防护)和 Guardian(VPN 服务)。
借助内容过滤器,家长可以按类别(例如购物、社交媒体、聊天和即时通讯、流媒体)设置限制,从而确保特定设备只能访问合适的内容。这种控制方式在Wi-Fi网状网络和企业VPN共享同一家庭基础设施的环境中尤为有效。
备用互联网功能允许 eero 在主网络提供商断网时自动连接到移动热点或其他可用网络,您可以选择哪些设备在断网期间保持连接,以优化可用带宽。
在个人安全领域,与 Malwarebytes 的集成可在最多三个兼容设备上提供针对在线威胁的保护,而 1Password 则有助于安全地管理和存储凭据,这在使用企业 VPN 访问、管理面板和云服务时至关重要。
最后,Guardian 还提供了一款面向终端用户的 VPN,可直接通过 eero 应用访问。该 VPN 可加密设备(手机或平板电脑)到互联网的流量,非常适合连接公共或不受信任的 Wi-Fi 网络。虽然这种 VPN 无法取代先进的企业级网状网络,但它能很好地增强终端用户的网络安全。
站点到站点 VPN:构建稳健设计的支柱
在企业环境中,每个高级网状 VPN 网络本质上都是由多个站点到站点 VPN构建而成的。为了确保这些连接稳健可靠且易于大规模运维,必须关注以下五个关键组成部分。
首先是公司的技术安全:使用强大的加密算法(128/192/256 位密钥的 AES、SHA-2)、适当的密钥管理、PFS、DPD 以及在边界设备上良好的加固实践。
第二个支柱是易于操作:跨地点的一致策略、可重用的配置模板、集中式管理和监控工具,以及添加新地点或更改参数的清晰流程。
第三点是简单安全的可扩展性,这意味着无需重新设计整个拓扑结构即可添加位置,利用子网聚合、使用 BGP 进行动态路由和部署自动化等技术。
最后两个支柱是业务连续性(确保节点或链路故障不会导致站点隔离)和灵活实施,即能够在不同的环境(本地、公有云、多云)中部署 VPN,同时保持一致的安全策略。
托管式 VPN 服务和专用安全产品
对于许多组织,尤其是那些没有庞大内部网络和安全团队的组织而言,使用托管 VPN 服务是一个非常明智的选择。这些服务将部分复杂性外包出去,例如:拓扑设计、硬件选择、IPsec/IKE 策略配置、全天候监控、事件响应和持续维护。
像 Fortinet 这样的安全厂商提供专门用于构建和管理站点到站点 VPN 和高级网状网络的专用产品和服务,集成防火墙、SD-WAN、深度包检测、Web 过滤和其他多层防护。这样一来,VPN 不再仅仅是一个简单的“加密隧道”,而是成为分层安全架构的一个组成部分。
在拥有数十或数百个站点的大型网络中,这些解决方案可以大幅降低运营负载:它们允许您定义全局策略,将其部署到多个设备上,以协调的方式管理证书、固件更新和配置更改,并获得所有隧道状态的集中可见性。
无论你选择内部管理还是外包服务,关键在于网状 VPN 能够跟上组织的步伐:支持新的地点、新的云服务、流量高峰和安全需求的变化,而不会对业务造成阻碍。
设计和运营高级网状 VPN需要结合跨多个站点的分布式架构、精心配置的 IPsec/IKE、高可用性策略(包括本地和云端)、可靠的网状 Wi-Fi 基础架构,以及在许多情况下所需的额外安全和管理服务。通过集成所有这些要素——从“IPsec 必需/可选”配置文件和双活冗余到 BGP、eero Plus 等解决方案以及专业的防火墙平台——企业可以构建安全、可扩展且容错的网络,连接办公室、家庭和云端,同时又不牺牲性能或灵活性。