VPN 全隧道和分流隧道有什么区别?企业网络里怎么选?
简化版
全隧道是客户端所有流量都走 VPN,安全管控统一,但带宽压力大、访问公网可能绕路;分流隧道只让内网网段或指定域名走 VPN,公网流量本地出口,性能更好但安全边界更复杂。企业选型要看安全合规、带宽成本、访问体验、DNS 策略、终端可信度和是否需要统一审计。
详细版
两种模式的差异:
| 模式 | 流量路径 | 优点 | 代价 |
|---|---|---|---|
| 全隧道 | 所有流量进 VPN 网关 | 安全策略统一、审计简单 | 网关带宽压力大,公网访问绕路 |
| 分流隧道 | 内网流量进 VPN,公网本地出口 | 体验好、成本低 | 策略复杂,终端可能成为风险入口 |
全隧道适合强合规、所有访问都要经过企业安全设备的场景;分流隧道适合远程办公、云服务访问多、对体验和成本敏感的场景。面试回答不能只说“全隧道更安全”,还要说明 DNS 泄露、路由表下发、内网网段冲突、审计覆盖和终端防护。
完整版教学
一、全隧道到底“全”在哪里
全隧道通常会把客户端默认路由指向 VPN 虚拟网卡。也就是说,不管访问内网服务、互联网网站,还是 DNS 解析,都先进入 VPN 隧道,再由企业网关转发。客户端本地网络只负责把加密后的 VPN 包送到网关。
Client
|
+-- 默认路由 0.0.0.0/0 -> VPN Tunnel -> 企业出口 -> Internet / Intranet
它的好处是企业可以统一做防火墙、DLP、审计、Web 安全网关、恶意域名拦截。坏处也明显:所有视频会议、下载、云盘、网页都压到 VPN 网关和企业出口上,跨地域用户还可能绕远路。
全隧道的关键词是“默认路由进 VPN”,不是“只有访问公司内网才加密”。
二、分流隧道如何决定哪些流量进 VPN
分流隧道不会改默认路由,而是下发更具体的内网路由。例如公司网段是 10.10.0.0/16 和 172.16.20.0/24,客户端访问这些地址走 VPN,访问公网仍走本地出口。路由最长前缀匹配会让更具体的内网路由生效。
0.0.0.0/0 -> 本地网关
10.10.0.0/16 -> VPN
172.16.20.0/24 -> VPN
这种模式性能更好。访问视频网站、云服务、软件更新不再绕企业网关,VPN 只承载内网流量。但它要求路由策略准确,否则会出现“有的内网能访问、有的不能访问”的问题。
三、DNS 策略是分流里最容易漏的点
很多内网服务不是直接访问 IP,而是访问域名,例如 git.company.local。如果分流模式只下发 IP 路由,却没有正确处理 DNS,客户端可能拿本地运营商 DNS 去解析内网域名,结果解析失败或泄露内部域名。
常见做法是 split DNS:
| 域名 | DNS 去向 |
|---|---|
*.company.local | 企业内网 DNS |
*.corp.example.com | 企业内网 DNS |
| 其他公网域名 | 本地 DNS 或可信公网 DNS |
如果面试问“分流隧道有什么坑”,DNS 泄露和内网域名解析失败是非常高频的答案。
四、安全差异不只是“全隧道更安全”
全隧道让企业能统一检查所有流量,因此审计和合规更简单。但分流不等于不安全,它可以配合终端 EDR、设备合规检查、DNS 安全、应用层代理和零信任策略来控制风险。安全不是单靠流量路径决定的。
分流的典型风险是客户端同时连接企业内网和不可信本地网络。如果终端被攻陷,攻击者可能借它作为跳板访问内网。因此企业会要求终端健康检查、最小权限、MFA、按应用授权,而不是只信任“连上 VPN”。
不可信 Wi-Fi -> 被攻陷终端 -> VPN 内网资源
五、带宽和延迟成本怎么估算
假设 1000 名远程员工,每人视频会议和网页平均 2 Mbps。如果全隧道,企业 VPN 出口可能要承载约 1000 * 2 Mbps = 2 Gbps 的公网流量,还不算峰值和内网访问。分流后,只有内网流量进 VPN,可能只需要几百 Mbps。
全隧道公网转发带宽 ≈ 用户数 * 人均公网流量
分流 VPN 带宽 ≈ 用户数 * 人均内网访问流量
但分流降低带宽成本的同时,也减少了企业对公网流量的统一可见性。选型要把成本、体验和安全审计放在同一张表里评估。
六、路由冲突会导致“连上 VPN 但访问不了”
远程办公常见问题是家用网段和公司网段冲突。例如用户家里路由器使用 192.168.1.0/24,公司也把某个内网放在 192.168.1.0/24。客户端访问 192.168.1.10 时,到底是家里的打印机,还是公司的服务器?路由表可能选错。
解决方式包括:企业尽量使用不常见的私网段、VPN 下发更具体路由、使用 NAT 映射内网地址、或按应用代理而不是裸三层路由。设计企业网络时,网段规划本身就是 VPN 可用性的基础。
七、实际选型要按人群和资源分层
不是所有员工和资源都必须同一种模式。研发访问代码仓库和测试环境,可能需要分流加内网路由;财务系统可能要求全隧道加审计;外包用户可能只允许访问某个 Web 应用,甚至不开放三层 VPN,而使用应用代理或 ZTNA。
| 人群/资源 | 推荐思路 |
|---|---|
| 普通办公 SaaS 多 | 分流,保证体验 |
| 高合规岗位 | 全隧道,统一审计 |
| 核心生产资源 | 最小权限和强认证 |
| 外包访问单应用 | 应用代理或 ZTNA |
成熟企业通常不是“全员一个 VPN 配置”,而是按风险分层下发策略。
八、常见误区与追问
- 误区:全隧道一定比分流好。 全隧道审计强,但带宽、延迟和网关容量压力更大。
- 误区:分流只需要配置路由。 还要处理 DNS、内网网段冲突、终端安全和审计覆盖。
- 误区:连上 VPN 就可以信任终端。 VPN 只建立网络通道,终端仍可能被攻陷,需要设备合规和最小权限。
- 误区:分流一定会泄露所有隐私。 合理的 split DNS、可信 DNS 和终端策略可以控制泄露范围。
- 追问:如何判断某流量是否走 VPN? 查看路由表、DNS 解析结果、抓包看出口 IP,以及 VPN 客户端下发的策略。
- 追问:内网域名解析失败怎么排? 检查 split DNS、DNS 后缀、内网 DNS 可达性和域名是否被本地 DNS 接管。
- 追问:为什么全隧道访问公网更慢? 流量可能先绕到企业网关再出公网,增加 RTT 并占用 VPN 出口带宽。
九、加强记忆
全隧道记成“默认路由进 VPN,安全审计集中但成本高”;分流隧道记成“只把内网或指定域名送进 VPN,体验好但策略复杂”。回答选型时一定带上 DNS、路由、带宽、终端安全、审计和网段冲突,这样才像真实企业网络方案。