VPN đã kết nối nhưng không truy cập được tài nguyên nội bộ: Nguyên nhân và cách khắc phục triệt để
Làm việc từ xa (Work from home) hoặc kết nối giữa các chi nhánh thông qua Mạng riêng ảo (VPN) là tiêu chuẩn vận hành không thể thiếu của mọi doanh nghiệp. Tuy nhiên, một trong những sự cố gây “ức chế” nhất cho người dùng là khi phần mềm VPN báo trạng thái “Connected” (Đã kết nối) màu xanh rất đẹp, nhưng bạn lại hoàn toàn không thể mở thư mục chia sẻ, không ping được máy chủ, hoặc không thể truy cập phần mềm kế toán nội bộ.
Tình trạng này cho thấy “đường ống” kết nối bảo mật giữa máy tính của bạn và hệ thống công ty đã được thiết lập thành công, nhưng luồng dữ liệu (traffic) lại bị tắc nghẽn hoặc đi sai hướng ở một khâu nào đó. Dưới đây là các nguyên nhân cốt lõi và cách kỹ thuật viên IT chẩn đoán, khắc phục sự cố này.
Nội dung chính
- Nguyên nhân 1: Trùng lặp dải mạng LAN (IP Subnet Overlap)
- Nguyên nhân 2: Lỗi phân giải tên miền (DNS Resolution)
- Nguyên nhân 3: Tường lửa (Firewall) máy chủ chặn dải IP của VPN
- Nguyên nhân 4: Cấu hình Split Tunneling và Định tuyến sai
- Bảng kiểm tra nhanh sự cố (Troubleshooting Checklist)
- Tối ưu hệ thống mạng từ xa cùng SMNET
1. Nguyên nhân 1: Trùng lặp dải mạng LAN (IP Subnet Overlap)
Đây là thủ phạm chiếm tới 70% các ca báo lỗi VPN không vào được mạng nội bộ, đặc biệt là với nhân viên làm việc tại nhà.
- Bản chất sự cố: Hệ thống mạng công ty của bạn đang sử dụng dải IP phổ thông là
192.168.1.x. Tình cờ, cục phát Wi-Fi tại nhà của nhân viên cũng đang cấp phát dải IP y hệt là192.168.1.x. - Điều gì xảy ra: Khi máy tính muốn truy cập máy chủ công ty (ví dụ IP
192.168.1.100), hệ điều hành sẽ nghĩ rằng máy chủ này nằm ngay trong mạng Wi-Fi ở nhà (Local), nên nó không đẩy gói tin qua đường hầm VPN nữa. Kết quả là kết nối thất bại. - Cách khắc phục:
- Tạm thời: Yêu cầu nhân viên phát Wi-Fi từ điện thoại di động (4G/5G) để sử dụng, vì mạng 4G thường cấp dải IP khác (như
172.20.x.x). - Triệt để: Truy cập vào cục Modem/Router tại nhà của nhân viên và đổi dải IP LAN sang một dải khác biệt (ví dụ:
192.168.99.x). Đối với IT doanh nghiệp, khi quy hoạch mạng văn phòng, tuyệt đối tránh sử dụng các dải IP mặc định như192.168.1.xhoặc192.168.0.xđể ngăn chặn triệt để lỗi này.
- Tạm thời: Yêu cầu nhân viên phát Wi-Fi từ điện thoại di động (4G/5G) để sử dụng, vì mạng 4G thường cấp dải IP khác (như
2. Nguyên nhân 2: Lỗi phân giải tên miền (DNS Resolution)
Sự cố này xảy ra khi bạn truy cập thẳng bằng địa chỉ IP (như \\192.168.10.5) thì vào được bình thường, nhưng truy cập bằng tên (như \\FileServer hoặc crm.congty.local) thì hệ thống báo lỗi không tìm thấy.
- Bản chất sự cố: Máy tính của bạn không biết tên miền nội bộ kia tương ứng với IP nào, vì kết nối VPN chưa đẩy IP của máy chủ phân giải tên miền (Internal DNS Server) về cho máy khách.
- Cách khắc phục:
- Quản trị viên cần kiểm tra lại cấu hình trên thiết bị VPN Gateway (Firewall/Router), đảm bảo trong mục cấp phát IP cho VPN Client có bao gồm luôn IP của Primary DNS Server nội bộ.
- Nếu cần xử lý cháy giáo án tạm thời: Mở file
hoststrên máy tính Windows (C:\Windows\System32\drivers\etc\hosts) và khai báo cứng cặp IP – Tên miền nội bộ vào đó.
3. Nguyên nhân 3: Tường lửa (Firewall) máy chủ chặn dải IP của VPN
Đôi khi, luồng dữ liệu VPN đã đi đến tận cửa máy chủ (Server) của công ty, nhưng lại bị chính chiếc máy chủ đó “đá” ra ngoài.
- Bản chất sự cố: Thông thường, máy chủ nội bộ (File Server, ERP, SQL) được cấu hình Windows Firewall chỉ cho phép các kết nối đến từ dải mạng LAN nội bộ (ví dụ
10.0.0.x). Khi nhân viên kết nối VPN, họ sẽ được cấp một dải IP hoàn toàn mới dành riêng cho VPN (ví dụ172.16.0.x). Vì dải IP VPN này “lạ mặt”, Firewall của máy chủ sẽ tự động chặn (Drop) các luồng truy cập (như giao thức SMB, RDP, ping). - Cách khắc phục: Quản trị viên IT cần đăng nhập vào Máy chủ nội bộ, mở Windows Defender Firewall with Advanced Security, tìm đến các Rules cho phép chia sẻ file (File and Printer Sharing) hoặc Remote Desktop, và bổ sung thêm dải IP của VPN Client vào danh sách Scope (Allowed IP addresses).
4. Nguyên nhân 4: Cấu hình Split Tunneling và Định tuyến sai
Split Tunneling là tính năng giúp phân luồng mạng: dữ liệu vào công ty thì đi qua VPN, còn dữ liệu xem YouTube, lướt web thì đi thẳng ra Internet bằng mạng ở nhà để tiết kiệm băng thông cho Firewall công ty.
- Bản chất sự cố: Nếu bảng định tuyến (Routing Table) được đẩy từ Firewall xuống phần mềm VPN Client khai báo thiếu các dải Subnet nội bộ, máy tính sẽ không biết đường nào để gửi dữ liệu đi.
- Cách khắc phục:
- Trên máy tính khách, mở Command Prompt và gõ lệnh
route print. Kiểm tra xem các dải IP nội bộ của công ty đã được trỏ qua Interface (Gateway) của VPN hay chưa. - Trên thiết bị Firewall công ty, rà soát lại cấu hình Split Tunneling / Phase 2 Routing (đối với IPsec VPN) để đảm bảo đã khai báo đầy đủ các Local Subnet cần cho phép truy cập.
- Trên máy tính khách, mở Command Prompt và gõ lệnh
5. Bảng kiểm tra nhanh sự cố (Troubleshooting Checklist)
Để khoanh vùng nhanh nguyên nhân, hãy thực hiện bài kiểm tra theo bảng sau:
| Thao tác kiểm tra | Dấu hiệu nhận biết | Chẩn đoán nguyên nhân |
|---|---|---|
| Ping IP của máy chủ nội bộ | Báo Request timed out |
Lỗi định tuyến (Routing) hoặc Tường lửa (Firewall) đang chặn. |
| Truy cập bằng IP vs Tên miền | Bằng IP thì được, bằng Tên thì không | Khẳng định 100% lỗi do cấu hình DNS nội bộ cấp cho VPN chưa chuẩn. |
Kiểm tra IP LAN của máy ở nhà (Dùng lệnh ipconfig) |
Trùng với dải mạng LAN của công ty (Ví dụ đều là 192.168.1.x) | Lỗi Subnet Overlap. Đổi IP LAN của Router ở nhà ngay lập tức. |
| Ping Gateway của dải VPN | Báo thành công (Time < 50ms) | Hầm VPN hoạt động tốt, sự cố nằm ở Firewall cấu hình thiếu luật (Policy/Rule) cho dải VPN đi vào LAN. |
Mẹo nhỏ cho người dùng cuối: Nếu bạn không am hiểu về kỹ thuật, khi gặp lỗi này, thao tác nhanh nhất là ngắt kết nối Wi-Fi nhà, phát 4G từ điện thoại sang laptop và bật lại VPN. Nếu vào được bình thường, nguyên nhân chắc chắn là do Wi-Fi nhà bạn đang trùng dải IP với mạng công ty. Hãy báo với IT để được hỗ trợ đổi IP mạng nhà.
6. Tối ưu hệ thống mạng từ xa cùng SMNET
Thiết lập một kết nối VPN không đơn thuần là cấu hình cho hai thiết bị “nhìn thấy nhau”, mà đòi hỏi việc quy hoạch không gian IP chuẩn xác, thiết lập các chính sách bảo mật chặt chẽ trên Tường lửa (Firewall Policies) và cấu hình định tuyến thông minh để hệ thống vận hành trơn tru, bảo mật.
SMNET chuyên cung cấp các giải pháp tư vấn, thiết kế và quản trị hạ tầng mạng doanh nghiệp. Đội ngũ kỹ sư của chúng tôi sẽ giúp bạn:
- Quy hoạch lại dải IP tĩnh (IP Subnetting) chống xung đột toàn diện.
- Triển khai hệ thống VPN bảo mật cao (IPsec/SSL VPN) trên các dòng Firewall chuyên dụng như Fortinet, Palo Alto, Sophos.
- Hỗ trợ kỹ thuật từ xa (Helpdesk Support) xử lý triệt để các sự cố kết nối cho người dùng cuối.
Hệ thống kết nối từ xa của doanh nghiệp bạn đang gặp tình trạng chập chờn, khó truy cập? Hãy liên hệ ngay với SMNET để nhận giải pháp tối ưu nhất!
- Công ty TNHH SMNET
- Địa chỉ: Phòng G.01, Tòa nhà The Vital Building, 16 Đặng Tất, Phường Tân Định, Quận 1, TP. Hồ Chí Minh
- Điện thoại: 028 7301 6068
- Email: hello@smnet.vn
- Website: https://smnet.vn



