Artículos del equipoOperar una red

IP 管理如何支持远程工作基础设施

VPN 显示已连接,为什么仍打不开公司应用?从地址重叠、内部域名和会话记录,理解远程办公需要哪些协调。

Índice

两个微缩家庭办公室通过蓝色线缆接到机房,中间设有独立的记录工作台。
身在不同地方,仍需要清楚的应用访问路径,以及各环节由谁负责的记录。

同事在家能正常上网,却打不开公司内部应用。密码没错,VPN 也显示已连接,问题仍可能出在地址或名称上:家庭网络与公司网络用了重叠的地址段,或者电脑把内部域名交给了错误的 DNS 服务器。

IP 地址管理可以让这种问题更容易查清。它把公司网络、远程接入地址池、云端地址段及其服务关系记录下来,再与同事实际访问应用的路径对照。

先看清从家到应用经过了哪里

笔记本在家里的地址,通常由家庭路由器分配。公司远程接入服务可能再分配一个地址,也可能只提供特定应用的访问通道。目的地则可能位于办公室、数据中心或云平台。这些是不同系统,往往由不同的人维护。

公司的 IPAM 不会自动接管家庭路由器。应当记录自己管理的部分,以及能观察到的依赖。这样,支持人员才不会把不完整的清单误当成整条连接的全貌。

地址重叠,要在实际连接中判断

RFC 1918描述的私有 IPv4 空间,可以在互不相连的网络中重复使用。如果家庭网络与公司某个目的地使用同一地址段,VPN 接入后就可能出现问题:这条路由究竟应该通向家里的设备,还是公司应用?

规划时应一起考虑公司网段与远程接入地址池。遇到重叠,要查看客户端和网关实际安装的路由。具体架构不同,处理方式也不同,可能是调整公司网段、采用明确的转换方案,或按应用提供访问,而不是要求每位员工重做家庭网络。

名称解析也在访问路径里

DNS 把应用名称转换为客户端要连接的地址;DHCP 在使用它的网络里提供地址等配置;IPAM 保存地址规划。DDI 指这三项功能的集成,不是“动态 IP 地址”的另一个说法。

需要测试远程连接建立和断开时,内部名称分别由哪个解析器处理。若环境支持双栈,也要检查 IPv4 与 IPv6 的表现。有时直接连接地址成功,通过名称却失败,排障流程必须照顾到这两层。

地址能提供线索,但不能单独证明身份

租约或 VPN 会话,可以把某段时间内的地址与设备、账号关联起来。共享连接、地址转换和重新分配,都意味着一个地址可能涉及不同的人。调查问题时,需要结合时间、会话与身份验证记录,并限定能够读取这些信息的人员。

NIST 的零信任架构强调,不能仅凭网络位置给予隐含信任。IPAM 可以补充背景,身份验证、设备检查和应用访问控制仍然需要各自发挥作用。

让入职与离职的操作有明确结果

新同事加入时,要从有代表性的外部网络,验证账号和设备是否真正能访问所需应用,检查接入地址池、名称解析和权限。地址分配成功,只能证明其中一步完成,不能代替整条路径的验证。

同事离职时,应通过身份和远程接入系统撤销访问权限,适当退役公司分配的资源,并保留理解历史会话所需的记录。删除一条 IPAM 记录,并不会让仍然有效的凭据失效。

从一个应用开始,把支持信息做扎实

记录一个远程应用的完整访问路径、相关地址段、解析器和负责团队,再比较连接成功情况、故障定位时间,以及清单与实际状态的分歧。也要测试管理服务暂时不可达时,哪些功能仍可继续。

使用者不应该为了工作而先学会整张网络图。好的协调,应让处理问题的人得到足够信息,也让组织在换工具时保留对自身网络的理解。关于可检查、可替换的协调机制,可以读卢恒的第 72 篇札记;基础概念见什么是 IP 地址管理。