
客户为双WAN场景,其中WAN1为固定地址上网,WAN2为普通家宽。平时使用策略路由的方式将内网流量引流至WAN2。
客户在WAN1(固定地址)侧配置OpenVPN服务端,绑定WAN1地址。
此时在外网PC使用OpenVPN客户端,拨入路由器服务端,客户端提示服务器长时间无响应,OpenVPN连接失败。
分析过程中发现客户使用默认UDP连接方法配置OpenVPN服务端
此时如果改成TCP连接,则路由器可正常被拨入OpenVPN:
因此路由器本身的OpenVPN能力是具备的,且抓包发现路由器可正常收到客户端请求,但无有效回包,说明问题出现在底层响应侧。
最终核实由于客户在WAN1配置了【专线】,导致路由器在WAN口未下发默认路由,且由于策略路由存在,业务报文正常走策略路由转发至WAN2,无法响应从WAN1来的UDP请求。
而TCP请求会在路由器侧形成会话连接,响应报文直接通过原始会话即可转发形成连接,造成OpenVPN正常拨入。
在配置WAN口上网方式时,非必要不配置【专线】模式,同时尽可能使用TCP方式构建OpenVPN服务端。