搭建OpenVPN/VirtualBox专用命名空间时遇"Network is unreachable"错误
解决命名空间流量转发"Network is unreachable"问题
你在搭建VPN专用网络命名空间的过程中,卡在了流量转发环节对吧?先帮你梳理下现有操作的遗漏点,再给出具体的排查和修复步骤:
1. 补全主机侧vpnbind接口的配置
你脚本里只写了一半的/sbin/ifconfig vpnbind...,主机侧的veth接口必须配置IP并启动,否则命名空间和主机之间的基础连通性就断了:
# 在主机侧(不要进入命名空间)执行 /sbin/ifconfig vpnbind 10.0.0.2/24 up
这样主机的vpnbind和命名空间内的vpnopen就处于同一个10.0.0.0/24子网,能建立基础通信。
2. 开启主机的IP转发功能
Linux默认关闭IP转发,这会直接导致流量无法在主机和命名空间之间路由,必须手动开启:
# 临时生效(重启后会重置) echo 1 > /proc/sys/net/ipv4/ip_forward # 永久生效(写入系统配置) echo "net.ipv4.ip_forward=1" >> /etc/sysctl.conf sysctl -p
3. 给命名空间添加默认路由
命名空间vpnspace里的vpnopen虽然有了IP,但没有默认路由的话,它不知道该把流量发往哪里,这是"Network is unreachable"的核心原因之一:
ip netns exec vpnspace ip route add default via 10.0.0.2
这里的10.0.0.2是主机侧vpnbind的IP,作为命名空间的网关。
4. 配置NAT规则(如果需要外网访问)
如果要让vpnspace里的OpenVPN或VirtualBox主机能访问外网,还得在主机侧配置NAT伪装:
# 替换eth0为你的主机外网接口(比如ens33、wlan0) iptables -t nat -A POSTROUTING -s 10.0.0.0/24 -o eth0 -j MASQUERADE
5. 验证连通性
完成以上步骤后,先测试基础连通性:
# 主机ping命名空间内的vpnopen ping 10.0.0.1 # 命名空间内ping主机的vpnbind ip netns exec vpnspace ping 10.0.0.2
如果这两步能通,再测试命名空间的外网访问:
ip netns exec vpnspace ping 8.8.8.8
最后提醒下:这些操作都需要root权限,要确保你的@reboot定时任务是用root用户身份执行的,避免权限不足导致接口配置失败。
内容的提问来源于stack exchange,提问作者Brandon Lebedev
相关产品推荐
相关产品推荐

