迁移

平滑切换,无需一次性割接

让 OpenVLAN 与现有方案并行运行,逐团队迁移,再按您自己的节奏完成退役。

一座桥从灰色的旧方案岛屿通向明亮的网状网络岛屿

分阶段迁移手册

第 1 周——并行运行

连接您的身份提供商,启用试点 tailnet,为一个配合度高的团队安装客户端。现有环境不做任何改动。

第 2–3 周——夯实基础设施

在每个 VPC 和办公室部署子网路由器,以 MagicDNS 名称发布内部应用。旧 VPN 继续运行。

第 3–6 周——迁移团队

按批次迁移各部门。每一批次:注册设备、验证访问、将书签更新为 MagicDNS 名称,然后停用对应的 VPN 用户组。

第 6 周起——退役

当 VPN 使用量归零,关闭集中器、回收 IP、删除共享 VPN 账户。然后大方庆祝。

逐项替换旧组件

VPN 集中器

由网状网络本身取代——客户端随处接入,无需专人看管硬件设备。

堡垒机/跳板机

由 OpenVLAN SSH 取代,提供 SSO、会话录制与逐主机 ACL。堡垒机可以删掉了。

SSH 详情 →

PAM 密码库(用于访问授权)

由基于身份的授权与会话录制取代。密码库若用于保管密钥,可自行保留。

特权访问 →

站点互联 IPsec

由子网路由器取代,将各站点宣告进 tailnet。

站点互联 →

分流例外规则

彻底消失——默认情况下网状网络只承载 tailnet 流量。

防火墙上的“VPN 端口”

尽管关闭。客户端只需出站 443 端口。

迁移常见问题

两套系统可以同时运行吗?
可以——这正是标准做法。迁移期间,任一系统的用户都能访问相同的资源,您可以按批次推进。
我们现有的 IP 地址段怎么办?
子网路由器会将您的真实地址段宣告进 tailnet;客户端继续使用现有地址与主机名。
一家典型规模的公司需要多长时间?
对于 200–1,000 人的组织,全程通常为六周,时间主要花在人员协调而非技术上。
我们需要专业服务吗?
不需要——上述手册正是我们的解决方案工程师在常规方案中协助客户落地的方式。

切换的第一天,从这里开始

创建 tailnet、连接 IdP、注册两台设备——整个启动步骤就这么多。