Hoe Split-Tunnel Routes te Repareren die een Thuis NAS Subnet Verbergen

Eva Wong is de Technisch Schrijver en en vaste knutselaar bij ZimaSpace. Een levenslange geek met een passie voor homelabs en open-source software, zij is gespecialiseerd in het vertalen van complexe technische concepten naar toegankelijke, praktische handleidingen. Eva gelooft dat zelf-hosting leuk moet zijn, niet intimiderend. Met haar tutorials stelt ze de community in staat om hardware-setup te ontrafelen, van het bouwen van hun eerste NAS tot het beheersen van Docker-containers.

Herstel het ontbrekende NAS-subnet door de meest specifieke bidirectionele route toe te voegen, terwijl de werkende split-tunnelpaden ongewijzigd blijven.

In een thuis-VPN kan een NAS-netwerk verdwijnen, ook al is de tunnel verbonden en blijven andere privé-subnetten bereikbaar. De gebruikelijke oorzaak is niet de NAS-service zelf, maar een ontbrekende route, een bredere lokale route die wint, een overlappend thuisnetwerkprefix, een verkeerde tunnelgateway of een retourpad dat niet weet hoe het de VPN-client moet bereiken. De veiligste oplossing is om een werkend subnet te vergelijken met het verborgen subnet, één routebeslissing tegelijk te corrigeren en zowel het verkeer heen als terug te verifiëren voordat de tunnel wordt uitgebreid.

Bewijs dat slechts één NAS-subnet ontbreekt

Verbind met de VPN en test drie bestemmingen afzonderlijk: de VPN-gateway, een bekend werkend privé-subnet en het NAS-subnet dat faalt. Gebruik eerst directe IP-adressen zodat DNS, SMB-ontdekking en hostnamen het routeringsresultaat niet vertroebelen.

Split tunneling stuurt alleen geselecteerde bestemmingsprefixen via de VPN, terwijl ander verkeer de gewone standaardroute van de client volgt. Een praktische uitleg van subnet-specifieke split-routes laat zien dat een client het VPN-netwerk zelf als bereikbaar kan beschouwen terwijl een aangrenzend privé-subnet naar de verkeerde gateway wordt gestuurd.

Als de VPN-gateway en een ander extern subnet werken, zijn de tunnel en authenticatie al tot stand gebracht. Richt de diagnose op het ontbrekende NAS-prefix, routevoorkeur, firewallbeleid en retourpad in plaats van de hele VPN-configuratie opnieuw op te bouwen.

Vergelijk de gekozen route voor een werkend en een falend adres

Inspecteer de client-routeringstabel nadat de tunnel is verbonden en vraag de geselecteerde route op voor één werkend extern adres en één NAS-adres. Noteer het bestemmingsprefix, prefixlengte, metric, interface en volgende hop die voor elk worden gebruikt.

Een bestaande route is niet automatisch de route die wint. Besturingssystemen geven normaal gesproken de voorkeur aan het langste overeenkomende prefix, dus een lokale 192.168.1.0/24-route kan een bredere VPN-route zoals 192.168.0.0/16 overrulen voor de exacte overlappende adressen.

Als het NAS-adres de lokale Wi-Fi- of Ethernet-gateway volgt, voeg dan een specifiekere VPN-route toe of adverteer deze voor het NAS-subnet. Als het al via de tunnel gaat, ga dan verder met VPN-beleid, externe forwarding en retourroutering in plaats van dubbele clientroutes toe te voegen.

Verwijder overlap tussen het clientnetwerk en het NAS-netwerk

Vergelijk het privé-subnet dat wordt gebruikt door de huidige locatie van de externe client met het privé-subnet achter de thuis-VPN. Hotels, kantoren, mobiele hotspots en andere huizen hergebruiken vaak veelvoorkomende reeksen zoals 192.168.0.0/24 of 192.168.1.0/24.

Een actuele GlobalProtect-discussie beschrijft hoe een brede split-route kan conflicteren met het lokale privé-netwerk van de client. De client kan denken dat het NAS-adres zich op zijn nabijgelegen Wi-Fi bevindt en het pakket nooit in de VPN plaatsen.

De schoonste oplossing op lange termijn is het hernummeren van de thuis-NAS-VLAN of het externe LAN naar een minder gangbaar prefix. Wanneer hernummeren niet mogelijk is, gebruik dan een vertaald VPN-subnet, host-specifieke route, applicatieproxy of VPN-ontwerp dat de overlap bewust oplost in plaats van te vertrouwen op dubbelzinnige privé-adressen.

Corrigeer het split-tunnelprefix en de gateway

Bekijk de serverzijde lijst van opgenomen routes of toegestane subnetten en bevestig dat deze het exacte NAS-netwerk met het juiste masker bevat. Een typfout zoals /25 in plaats van /24 kan slechts de helft van de bedoelde adressen verbergen.

Een Cisco VPN-geval vond split-routes geïnstalleerd met de verkeerde routegateway hoewel het VPN-adrespool zelf correct leek. Daarom is de operationele clientroute belangrijker dan het geconfigureerde routelabel.

Verwijder verouderde of dubbele routes, maak opnieuw verbinding met de VPN en verifieer dat er één gezaghebbende route verschijnt voor het NAS-prefix. Voeg geen standaardroute via de tunnel toe tenzij volledige tunneling het bedoelde ontwerp is; het repareren van één subnet mag niet stilletjes al het internetverkeer omleiden.

Verifieer forwarding, firewall en de retourroute

Leg verkeer vast of log dit op de VPN-gateway terwijl de client het NAS-adres pingt. Als het pakket de tunnel binnenkomt maar nooit naar het NAS-VLAN vertrekt, controleer dan IP-forwarding, firewallregels tussen interfaces en de route van de VPN-gateway naar dat subnet.

Een split-tunnel implementatiehandleiding benadrukt dat route-installatie gepaard moet gaan met overeenkomend forwarding- en firewallbeleid. Alleen een clientroute kan de VPN-gateway niet dwingen verkeer naar een ander VLAN door te sturen.

Bevestig vervolgens dat de router van het NAS-subnet een route terug heeft naar het VPN-clientpool. Als antwoorden de normale internetgateway gebruiken, voeg dan de retourroute toe of pas zorgvuldig gescopeerde source NAT toe op de VPN-gateway. Een succesvolle eenrichtingscaptatie zonder antwoorden is een retourpadfout, geen reden om de clientroute steeds te wijzigen.

Test de NAS-service opnieuw zonder andere paden te verbreken

Nadat IP-bereikbaarheid werkt, test de daadwerkelijke NAS-service eerst via IP en daarna via hostnaam. Bevestig SMB, het webdashboard of de vereiste app-poort zonder aan te nemen dat een succesvolle ping het toepassingspad bewijst.

De ZimaSpace-gids voor een ontbrekend VPN-naar-LAN-pad geeft de aangrenzende les dat tunnelconnectiviteit niet garandeert dat elk LAN-verkeer hetzelfde pad volgt.

Sluit af door het gerepareerde NAS-subnet, een eerder werkend extern subnet en gewone internettoegang te testen. Houd de wijziging alleen als alle drie zich gedragen zoals ontworpen, de route een herverbinding overleeft en de client na elke netwerkverandering geen handmatig commando nodig heeft.

Ondersteuning & Tips

Meer om te lezen

Get More Builds Like This

Stay in the Loop

Get updates from Zima - new products, exclusive deals, and real builds from the community.

Stay in the Loop preferences

We respect your inbox. Unsubscribe anytime.