← 返回题目列表

Site-to-Site VPN 和 Remote Access VPN 有什么区别?

高频 中等 第 8 / 27 题 更新于 2026/08/01
Site-to-Site VPNRemote Access VPN企业组网IPSec

简化版

Site-to-Site VPN 是两个网络之间建立隧道,例如总部和分支机构、IDC 和云 VPC 互通;Remote Access VPN 是个人终端接入企业网络,例如员工远程办公。前者更关注网段路由、网关高可用、加密域和长期稳定;后者更关注用户认证、终端安全、动态地址、分流策略和权限控制。

详细版

两者对比:

维度Site-to-Site VPNRemote Access VPN
连接对象网络到网络用户终端到企业网络
常见场景总部分支、云上云下远程办公、外包访问
地址形态固定网段用户动态地址
核心配置路由、加密域、网关认证、授权、终端检查
常见协议IPSec、GRE over IPSecSSL VPN、IPSec/IKEv2、WireGuard

面试回答时要强调:Site-to-Site 是三层网络互通方案,容易遇到网段冲突、路由回程、MTU、双活网关、BGP/静态路由问题;Remote Access 是接入控制方案,重点是身份、设备和最小权限。

完整版教学

一、Site-to-Site VPN 的本质是网络互联

Site-to-Site VPN 把两个私有网络通过公网或运营商网络安全连接起来。隧道两端通常是防火墙、路由器、云 VPN 网关,而不是普通员工电脑。建立后,A 网络里的服务器可以像访问内网一样访问 B 网络的网段。

总部 10.1.0.0/16 --VPN网关====公网====VPN网关-- 分支 10.2.0.0/16

它适合长期稳定互通,比如总部访问分支数据库、IDC 访问云上服务、两个 VPC 之间互通。重点是路由和加密域,而不是每个用户单独认证。

二、Remote Access VPN 的本质是用户接入

Remote Access VPN 面向个人终端。员工在家、酒店或移动网络中启动 VPN 客户端,通过账号、证书、MFA 等方式认证,然后获得访问企业资源的能力。客户端可能获取一个虚拟 IP,或者只通过应用层代理访问指定系统。

员工笔记本 -> VPN 客户端 -> 企业 VPN 网关 -> 内网资源

它的难点是用户和设备不稳定:公网 IP 会变,网络质量会变,终端可能不合规,访问权限也因岗位不同而不同。因此 Remote Access 更像“接入安全系统”,不只是网络隧道。

Site-to-Site 先想“网段互通”,Remote Access 先想“人和设备接入”。

三、路由和回程是 Site-to-Site 的关键

Site-to-Site 最常见的问题是单向能通、双向不通。原因往往是回程路由缺失:总部知道去分支走 VPN,但分支返回总部的路由没有指向 VPN,或者中间防火墙策略没放行。

请求: 10.1.1.10 -> 10.2.1.20 走 VPN
响应: 10.2.1.20 -> 10.1.1.10 却走默认公网出口
结果: 客户端收不到响应

因此配置时要确认两端路由、加密域、安全策略和 NAT 规则都匹配。只看“隧道已建立”不代表业务流量能通。

四、加密域决定哪些流量进隧道

在 IPSec Site-to-Site 中,常见配置会定义本地子网和远端子网,也叫加密域或 traffic selector。只有匹配这些网段的流量才会触发或进入隧道。如果一端配置 10.1.0.0/16 <-> 10.2.0.0/16,另一端写成 10.1.1.0/24 <-> 10.2.0.0/16,就可能协商失败或部分网段不通。

配置项含义
local subnet本端通过 VPN 暴露的网段
remote subnet对端通过 VPN 暴露的网段
proposal加密、认证、DH 组
lifetimeSA 生命周期

云 VPN 里也常用路由型 VPN,通过路由表或 BGP 控制可达网段,灵活性更高。

五、Remote Access 更关注认证和授权

远程接入不能只用共享密码。更常见的是用户名密码加 MFA、客户端证书、设备证书、终端合规检查、按用户组授权。用户连上 VPN 后,也不应该默认访问所有内网资源,而应按角色限制。

认证: 你是谁
设备检查: 设备是否可信
授权: 你能访问哪些资源
审计: 你访问了什么

例如研发可以访问 Git 和测试环境,财务可以访问财务系统,外包只能访问某个 Web 门户。网络接入越细,越接近零信任思路。

六、高可用设计的关注点不同

Site-to-Site VPN 通常承载分支或云上云下核心流量,需要网关主备、双隧道、BGP 动态路由、链路监控和自动切换。Remote Access VPN 更关注并发用户数、认证服务可用性、网关横向扩容、连接保持和客户端重连体验。

场景高可用重点
Site-to-Site双网关、双运营商、BGP、路由收敛
Remote Access多接入点、认证服务、会话迁移、容量

如果总部到云只配置一条 VPN,一旦网关或运营商链路故障,整个混合云互通会中断。生产环境一般至少双隧道。

七、两者都要处理 MTU 和分片

VPN 会额外封装头部,导致有效 MTU 变小。Site-to-Site 中大包数据库复制、文件传输容易受影响;Remote Access 中用户访问网页、视频会议也可能因为 PMTUD 被防火墙拦截而卡住。常见做法是调整隧道 MTU 或 TCP MSS clamping。

以太网 MTU 1500
VPN 封装开销约 60 字节
有效载荷可能只剩 1440 左右

如果忽略 MTU,现象可能很迷惑:ping 小包通,打开某些网页或传大文件卡住。

八、常见误区与追问

  • 误区:Site-to-Site 和 Remote Access 只是客户端不同。 前者是网络互联,后者是用户接入,设计重点不同。
  • 误区:隧道建立成功就代表业务一定通。 还要看路由、回程、安全策略、NAT 和加密域。
  • 误区:Remote Access 连上 VPN 就能访问所有内网。 应按身份、设备和角色做最小权限。
  • 误区:Site-to-Site 不需要高可用。 分支和云互通常是生产链路,通常需要双隧道和自动切换。
  • 追问:什么是回程路由问题? 请求走 VPN 到对端,但响应没有从 VPN 返回,导致连接失败。
  • 追问:为什么两端网段不能重叠? 重叠后路由无法区分本地和远端地址,通常需要重新规划或做 NAT。
  • 追问:Remote Access 为什么要 MFA? 终端在公网环境,账号泄露风险高,MFA 能降低凭据被盗后的接入风险。

九、加强记忆

Site-to-Site VPN 记成“网关到网关,网段到网段”,核心是路由、加密域、回程、高可用和 MTU;Remote Access VPN 记成“用户到企业资源”,核心是认证、设备、授权、分流和审计。面试时先说对象不同,再展开设计重点,答案会很清晰。