2026年5月28日 · 2 分钟阅读 · 407 次浏览

VPN 网关的水平扩展:不是加机器那么简单

VPN 网关的扩展瓶颈在哪里

单台 VPN 网关的容量上限,通常不取决于 CPU 或带宽,而是取决于连接状态表的内存占用和加解密运算的并发能力。很多运营者在负载上升时直接加机器,却发现性能提升不线性,原因在于没有解决状态同步问题。

有状态 vs 无状态扩展

传统 VPN 协议(如 OpenVPN)维护了大量的会话状态,这让水平扩展变得复杂——用户的下一个包必须到达持有其会话状态的那台机器。有两种解决思路:

  • 粘性会话(Sticky Session):负载均衡器将同一用户的流量固定路由到同一台后端。简单,但单点故障影响大。
  • 会话外置:将会话状态存入 Redis 等外部存储,任意节点都可处理任意连接。复杂,但弹性更好。

基于 QUIC 的新一代方案

Hysteria2 等基于 QUIC 的协议天生更适合水平扩展,因为 QUIC 的 Connection ID 可以在 IP 变化时保持连接,前端可以根据 Connection ID 做一致性哈希,不依赖 IP 四元组做路由决策。

AES-NI 的重要性

如果网关 CPU 没有 AES 硬件加速指令(AES-NI),加解密会成为严重瓶颈。选购或租用服务器时应优先确认 AES-NI 支持。现代云厂商的虚拟机通常已默认开启,但部分廉价 VPS 可能关闭此功能。