网络加速

SSTPVPN连接建立过程核心步骤全流程详解


SSTPVPN连接建立过程核心步骤全流程详解 - SurfsharkVPN

SSTP是微软推出的基于HTTPS协议封装的VPN传输技术,全程走标准443端口交互,能够绕过绝大多数企业防火墙的端口限制,是很多政企远程办公场景的首选VPN方案。本文结合Windows Server路由和远程访问服务的原生部署场景,完整拆解SSTP VPN连接建立过程的全部核心步骤,帮普通用户和运维人员快速理清流程节点,定位常见的连接失败问题。

连接发起前的前置校验阶段

用户在本地系统的VPN配置界面选定SSTP连接类型、输入服务器域名之后,系统首先会启动第一层预校验,确认本地网络环境允许向外发起443端口的TCP连接请求。很多新手配置完SSTP VPN之后第一时间连不上,往往会直接排查服务端配置,实际上故障点大多出在本地安全软件拦截、家用路由器出站规则限制,或者本地运营商对非标准HTTPS地址的访问限制上。

这一步的连通性验证方式非常简单,不需要借助任何专业网络工具,直接打开本地浏览器,输入你配置的SSTP VPN服务器域名,不用花钱的梯子正常情况下浏览器会直接弹出SSL证书不信任的告警页面,只要能看到这个页面,就说明本地到服务端443端口的TCP连通性完全正常,如果页面显示无法访问,就说明前置网络链路存在拦截,需要先排查本地网络环境。

TLS证书与加密能力协商阶段

完成TCP三次握手之后,流程就进入SSTP VPN专属的TLS协商环节,服务端会把提前部署在系统里的SSL证书完整发送给客户端,客户端会优先校验证书的合法性。如果证书是自签证书、证书绑定的域名和用户输入的服务器地址不匹配、或者证书已经超出有效使用期,客户端会直接弹出证书不信任的告警,不少用户为了省事直接忽略告警继续连接,反而会触发后续的协商中断。

本地连通校验SSTPVPN连接建立过程

用户无需专业工具即可在本地简单验证SSTP VPN服务端的基础连通性。

针对企业内部部署的自签证书场景,运维人员只需要提前把SSTP服务端证书的根证书文件,导入到所有客户端系统的受信任根证书目录下,就能完全避免这一步的证书校验拦截。日常排查的时候可以在客户端弹出证书告警时点击查看证书详情,确认证书的颁发主体、有效期、绑定的域名和配置的SSTP服务器地址完全一致,就能排除证书相关的故障点。

证书校验通过之后,两端会自动协商都支持的TLS加密套件,现在主流的企业部署方案都会主动禁用老旧的弱加密套件,如果本地系统的TLS安全级别设置过高,SurfsharkVPN官网没有和服务端匹配的加密套件组合,连接流程也会直接中断,这时候只需要查看客户端系统日志里的SSTP服务报错条目,就能快速定位到加密套件不匹配的问题。

SSTP控制通道与PPP会话建立阶段

TLS加密外层通道搭建完成之后,客户端会向服务端发送专属的SSTP端口绑定请求,告知服务端后续即将发起PPP认证交互,服务端返回确认报文之后,两端就正式开启SSTP专属的控制交互流程。这一步所有的交互报文都完全封装在HTTPS的TLS载荷内部,普通的边界防火墙只能识别到两端的443端口HTTPS流量,无法解析出内部的VPN传输内容。

外层通道就绪之后就进入PPP身份认证环节,目前企业常用的认证方式包括本地账号密码认证、智能卡证书认证、对接企业RADIUS服务的域账号认证三类,客户端提交合法的认证凭证之后,服务端的路由和远程访问服务会校验凭证的有效性,如果账号密码错误、或者对应账号没有被分配SSTP VPN的接入权限,服务端会直接返回认证失败的提示,客户端就会弹出常见的691错误码。

连接完成后的路由规则下发阶段

身份认证通过之后,SSTP服务端会给客户端分配一个企业内网的预留IP地址,同时下发运维提前配置好的路由规则,客户端系统会自动把指定内网网段的流量路由到新生成的SSTP虚拟网卡上。这时候在本地的网络适配器列表里,就能看到SSTP对应的虚拟网卡已经处于激活连接状态,查看系统路由表就能看到新增的对应内网网段转发条目。

不少用户在这一步会遇到成功连上VPN之后,反而无法正常访问公网网页的问题,这类故障大多是服务端默认配置了全流量走VPN的强制隧道规则,但是VPN服务端没有配置合法的公网DNS转发规则,只需要在客户端的VPN属性设置里,SurfsharkVPN官网取消“在远程网络上使用默认网关”的勾选,就能恢复本地公网的正常访问能力。

最后运维人员可以在SSTP服务端的路由和远程访问控制台的远程客户端列表里,看到刚接入的SSTP VPN客户端的分配IP、接入时长、流量统计等数据,不用花钱的梯子确认整个连接建立流程全部正常完成。日常排查SSTP VPN连接故障的时候顺着这几个阶段逐段校验,就能定位绝大多数的连接异常问题。

网络加速编辑组 | SurfsharkVPN
网络加速编辑组
内容编辑

从延迟、抖动和丢包入手,分析不同网络环境下的连接体验。

查看更多文章
连接指南

找到适合当前设备的指南

遇到局域网发现与隧道隔离相关问题,可从“比较手动地址访问和自动发现的结果”开始阅读。看不到设备列表不一定代表设备不能直接访问,需要结合具体环境判断。