You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

同ISP下连续公网IP的两个业务站点无法互连VPN及FTP的问题求助

同ISP下连续公网IP的两个业务站点无法互连VPN及FTP的问题求助

各位大佬,我折腾好久都没搞定这个问题,只好来这儿求助了!

我有两个业务站点,用的是同一家ISP,公网IP是连续的:xx.xxx.xx.45 和 xx.xxx.xx.46。现在想让这两个站点之间实现VPN和FTP互连,但怎么都连不上。

目前的情况是:

  • 两个站点的FTP服务器都已经配置好,各自都能和其他外部站点(包括我家同ISP的网络,以及其他不同ISP的站点)正常互访;
  • 两个站点的VPN服务也都没问题,我从其他外部站点能正常连接到任意一方的VPN,但这两个站点之间就是没法互相连VPN;
  • 站点设备分别是Unifi Security Gateway (USG-3P) 和 Unifi Dream Machine Pro;
  • ISP一口咬定不是他们的问题,但之前这个ISP出过一次故障:其中一个站点连到楼外第一跳之后就没网了,当时他们也说不是自己的问题,最后查出来是他们的防火墙配置问题。

我已经确认两个站点的端口都是正确开放的——我在家能连接任意一个站点的FTP,两个站点也都能连接我家的FTP,唯独这俩站点互相不行。

有没有大佬能给点排查方向?或者我是不是应该继续死磕ISP?毕竟他们上门技术支持要收175美元/小时,还大概率会说不是他们的问题...

可能的排查建议(结合经验整理)

  • 死磕ISP的核心网络配置:既然之前有过他们防火墙误配置的先例,强烈要求他们排查是否在核心路由/ACL里把这两个连续IP的互访给拦截了——比如有没有误设置同段IP互禁规则,或者这俩IP被归到了内部隔离组里。可以把你能和其他同ISP站点(比如你家)正常互访的情况告诉他们,对比排查差异。
  • 检查Unifi设备的本地规则:
    • 查看两台设备的防火墙规则,有没有针对对方公网IP的拦截条目,或者入侵检测系统(IDS/IPS)把对方的流量标记为异常给阻断了;
    • 核对VPN的配置细节:比如IPsec VPN的加密套件、身份验证方式是否完全匹配,两端的VPN路由有没有正确指向对方的内网网段,有没有冲突的路由条目导致流量走了错误的路径。
  • 做链路追踪诊断:在两个站点分别执行traceroute xx.xxx.xx.xx(Windows系统用tracert xx.xxx.xx.xx)或者mtr xx.xxx.xx.xx,看看数据包到底在哪个节点丢失了。如果走到ISP的第一跳就丢包,那基本可以确定是ISP的问题;如果是在Unifi设备之后丢包,再重点排查本地配置。
  • 换网络环境测试:找个备用网络(比如手机热点,换其他ISP),在其中一个站点用这个备用网络尝试连接另一个站点的VPN/FTP。如果能连上,那100%是原ISP的网络限制问题。
  • 排查NAT配置:确认两个站点的NAT规则有没有特殊处理对方的IP,比如是否开启了对称NAT导致同ISP下的NAT穿透失败。不过你能和其他站点正常连接,这个可能性相对小,但可以顺带排查一下。

备注:内容来源于stack exchange,提问作者Sam Hampton

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.21 15:18:14