You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

CGNAT环境下OpenVPN客户端无法访问服务器端LAN的问题排查求助

CGNAT环境下OpenVPN客户端无法访问服务器端LAN的问题排查求助

各位大佬好,我遇到了一个OpenVPN跨CGNAT环境的访问问题,想请大家帮忙排查下:

我的网络环境是这样的:

  • 主站点用的是Draytek Vigor 2927ax路由器,自带内置OpenVPN服务器,主站有静态IPv4地址
  • 远端站点用的是Asus AX11000路由器,用它内置的OpenVPN客户端连主站的VPN;远端的互联网是Starlink提供的,存在CGNAT——路由器WAN口显示的地址是100.102.x.x,但通过whatismyip.com查到的公网IP是145.224.x.x

我想要实现的网络拓扑是双向互通:
192.168.5.x <=> Draytek-2927 <=> WAN ---VPN--- WAN <=> Asus-AX11000 <=> 192.168.50.x

目前的情况是:

  • VPN隧道能正常建立起来
  • 从主站(服务器端)的LAN可以ping通远端(客户端)LAN的设备,比如ping 192.168.50.10能收到正常回复
  • 但从远端(客户端)的LAN完全无法ping通主站的Draytek路由器(192.168.5.1)或者主站LAN里的其他设备,ping 192.168.5.5直接失败

不过我用tracert测试的时候,发现流量似乎能到达Draytek:

C:\Users\x>tracert 192.168.5.5

Tracing route to 192.168.5.5 over a maximum of 30 hops

1    <1 ms    <1 ms    <1 ms  GT-AX11000-6E50 [192.168.50.1]

2    46 ms    45 ms    41 ms  192.168.5.1

3     *        *        *     Request timed out.

4     *        *        *     Request timed out.

...

基于这个现象,我猜测可能是Draytek路由器在拦截流量——因为CGNAT的存在,客户端过来的流量源IP和隧道端点的IP不一致,导致Draytek认为这是非法流量?

我已经尝试过临时关闭Draytek的防火墙和所有防御功能,但还是没法从远端访问主站的任何设备。

有没有大佬能指出我可能漏掉的配置点,或者给我一些下一步的排查建议?

备注:内容来源于stack exchange,提问作者poppadum

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.23 12:32:51