Home » 解决方案 » VPN 监控

VPN 监控: 站点到站点隧道和客户端 VPN 应用

监控每一个 VPN 隧道——以及其背后保护的每项服务。
持续验证您的站点到站点 VPN 隧道的健康状况、延迟和可达性,并合成测试仅您的客户端 VPN 用户可以访问的内部应用、API 和门户。Dotcom-Monitor 从公共互联网和部署在您网络内部的私有代理运行检查——因此您能在用户提交故障单之前,就知道隧道是否宕机或内部应用是否缓慢。
Three floating dark-mode cards on a deep navy background — a site-to-site VPN tunnel status table with one degraded tunnel, a single-tunnel diagnostic with rising RTT and path validation, and a VPN-surface KPI panel showing tunnels monitored, healthy count, internal apps covered, Private Agents deployed, and the latest alert.
10,000+

全球组织

99.99%

平台正常运行时间 SLA

30+

全球监控位置

自 1998 年起

网站监控领导者

私有网络的合成监控

什么是VPN监控?

VPN监控是对您的VPN连接基础设施进行持续的、合成的验证,确保其正常运行、速度快且可达——既包括隧道本身,也包括隧道背后的服务。Dotcom-Monitor用同一平台解决两个不同但相关的问题:检查站点到站点VPN隧道健康状况,连接办公室、数据中心和云端,以及验证受客户端VPN保护的应用程序,这些应用程序外部的合成检查无法访问。

快速答案

VPN监控是对VPN隧道及其依赖服务进行持续自动测试的过程,您可以在用户报告之前检测到隧道中断、延迟漂移、丢包、证书过期及应用故障。

它涵盖两种不同的模式:(1) 站点到站点VPN监控,监控办公室、数据中心和VPC之间的IPsec、GRE、DMVPN、WireGuard或云VPN隧道;以及(2) 客户端VPN应用监控,对只能在用户连接企业VPN时访问的内部Web应用、API、内联网和数据库进行合成测试。

Dotcom-Monitor通过单一平台,同时使用部署在您网络内的私有代理和全球30+公开监控节点,实现1分钟检查频率,采用ICMP/TCP/HTTPS/SNMP探测,并通过电子邮件、短信、Slack、Teams、PagerDuty和Webhook发送告警。

站点到站点VPN监控监控隧道自身。IPsec安全关联是否激活?数据包是否从芝加哥办公室送达AWS VPC?往返时间是否漂移?防火墙是否故障切换并静默丢弃隧道?Dotcom-Monitor持续对每个隧道两端端点进行ping、端口检测和HTTP探测,秒级检测间歇、重新密钥失败和延迟回升。

客户端VPN监控监控远程办公依赖的应用——SharePoint内联网、内部ERP、Jira、数据库后台仪表盘、管理门户、许可服务器等。这些服务无公共DNS和公共IP,公共云无法监控。通过在您网络内部署Dotcom-Monitor私有代理(或位于持有客户端VPN会话的机器上),平台运行同样的HTTPS、BrowserView、UserView(多步骤脚本)和MetricsView检查,并将结果流式传输到您的Dotcom-Monitor账户。

同一平台。同一用户界面。同一套警报、仪表盘和报告,覆盖公共网站、SaaS端点、VPN隧道及防火墙背后的所有内容。

两大难题,一个平台。

隧道层

ICMP、TCP端口、UDP、路由跟踪、SNMP、BGP可达性

应用层

HTTPS、REST、SOAP、GraphQL、WebSocket、多步骤脚本

用户体验层

真实浏览器的BrowserView和UserView录制

运行地点

30+公开监控节点 + 无限私有代理

告警

电子邮件,短信,语音,Slack,PagerDuty,Teams,webhook

报告

实时仪表板,SLA报告,XML/CSV/PDF导出

支持的VPN技术

IPsec

站点到站点,基于路由,基于策略

SSL VPN

OpenVPN,Cisco AnyConnect,GlobalProtect,FortiClient

现代

WireGuard,Tailscale,ZTNA覆盖

云端

AWS站点到站点,Azure VPN网关,Google Cloud VPN

传统

GRE,DMVPN,带IPsec的MPLS,L2TP

1

选择层级

隧道状态,内部应用,或两者。

2

部署私有代理

用于公共互联网之外的任何内容的轻量级代理。

3

配置检查

Ping,端口,HTTPS,浏览器,或多步骤脚本。

4

警报与报告

失败时通过 Slack / PagerDuty 通知,按需提供 SLA 报告。

视觉化工作原理

两种监控模式,一个平台。

无论您是在监控两个站点之间的隧道,还是通过客户端 VPN 保护的应用程序,私有代理架构均支持这两种工作流程。以下是每种模式在网络中的表现。

1

站点到站点 VPN 隧道监控

在隧道两端部署私有代理,进行 ICMP、TCP 端口、HTTPS 和 SNMP 检查,通过加密链路检测。所有结果通过单一出站 HTTPS 连接流回 Dotcom-Monitor 平台——因此您可以在几秒钟内检测到隧道中断、延迟峰值和数据包丢失,无需打开任何入站防火墙规则。

2

客户端 VPN 应用监控

在受信网络内部(或在保持持久客户端 VPN 会话的主机上)部署私有代理,针对远程员工依赖的内部应用运行 HTTPS、BrowserView 和 UserView 检查。代理能看到 VPN 连接员工看到的全部内容——SSO、分割视域 DNS、内部 SSL 证书、完整登录流程。

核心能力

您所需的一切,证明 VPN 端到端有效

从隧道的加密握手到其后内部应用的登录流程,Dotcom-Monitor 覆盖网络、运维和安全团队所需的每项检测。

隧道可达性检查

隧道性能指标

内部 Web 应用监控

真实浏览器与多步骤检查

证书与加密健康状况

DNS 与名称解析

私有代理部署

告警与升级

SLA 仪表板与报告

工作原理

从隧道盲点到全面可见,只需四步

无论您是在监控数据中心间的十个站点到站点隧道,还是少数只有远程员工访问的内部应用,设置方式都是相同的。

01

映射需要监控的内容

列出您的隧道(总部↔AWS,总部↔Azure,总部↔分支)以及远程用户通过客户端VPN访问的内部服务。针对每个隧道,确定公共监控位置是否可以访问,或是否需要私有代理。

02

安装私有代理

在您信任网络内的 Windows 或 Linux 主机上安装私有代理——例如虚拟机、跳板机或专用设备皆可。代理会建立一个到 Dotcom-Monitor 的单一出站 HTTPS 会话,无需在防火墙开孔。

03

配置您的监控器

为隧道 ping 和端口检查创建 ServerView 设备,为内部应用创建 HTTPS 或 BrowserView 设备,为多步骤登录创建 UserView 脚本。将每个监控器分配给公共位置、私有代理,或两者。

04

告警、报告、迭代

将告警路由到 Slack、PagerDuty 或您的工单系统。为网络运营中心构建仪表板。为领导层安排 SLA 报告。随着您了解正常隧道延迟和应用响应时间的实际情况,调整阈值。

两种方法,一个平台

站点到站点 VPN 与客户端 VPN 监控

故障模式不同,监控模式不同,Dotcom-Monitor 原生支持两者——在同一账户中并行管理。

站点到站点 VPN 监控

对办公室、数据中心和云之间的隧道进行持续健康检查。

主要问题

隧道是否在线、快速且无丢包?

部署模式

隧道两端各一个私有代理——或单个代理跨隧道探测远端子网

推荐检测项

ICMP Ping、TCP 端口、UDP、Traceroute、SNMP(MetricsView)、HTTPS 到远端已知内部端点

关键指标

往返时延、抖动、丢包率%、隧道正常运行时间、重键间隔、BGP 邻居状态

典型告警

隧道断开 > 60秒,丢包率 > 2%,时延 > 基线 + 3σ,SNMP 隧道状态抖动

涵盖技术

IPsec、GRE、DMVPN、WireGuard、AWS S2S、Azure VPN GW、GCP Cloud VPN、Cisco / Fortinet / Palo Alto / Check Point

频率

关键隧道的监测频率可紧至 1 分钟

报告

按隧道正常运行时间百分比、时延趋势、月度 SLA 证据

客户端 VPN 监控

合成测试内部应用,外部检查无法看到的视角——与远程员工相同的视角。

主要问题

我的远程员工真的能够访问并使用内部应用吗?

部署模式

在受信任网络内部署私有代理,或部署在持有持久客户端 VPN 会话的主机上,以确保检查从“内部”发起

推荐检测项

HTTPS / REST / SOAP / GraphQL、BrowserView(真实 Chrome)、UserView(多步骤登录脚本)、SSL 证书过期、DNS

关键指标

页面加载时间、TTFB、步骤时长、SSL 握手、HTTP 状态、关键字匹配、DOM 加载

典型告警

登录步骤失败,页面加载 > SLA,内部 API 返回 5xx,证书将在 < 14 天后过期

涵盖技术

Cisco AnyConnect、GlobalProtect、FortiClient、OpenVPN、WireGuard、Tailscale、任何 ZTNA 覆盖

频率

根据关键性,间隔为1至15分钟

报告

每个应用的正常运行时间,瀑布图细分,每次失败时的截图和HAR

在一小时内开始监控您的VPN

安装私有代理,指向您关心的服务,在Dotcom-Monitor仪表板上观察每个隧道和每个内部应用亮起——带有真实告警、真实SLA报告以及失败时的真实瀑布图。

使用案例

团队用VPN监控构建的内容

网络、DevOps和SRE团队使用Dotcom-Monitor将VPN盲点转变为其可观测堆栈的一级公民。

多云隧道SLA

证明每个IPsec隧道到AWS、Azure和GCP的正常运行时间和延迟——按云、按区域——并在财务询问账单为何有三个VPN网关时将报告交给他们。

分支办公室健康状况

从单一仪表板监控每个分支到总部的隧道。标记每周二凌晨3点静默断开的分支,在店长联系帮助台之前。

内联网及SharePoint监控

对您的内部SharePoint、Confluence或ServiceNow实例运行BrowserView和UserView脚本,提前捕获页面加载缓慢、搜索失败和SSO失败,防止员工升级问题。

内部API可用性

保护下游微服务、合作伙伴或集成依赖的内部API——使用带关键词和JSONPath断言的HTTPS检查,从内部网络每60秒运行一次。

远程员工体验

衡量通过VPN连接的员工实际体验:ERP登录、工单、时间跟踪、共享驱动器。用数据而非猜测来回答“是VPN问题还是应用问题?”

内部SSL证书过期

提前数周捕获内部主机上的即将过期证书 —— 无论是CA签发还是自签名的。周一早晨不再因为管理员门户的证书周六更新而宕机。

数据中心到灾难恢复站点

每分钟验证主站到灾难恢复站点的复制隧道是否健康且延迟稳定。检测那些会将故障切换测试变成故障切换失败的隐性降级。

遗留应用门控

通过ServerView端口检查和UserView登录脚本为没有内置健康端点的旧本地应用提供合成监控覆盖,无需触及应用程序本身。

合规与审计证据

生成带时间戳的定期SLA报告,用于SOC 2、ISO 27001和内部审计 —— 证明VPN保护的服务在每个测量期间均满足可用性承诺。

外部看不到的故障模式

只有VPN监控能捕捉的情况

公共互联网的正常运行时间检查永远无法告诉你这些。Dotcom-Monitor私有代理从你的网络内部观察,能够发现它们。

故障
用户体验
Dotcom-Monitor如何检测
IPsec SA过期/重新密钥失败
隧道静默断开;流量黑洞
隧道内ICMP/TCP检查失败;60秒内告警
防火墙故障切换无会话同步
现有隧道会话中断;新会话连接但速度慢
ServerView检查中延迟激增及间歇丢包
BGP邻居抖动
路由撤回;子网通过隧道不可达
到远程主机的 TCP 端口检查失败;SNMP BGP 状态标志关闭
MTU / 分片问题
小型 ping 正常,大负载挂起
HTTPS 检查内部应用失败或下载时挂起
内部 SSL 证书过期
内联网浏览器信任警告
HTTPS 监控报告证书距过期天数及严重失败
分裂视域 DNS 漂移
用户解析错误 IP——公用 IP 而非内部 IP
DNS 任务在 VPN 内部验证期望记录
内部 SSO / MFA 出现故障
登录循环;用户能访问页面但无法认证
UserView 多步骤脚本在身份验证步骤失败并附截图
备份窗口期间内联网变慢
页面在夜间备份期间加载时间超 20 秒
BrowserView 基线正常加载时间并对偏差发出警报
VPN 汇聚器 CPU 饱和
登录队列积压;无法建立新隧道
MetricsView SNMP 轮询对 CPU / 会话数阈值发出警报
私有 DNS 或 NTP 服务宕机
内部服务间级联的认证和证书链失败
ServerView DNS + NTP 任务在网络内的 Private Agent 上运行

每个检查都可以按 站点隧道Private Agent部门计划 进行筛选、分组和报告。

为什么团队选择 Dotcom-Monitor 进行 VPN 监控

为网络运维、DevOps 和 SRE 联合打造

一个平台,涵盖公共网站、SaaS端点、VPN隧道及其背后的所有保护内容——让每个团队都阅读同一真实来源。

零入站暴露

私有代理发起单一出站HTTPS连接。无防火墙漏洞,无VPN回连,无需绕过信息安全的入站规则。

亚分钟检测

隧道和关键应用的检查频率紧至1分钟——让你在用户呼叫前就知道隧道已断开。

每种协议,一个代理

同一个私有代理支持HTTPS、REST、SOAP、GraphQL、WebSocket、BrowserView、UserView、ServerView和MetricsView。

公共+私有统一视图

在单一仪表盘中关联公共互联网降级和内部应用症状。故障排查不再是战争室的猜谜游戏。

审计就绪的SLA报告

定期生成PDF / Excel导出,证明每个VPN保护的服务均满足其可用性承诺——用于SOC 2、ISO 27001及内部治理。

在你常用的平台接收警报

Slack、Microsoft Teams、PagerDuty、OpsGenie、ServiceNow、Jira、webhooks、电子邮件、短信、语音电话——内建值班轮换和升级。

无限私有代理

每个站点、每个数据中心、每个VPC、每个云区域部署一个代理。无代理许可费用——套餐按监控计费,不按机器。

自动化一切

通过Dotcom-Monitor REST API从Terraform、GitHub Actions、Jenkins或任何CI/CD流水线配置监控。无需UI点击。

客户评价

“我们在数据中心和AWS之间有一个站点对站点的隧道,每隔几周凌晨3点会无声断开。公共正常运行检查显示一切正常。Dotcom-Monitor私有代理通过隧道Ping,在一分钟内捕捉到问题并通知了正确的值班人员。它首次触发就证明了价值。”
网络工程主管
金融服务 · 认证客户

像Dotcom-Monitor一样查看你的VPN

每个30天试用包括无限私有代理、所有监控平台、所有全球位置及所有集成。启动代理,指向隧道,观看首条数据到来。

常见问题解答

关于使用Dotcom-Monitor进行VPN监控的常见问题

VPN监控是对虚拟专用网络隧道及依赖其运行的应用程序进行持续的合成测试。它按计划回答三个问题:隧道是否在线?速度是否足够?用户和位置是否能够访问后端服务?现代VPN监控结合了ICMP和TCP探针以检测隧道可达性,防火墙和VPN集中器指标的SNMP轮询,以及针对内部应用的HTTPS / 浏览器级检查——所有操作均由网络内部的私有代理执行,或者由分布式监控位置从公共互联网上执行。

因为VPN几乎总是远程办公、分支连接和混合云流量的关键路径,并且它们会悄无声息地失败。站点到站点的隧道在防火墙界面上可能显示“在线”,但实际上丢包、频繁重钥匙或通过质量较差的ISP路由。客户端VPN可以成功验证用户身份,但其背后的内网应用返回500错误。没有专门的VPN监控,这些故障只能在用户投诉后才被发现。持续的合成VPN监控能够在几秒钟内发现隧道掉线、延迟恶化、证书过期、分裂视野DNS漂移和内部应用中断——在问题成为支持工单或SLA违规之前。

通过在隧道两侧各放置一个监控探针,或者至少在一侧放置探针并在另一侧放置已知测试目标,运行端到端的定时检查。使用Dotcom-Monitor:(1) 在网络内部安装一个私有代理(Windows或Linux,大约5分钟),(2) 创建用于ICMP ping、TCP端口检查和跨隧道Traceroute的ServerView任务,(3) 对内部应用添加HTTPS或BrowserView任务以验证端到端可用性,(4) 可选地添加针对VPN集中器的MetricsView SNMP轮询,获取隧道计数器和吞吐量。结果通过单一出站HTTPS连接返回,不需要入站防火墙规则。

结合四层监控:可达性(每60秒对远端局域网的稳定主机进行ICMP ping),路径验证(Traceroute确认路径经过隧道而非备用互联网路径),服务检查(对远程子网的真实服务进行TCP端口或HTTPS探针),以及设备遥测(对VPN网关进行SNMP轮询,获取隧道状态、收发包数、CPU和会话数)。对硬故障和趋势阈值进行告警——隧道延迟在24小时内翻倍与断线同样重要。Dotcom-Monitor通过一个代理、一个界面和一套告警提供所有四个层面的监控。

与实际用户影响相关的指标包括:隧道上下线状态往返延迟(毫秒),抖动(延迟变化),丢包百分比隧道重钥匙频率吞吐量进出活跃会话数,内部应用的HTTPS响应时间,内部证书的TLS证书到期天数,以及内部解析器的DNS解析时间。Dotcom-Monitor通过ServerView(可达性)、MetricsView(SNMP)和BrowserView(应用级)原生捕获所有这些指标。

Dotcom-Monitor的定价基于监控目标数量和检查频率,而非VPN隧道数量、私有代理数量或监控位置数量。所有付费套餐均支持无限私有代理,因此你可以为每个站点、VPC或云区域部署一个私有代理,无需额外费用。提供无信用卡的30天全功能免费试用,让你在承诺前端到端监控真实隧道和内部应用。要获得与隧道和应用清单对应的精确报价,请请求演示。

你可以实现部分覆盖,但无法达到端到端覆盖。SNMP告诉你认为的情况(隧道在线、会话活跃、传输字节数)——这虽有价值,但当设备健康而数据包在下游被黑洞时容易误导。Nagios及其他自托管工具可以运行ICMP和HTTP检查,但需要你自己构建、托管、维护和扩展监控基础设施,且很少包含浏览器级或多步骤事务测试。Dotcom-Monitor结合了SNMP、ICMP、TCP、HTTPS和真实浏览器检查,在一个SaaS平台上,拥有30多个外部监控位置及无限私有代理,既能看到网关报告,也能看到用户实际体验。

私有代理是运行在可信网络内的轻量级Windows或Linux服务。它通过单一出站HTTPS连接接收Dotcom-Monitor平台的监控任务,在网络边界内执行,并将结果流式回传。只要目标无法从公共互联网访问——这涵盖大多数站点到站点VPN端点以及几乎所有客户端VPN保护的应用——你就需要部署私有代理。无需入站防火墙规则。

最可靠的方案是分别在隧道的两侧放置一个私有代理(或至少在一侧放置,同时远端有已知的测试IP),并配置ServerView任务:ICMP Ping到远端局域网、针对远端子网内服务的TCP端口检查、traceroute以确认路径穿越隧道,以及通过MetricsView对防火墙/VPN聚合器进行SNMP轮询。针对远端已知内部端点添加HTTPS检查,作为功能性的端到端测试。任何检查失败或延迟/丢包率超过基线时发出警报。

在客户端VPN路由进入的网络内部的某台主机上部署私有代理,或者在该主机上持有一个持续的客户端VPN会话(例如,运行OpenVPN或WireGuard客户端的Linux虚拟机)。该代理将像远程用户那样对内部应用执行HTTPS、BrowserView、UserView和ServerView任务——包括单点登录(SSO)、多重身份验证(MFA)、分裂视图DNS,以及内部SSL证书。

支持。Dotcom-Monitor对VPN技术无关——它监控的是隧道的结果,而非隧道的控制平面。它兼容IPsec(站点到站点、基于路由、基于策略)、GRE、DMVPN、带IPsec的MPLS、WireGuard、Tailscale及其他ZTNA覆盖网络、OpenVPN、Cisco AnyConnect、Palo Alto GlobalProtect、Fortinet FortiClient,以及所有主流云VPN网关(AWS站点到站点、Azure VPN网关、Google云VPN)。

能——ServerView中的ICMP Ping任务报告每次检测的往返时间、抖动及丢包率。你还可以通过MetricsView使用SNMP直接从防火墙或VPN聚合器获取更高精度的指标(隧道会话数、吞吐量、CPU)。两者均可在仪表盘中可视化、告警,并通过XML报告服务导出到Grafana或Power BI。

Dotcom-Monitor可以处理这两者。在私有代理上运行的HTTPS监控会验证内部证书(CA颁发或自签,根证书安装在代理主机上),并就过期天数发出警报。DNS任务可以专门针对你的内部解析器,因此你能确认VPN侧内部主机名解析正确,且检测外部和内部解析结果的分裂视图漂移。

没有限制——所有付费计划均支持无限数量私有代理。可根据拓扑需求,在每个站点、数据中心、VPC或云区域部署一个。Dotcom-Monitor的定价基于你运行的监控数量,而非代理或地点数量。

大多数平台上最频繁可达60秒一次,ServerView隧道检测最紧凑为1分钟一次。高频监控让你能在不到一分钟内检测到隧道断线和性能退化。对于不那么关键的服务,你可以每5、15或30分钟执行一次检测,以节省配额。

每个设备可路由到一个或多个告警组。支持的渠道包括电子邮件、短信、语音电话、Slack、Microsoft Teams、PagerDuty、OpsGenie、ServiceNow、Jira,以及任意Webhooks。告警组支持值班轮换、升级策略、静默时间和过滤策略——因而半夜3点频繁抖动的隧道只会通知到适当人员,而非整个团队。

能。平台中所有对象——设备、任务、组、计划、告警、地点、私有代理——均可通过Dotcom-Monitor Web API管理。团队通常将其集成至Terraform、Pulumi、Jenkins、GitHub Actions、Azure DevOps和GitLab CI,以确保基于新建隧道或内部应用的基础设施自动部署相应监控。

公网正常运行时间检测只能看到公共互联网的情况。它们无法检测站点到站点隧道断线、内部网速度缓慢、内部证书过期或VPN保护应用中断的单点登录流程。Dotcom-Monitor独特地结合了公共互联网视角(全球30多个监控地点)和内部视角(无限私有代理),汇聚于单一平台、单一界面和单一报告流程中。

大多数客户从账号创建到首次告警不到一个小时。安装私有代理是标准的Windows服务或Linux软件包安装。监控配置可通过UI界面或REST API完成。平台完全是SaaS——无需搭建服务器、无需维护后端、无需管理许可证密钥。

你的VPN只有在你能证明它可靠时才可靠。

加入超过10,000个组织,使用Dotcom-Monitor在用户察觉之前捕捉故障——无论是公共互联网、各个VPN隧道,还是每个私有网络的内部深处。