<?xml version="1.0" encoding="utf-8" standalone="yes"?>
<rss version="2.0" xmlns:atom="http://www.w3.org/2005/Atom">
	<channel>
		<title>VPN on 魔都水滴</title>
		<link>https://blog.margrop.net/tag/vpn/</link>
		<description>Recent content in VPN on 魔都水滴</description>
		<generator>Hugo</generator>
		<language>zh-CN</language>
		
		
		
		
			<lastBuildDate>Mon, 01 Jun 2026 18:00:00 +0800</lastBuildDate>
		
			<atom:link href="https://blog.margrop.net/tag/vpn/index.xml" rel="self" type="application/rss+xml" />
			<item>
				<title>VPN 连上了，内网域名却死活访问不了？一次 macOS 路由表排查完整复盘</title>
				<link>https://blog.margrop.net/post/macos-routing-table-vpn-troubleshooting/</link>
				<pubDate>Mon, 01 Jun 2026 18:00:00 +0800</pubDate>
				<guid>https://blog.margrop.net/post/macos-routing-table-vpn-troubleshooting/</guid>
				<description>&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;一句话总结：&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;macOS 上同时跑了两个 VPN（&lt;code&gt;utun0&lt;/code&gt;、&lt;code&gt;utun15&lt;/code&gt;），其中 &lt;code&gt;utun0&lt;/code&gt; 推送了一条 &lt;code&gt;10.0.0.0/8&lt;/code&gt; 的聚合路由，把目标 &lt;code&gt;10.x.x.x&lt;/code&gt; 全部&amp;quot;吃&amp;quot;掉了——而我真正想走的是 &lt;code&gt;utun15&lt;/code&gt; 对端的内网。DNS 能解析，TCP/ICMP 就是不通。&lt;strong&gt;&lt;code&gt;route -n get&lt;/code&gt; 是定位这类问题的第一把刀&lt;/strong&gt;。&lt;/p&gt;&#xA;&lt;/blockquote&gt;</description>
			</item>
			<item>
				<title>你能 SSH 出去，却 SSH 不回来：一次被 Fail2Ban 误伤的反向访问排障实录</title>
				<link>https://blog.margrop.net/post/reverse-ssh-fail2ban-vpn-gateway-investigation/</link>
				<pubDate>Sat, 30 May 2026 15:45:00 +0800</pubDate>
				<guid>https://blog.margrop.net/post/reverse-ssh-fail2ban-vpn-gateway-investigation/</guid>
				<description>&lt;blockquote&gt;&#xA;&lt;p&gt;&lt;strong&gt;先说结论&lt;/strong&gt;&lt;/p&gt;&#xA;&lt;p&gt;这次问题的表象很简单：本机可以主动 SSH 到远端内网机器，但远端机器反过来 SSH 回本机时，连接直接被拒绝。&lt;code&gt;sshd&lt;/code&gt; 明明在监听，路由也没断，最后却卡在“反向访问”这一步。&lt;/p&gt;&#xA;&lt;p&gt;真正的根因不是 &lt;code&gt;sshd&lt;/code&gt; 挂了，而是 &lt;code&gt;Fail2Ban&lt;/code&gt; 把承载反向连接的 &lt;strong&gt;VPN 网关地址&lt;/strong&gt; 封掉了。对本机来说，来自远端的连接并不是以“远端机器本身”的地址出现，而是以网关地址出现。于是，错误的封禁对象把整条回程链路一并打断了。&lt;/p&gt;&#xA;&lt;/blockquote&gt;</description>
			</item>
	</channel>
</rss>
