Mohammad Montazeri

大多数 VPN 故障排查都会以相同可预见的方式出错:一次更改三件事,无论接下来发生什么,都没有学到任何东西。另一种方法是无聊但有效——一次检查一层,按顺序排除问题,并记录每一层显示的内容。

开始前有一个界限:故障排查意味着找出问题所在,而不是违反任何人的规则。在你不控制的网络上,或者组织管理的设备上,现有的策略保持不变。如果受管设备是问题的一部分,那么你所在组织的 IT 职能就是故障排查的一部分——关闭设备安全工具从来不是故障排查步骤。

1. 先检查设备基础

从尴尬的简单开始,因为这一层解决的问题比任何人愿意承认的都多。

  • 重启 VPN 客户端。
  • 如果没有变化,重启设备。
  • 确认操作系统和客户端已更新。已待更新数周的更新是可疑因素,而不是背景噪音。
  • 记录问题开始时周围的变化:更新、新应用、不同设置、不同位置。

2. 没有 VPN 时互联网是否正常?

完全断开 VPN 并测试普通浏览。

如果没有 VPN 时连接就已中断,这还不是 VPN 问题。先解决底层连接,因为在这一层正常之前,无法测试任何下游内容。

如果没有 VPN 时互联网正常,但有 VPN 时不正常,你就真正缩小了范围。把这个记录下来。

3. 客户端状态:究竟连接到什么?

打开客户端查看,而不是假设。

  • 它是否真的已连接,还是仍在尝试?
  • 是否选择了正确的配置文件——当前的配置文件,而不是以前设置残留的旧条目?
  • 故意断开并重新连接一次,观察客户端的报告。

如果客户端中累积了多个配置文件,这本身就是一个发现。陈旧条目是“已连接,但行为异常”的典型来源。

4. 配置文件新鲜度:这是当前配置文件吗?

运行数月后停止的设置通常是生命周期事件伪装的。检查提供商的面板:这个配置文件是否仍然是活跃的,其状态是否符合预期?

如果配置文件已被替换,或其情况已改变,修复方法是按支持的流程重新操作:

  1. 从面板下载当前的 .ovpn 文件。
  2. 打开 OpenVPN Connect。
  3. 选择 上传文件 并导入配置文件。
  4. 保存配置文件并连接。
  5. 删除已废弃的文件和陈旧的客户端条目。

面板和当前设置说明是这一层的真相来源;旧文件或保存的笔记不是。(对于 Lisar,面板是配置文件当前状态所在的位置。)

5. DNS 行为:已连接,但名称无法解析

有时连接已建立,但浏览仍然失败——页面无法通过名称加载,应用无法找到其服务。将其视为一种需要记录的模式,而不是盲目对抗:

  • 重新连接一次。
  • 尝试不同的网站或应用,确认不是单个目标的问题。
  • 准确捕获失败的内容及方式。

抵制根据建议线程开始更改设置的冲动。对 DNS 相关行为的精确描述——已连接,但名称失败——是你能提供给官方支持的最有用信息之一,也是最容易因诊断过程中更改配置而破坏的信息之一。

6. 不同网络测试

这是最有信息的检查:尝试在不同网络上使用同一设备和同一设置——家庭网络 vs 移动数据,办公室 vs 家庭。

目的是诊断。你正在了解问题是随设备移动,还是留在网络上。

  • 如果问题随设备移动,则需要重新检查之前的层。
  • 如果问题留在某个网络上,则该网络自身的行为或策略是问题的一部分。在你不控制的网络上,答案是选择能工作的网络并记录发现——而不是与不能工作的网络抗争。

7. 使支持更快的笔记

如果清单无法解决问题,你仍然完成了有价值的部分:你可以向官方支持提供真正的报告,而不是描述。

设备和操作系统版本:
VPN 客户端和版本:
问题开始时间:
那时周围的变化:
已检查的层,以及每层显示的内容:
行为不同的网络:

进入全屏模式 退出全屏模式

发送前检查任何截图的配置文件特定细节,并使用官方支持渠道而不是公开帖子。

这种格式的五分钟报告通常胜过一小时的描述,因为它说明了问题“不在哪里”——这是诊断的大部分。

简短常见问题

排查 VPN 问题的正确顺序是什么?
一次一层:设备基础、没有 VPN 的互联网、客户端状态、面板中的配置文件新鲜度、DNS 相关行为,以及不同网络测试——在继续之前记录每一层显示的内容。

我的 VPN 运行数月后突然停止了。我从哪里开始?
从面板开始。长期运行的设置停止通常是配置文件生命周期事件:检查配置文件是否仍然活跃,如果已被替换,下载当前的 .ovpn 文件并通过支持的流程重新设置。

已连接,但页面和应用找不到任何内容。
精确捕获该模式:重新连接一次,确认不是单个目标的问题,并向官方支持描述确切失败内容,而不是根据建议线程更改设置。

VPN 只在一个网络上失败。这意味着什么?
这意味着该网络自身的行为或策略是问题的一部分。诊断价值在于知道问题留在网络上;实际答案是使用能工作的网络,并在支持笔记中包含该发现。

我应该关闭设备上的安全工具来测试 VPN 吗?
不。关闭设备安全工具从来不是故障排查步骤,在公司管理的设备上,组织的 IT 职能是故障排查的一部分。

结语

顺序比任何单个步骤都重要。一次更改一件事是将“VPN 坏了”转化为足以采取行动的精确陈述的原因——沿途做的笔记是能保留的部分,无论你是自己解决还是交给别人。


本文改编自 Lisar 原始文档,经 AI 辅助编辑和人工审核。未进行新测试。最初发布于 lisar.io