Att använda en L2TP VPN till ett privat 10.x.x.x-nätver... - KH1863

Vanliga frågor och svar

Att använda en L2TP VPN till ett privat 10.x.x.x-nätverk resulterar i en 10.0.0.0/8-rutt till detta nätverk, och ignorerar andra lokala tunnlar. Varför är det så?
 
En L2TP-anslutning är i grunden en PPP-tunnel över en IPSec-anslutning, och PPP-protokollet är så gammalt att det föregår existensen av subnätmasker. När PPP-servern i fjärränden tilldelar dig en IP-adress drar PPP slutsatsen om subnätmasken från den tilldelade IP-adressen: Om IP-adressen börjar med 192.168 är den härledda masken /24, om IP-adressen börjar med 172.16 till 172.31 är den härledda masken /16 om IP-adressen börjar med 10 är den härledda masken /8. Dessa var de gamla nätverksklasserna och detta är det officiella standardiserade beteendet för PPP-protokollet. Se https://en.wikipedia.org/wiki/Classful_network#Classful_addressing_definition för mer information. Om du inte vill att hela 10.0.0.0/8-nätverket ska dirigeras över VPN måste du se till att VPN-klienter får en IP-adress från ett annat adressområde, till exempel en adress från ett 192.168.x.0-nätverk (helst med x inte 0 eller 1 eftersom det ofta kommer i konflikt med nätverk som användare har hemma). Alla ytterligare fjärrnätverk du kan ange i VPN Tracker är valfria och de är "ytterligare" till det nätverk du ändå får åtkomst till, härlett från den tilldelade IP-adressen, vilket ofta är det enda nätverket som krävs (i vilket fall ytterligare nätverk kan lämnas tomma). En enkel IPSec-anslutning utan PPP-tunnelering kommer inte att ha detta problem eftersom IPSec är medveten om subnätmasker men när den används för L2TP krypterar IPSec bara PPP-trafiken medan PPP hanterar trafikdirigeringen.