1.
前置准备与环境确认
- 确认G口物理或虚拟接口名称(如eth1, ens3, enp1s0f1),登录VPS:ssh root@203.0.113.10
- 获取云平台侧子网/网关与本地侧网段,例如:云端私网10.0.1.0/24,VPS公网203.0.113.10,本地网段192.168.10.0/24;若预留直连私链路可用172.16.0.0/30段。检查MTU限制与提供商要求。
2.
接口配置与基本网络设置
- 临时配置示例(Debian/Ubuntu):ip link set dev eth1 up; ip addr add 172.16.0.1/30 dev eth1
- 永久生效(netplan示例 /etc/netplan/01-netcfg.yaml):network: ethernets: eth1: dhcp4: no addresses: [172.16.0.1/30] gateway4: 172.16.0.2 nameservers: addresses: [8.8.8.8,1.1.1.1]。执行: netplan apply。
3.
路由策略与静态路由
- 在VPS上为本地网段添加静态路由:ip route add 192.168.10.0/24 via 172.16.0.2 dev eth1
- 在云平台或本地网关增加对应路由指向172.16.0.1,若使用对端设备请配置等效静态路由或BGP。
4.
选择隧道方式:WireGuard/StrongSwan(OpenSwan)/OpenVPN
- 推荐WireGuard(轻量、高性能)。安装:apt update && apt install wireguard -y
- 生成密钥:wg genkey | tee /etc/wireguard/privatekey | wg pubkey > /etc/wireguard/publickey
5.
WireGuard配置示例(VPS端)
- /etc/wireguard/wg0.conf 内容示例:[Interface] Address = 10.10.0.1/24 ListenPort = 51820 PrivateKey =
PostUp = iptables -A FORWARD -i wg0 -j ACCEPT; iptables -t nat -A POSTROUTING -o eth0 -j MASQUERADE PostDown = iptables -D FORWARD -i wg0 -j ACCEPT; iptables -t nat -D POSTROUTING -o eth0 -j MASQUERADE
- 启动:wg-quick up wg0;查看状态:wg
6.
WireGuard配置示例(本地网关)
- /etc/wireguard/wg0.conf:[Interface] Address = 10.10.0.2/24 PrivateKey = ListenPort = 51820 [Peer] PublicKey = Endpoint = 203.0.113.10:51820 AllowedIPs = 10.0.1.0/24,172.16.0.0/30,192.168.10.0/24 PersistentKeepalive = 25
- 启动并测试:wg-quick up wg0;ping 10.10.0.1或云端内网IP。
7.
IPSec (strongSwan) 作为替代方案
- 安装:apt install strongswan strongswan-pki -y。示例配置 /etc/ipsec.conf 提供IKEv2 PSK或证书。/etc/ipsec.secrets 添加密钥。启动:ipsec restart;建立连接后用 ipsec statusall 查看。
8.
NAT 与 防火墙策略
- 若需要外网访问云端服务,配置SNAT/MASQUERADE:iptables -t nat -A POSTROUTING -s 192.168.10.0/24 -o eth0 -j MASQUERADE
- 最小化开放端口,仅允许必要端口(SSH, WireGuard/UDP51820, 应用端口),使用ufw或nftables管理规则并保存。
9.
MTU与性能优化
- 调整MTU以避免分片:在wg0或eth1上设置mtu 1420作为默认尝试:ip link set dev wg0 mtu 1420。使用iperf3进行吞吐测试:iperf3 -s (云端) 与 iperf3 -c 10.10.0.1 -P 8 (本地)。监测丢包与延迟。
10.
路由冗余与BGP(高级)
- 若需要多链路或直接互联AS级路由,可在VPS上部署FRR/Quagga并配置eBGP邻居:router bgp 65001 neighbor <邻居IP> remote-as 65002 network 10.0.1.0/24。注意云供应商是否允许BGP。
11.
日志、监控与故障排查
- 日志:查看wg: journalctl -u wg-quick@wg0;iptables: dmesg 或 /var/log/syslog。工具:tcpdump -i eth1 port 51820,traceroute、mtr用于路径排查。建立Prometheus+Grafana或Zabbix进行带宽/延迟监控。
12.
安全加固与运维建议
- 关闭不必要服务,启用SSH密钥,并限制root远程登录。安装fail2ban并定期更新系统补丁。为关键服务启用TLS并定期备份配置与密钥。
13.
测试验证清单(实施后必做)
- 验证点:1) 本地能ping通云端私网IP;2) 云端能访问本地服务;3) 通过iperf确认吞吐与丢包;4) 检查路由表 ip route show;5) firewall/nat行转正确(iptables -t nat -L -n -v)。
14.
常见问题:链路不通怎么办?(问)
问:VPS和本地建立隧道后无法互通,常见排查步骤有哪些?
答:首先检查接口状态 ip link/ ip addr,确认WireGuard/strongSwan已建立(wg 或 ipsec statusall),核对双方AllowedIPs与路由表(ip route),分析防火墙是否阻断(iptables -L -n),用tcpdump抓包确认流量到达。若MTU问题导致TCP握手失败,尝试降低MTU。
15.
常见问题:如何保证稳定与高可用?(问)
问:如何在越南VPS与本地互联中提升稳定性与高可用?
答:部署双链路冗余(多个VPS或多家云供应商),在本地使用路由策略或BGP做主动/被动切换,配置Keepalive与监控自动化(脚本或SDN),并在关键路径启用负载均衡与健康检查。
16.
常见问题:成本与合规注意事项?(问)
问:在越南部署VPS G口互联时,有哪些成本与合规需要注意?
答:注意带宽计费、跨境流量费用与公网出口策略;对数据合规性(隐私/监管)需了解越南与目标国家法规,必要时使用加密隧道并记录审计日志,同时评估VPS供应商的网络QoS与技术支持。
来源:部署建议越南vps主机G口在云平台与本地互联时的最佳实践