1.
概述与准备清单
准备清单:越南VPS/物理机公网IP、云厂商账号(阿里/腾讯/华为)、是否需要专线(Express/Direct Connect)、ASN与私有网段规划。
先确认:越南机房出口运营商、是否支持BGP、是否能开通跨境带宽或专线。
2.
联通方案选择与对比
选项:1) 云厂商专线(Express/Direct Connect)——稳定、低延迟,需提交工单并现场对接;2) IPSec/VPN(site-to-site)——快速部署、成本低;3) WireGuard/SSH隧道——简单短期方案。
决策要点:带宽、SLA、成本、是否需要全网互通(BGP)或点对点。
3.
国内云专线(以阿里云Express Connect为例)配置步骤
步骤:1) 在阿里云控制台申请Express Connect实例并填写接入点;2) 创建虚拟接口(VBR/Virtual Border Router)并填写对端IP/ASN;3) 交换BGP信息并配置路由策略;4) 在本地或越南侧配置BGP邻居并测试。
命令示例(FRR/Quagga):vtysh> configure terminal; router bgp <你的ASN>; neighbor x.x.x.x remote-as <对端ASN>; network 10.0.0.0/16。
4.
越南服务器侧VPN/隧道配置(strongSwan IPSec示例)
strongSwan配置关键文件:/etc/ipsec.conf 和 /etc/ipsec.secrets。
ipsec.conf示例:conn mysite-to-cloud { left=%any; leftid=越南公网IP; leftsubnet=10.10.0.0/24; right=云端对端IP; rightsubnet=172.16.0.0/16; authby=psk; auto=start }。
/etc/ipsec.secrets:越南公网IP : PSK "yourpsk"。启动:systemctl restart strongswan;查看状态:ipsec statusall。
5.
WireGuard快速示例与路由/NAT注意
WireGuard配置要点:双方安装wg工具,生成密钥,配置Peer和AllowedIPs。
示例(/etc/wireguard/wg0.conf):[Interface] Address = 10.0.0.1/24 PrivateKey=... ListenPort=51820 [Peer] PublicKey=... AllowedIPs=172.16.0.0/16 Endpoint=云公网IP:51820。
注意开启IP转发:sysctl -w net.ipv4.ip_forward=1;若需访问公网记得配置iptables NAT:iptables -t nat -A POSTROUTING -s 10.0.0.0/24 -o eth0 -j MASQUERADE。
6.
联通测试与常用诊断命令
基础顺序:1) 本端接口与路由检查:ip addr; ip route;2) 连通性:ping 对端网关;3) 路径追踪:traceroute -n 对端IP;4) 带宽/丢包:iperf3 -s / -c;5) 抓包定位:tcpdump -i eth0 host 对端IP。
检查MTU问题:ping -M do -s 1400 对端IP,若失败逐步降低或启用MSS clamping(iptables --tcp-flags SYN,RST SYN -j TCPMSS --clamp-mss-to-pmtu)。
7.
故障排查流程(步骤化)
问:连不上该如何逐步排查?
答:1) 检查物理与接口状态(ethtool/ip link show);2) ping 本地网关→远端网关→远端内网IP,确定断点;3) traceroute 定位跳数与ISP断点;4) 检查防火墙/安全组(iptables -L,云控制台安全组);5) 若为BGP,检查BGP邻居状态(vtysh show ip bgp summary);6) 抓包(tcpdump)查看是否有握手或ICMP错误;7) 联系跨境带宽/云厂商并提供traceroute与tcpdump日志。
8.
常见场景与快速解决办法
问:高延迟或丢包如何处理?
答:1) 用mtr确定丢包在哪一跳发生;2) 若在运营商出口,提交工单并附上mtr/pcap;3) 尝试走备用链路或临时搭建WireGuard经第三方节点绕行;4) 优化TCP参数:sysctl 调整 net.ipv4.tcp_congestion_control 与窗口大小;5) 若为MTU导致的大包丢失,降低MTU或开启MSS clamping。
9.
安全与运维建议
问:如何保证稳定与安全长期运行?
答:1) 优先使用云厂商专线并配置BGP多点冗余;2) 定期备份隧道配置与密钥,使用证书或更复杂的PSK策略;3) 监控:部署Prometheus+Grafana或云监控跟踪延迟、丢包与BGP状态;4) 建立告警与故障回滚文档,定期演练断链切换流程。
来源:东南亚越南服务器与国内云服务联通方案和故障排查流程