วิธีเชื่อมสำนักงานสองแห่งด้วย D-Link VPN แบบ Site-to-Site ให้ใช้งานเครือข่ายร่วมกันได้
การเชื่อม สำนักงานสองแห่งด้วย D-Link VPN แบบ Site-to-Site เหมาะสำหรับบริษัทที่มีสำนักงานใหญ่และสาขา หรือมีสำนักงานหลายแห่งและต้องการให้เครื่องภายในแต่ละ Site ติดต่อกันผ่าน Internet อย่างปลอดภัย
เมื่อสร้าง VPN Tunnel สำเร็จ อุปกรณ์ฝั่งสำนักงานใหญ่สามารถเข้าถึง Server, NAS, Printer หรือระบบภายในของสาขาได้ตาม Policy และสาขาก็สามารถเข้าถึงระบบส่วนกลางได้โดยไม่ต้องเปิด Service ภายในออกสู่ Internet โดยตรง
บทความนี้จาก comsiam จะอธิบายตั้งแต่การวางแผน IP Address, Public IP, DDNS, IPsec Site-to-Site, Local/Remote Network, Pre-shared Key, Firewall, Routing ไปจนถึงวิธีแก้เมื่อ Tunnel แสดง Connected แต่สองสำนักงานยังสื่อสารกันไม่ได้
① Site-to-Site VPN คืออะไร
Site-to-Site VPN คือการสร้าง VPN Tunnel ระหว่าง Router ของสองสถานที่
ตัวอย่าง
สำนักงานใหญ่
192.168.10.0/24
↓
D-Link Router A
↓
Internet
↓
IPsec VPN Tunnel
↓
D-Link Router B
↓
สาขา
192.168.20.0/24
เมื่อ Tunnel ทำงาน
192.168.10.x
↔
192.168.20.x
สามารถติดต่อกันได้ตาม Firewall Policy
② Site-to-Site ต่างจาก Remote Access VPN
Remote Access คือ
Notebook
↓
Internet
↓
VPN
↓
สำนักงาน
เหมาะกับพนักงานรายบุคคล
ส่วน Site-to-Site คือ
สำนักงาน A
↓
Router
↓
VPN
↓
Router
↓
สำนักงาน B
เหมาะกับการเชื่อม Network ทั้งสองแห่งเข้าหากันแบบถาวร
③ ประโยชน์ของการเชื่อมสองสำนักงาน
สามารถใช้สำหรับ
File Server ส่วนกลาง
ERP
NAS
Database
Printer
VoIP
Remote Management
CCTV Monitoring
ระบบบัญชี
Application ภายในองค์กร
โดยไม่ต้องเปิด Server เหล่านี้ออก Public Internet โดยตรง
④ อุปกรณ์ D-Link ต้องรองรับ Site-to-Site VPN
Router ทั้งสองฝั่งควรตรวจว่ารองรับ
IPsec VPN
Site-to-Site VPN
VPN Policies
ฟังก์ชันดังกล่าวมักพบใน D-Link Business Router เช่น DSR บางรุ่น
ควรตรวจ
Model
Hardware Revision
Firmware Version
ก่อนเริ่มตั้งค่า
⑤ วางแผน IP ของสองสำนักงานก่อน
นี่เป็นขั้นตอนสำคัญที่สุดขั้นหนึ่ง
ตัวอย่าง
สำนักงานใหญ่
192.168.10.0/24
สาขา
192.168.20.0/24
ไม่ควรใช้ Subnet เดียวกันทั้งสองฝั่ง
⑥ ห้ามสองสำนักงานใช้ Network ซ้ำกัน
ตัวอย่างที่มีปัญหา
สำนักงานใหญ่
192.168.1.0/24
สาขา
192.168.1.0/24
เมื่อ Router พบ Destination เช่น
192.168.1.50
จะไม่สามารถแยกได้ง่ายว่าอยู่ Local LAN หรืออีก Site
ควรเปลี่ยนเป็น Network คนละวง
⑦ ตัวอย่าง Address Plan ที่ดี
สำนักงานใหญ่
192.168.10.0/24
Gateway 192.168.10.1
สาขา
192.168.20.0/24
Gateway 192.168.20.1
หากมีสาขาเพิ่มในอนาคต อาจใช้
สาขา 2
192.168.30.0/24
ช่วยให้ขยาย Network ได้ง่าย
⑧ ตรวจ Public IP ของทั้งสองฝั่ง
สมมติ
สำนักงานใหญ่
Public IP:
203.0.113.10
สาขา
Public IP:
198.51.100.20
Router ทั้งสองฝั่งต้องสามารถเข้าถึง Internet และ VPN Peer ได้
Public IP ในตัวอย่างมีไว้เพื่ออธิบายเท่านั้น
⑨ Static Public IP ดีที่สุดหรือไม่
สำหรับ Site-to-Site VPN แบบถาวร Static Public IP ช่วยให้ Configuration ง่ายและเสถียร
เพราะ Peer Address ไม่เปลี่ยน
ตัวอย่าง
Office A
→ 203.0.113.10
Office B
→ 198.51.100.20
แต่หากไม่มี Static IP สามารถพิจารณา DDNS หาก Router รองรับ
⑩ ใช้ DDNS ได้หรือไม่
ถ้า ISP แจก Dynamic Public IP สามารถใช้ Hostname เช่น
hq.example-ddns.net
branch.example-ddns.net
แทน IP ในระบบที่รองรับ FQDN หรือ Dynamic Peer
ต้องตรวจความสามารถของ D-Link รุ่นจริง
⑪ ตรวจ CGNAT
ถ้า WAN IP ของ Router เป็น
10.x.x.x
100.64.x.x - 100.127.x.x
172.16.x.x - 172.31.x.x
192.168.x.x
อาจอยู่หลัง
CGNAT
หรือ Router อีกชั้น
Site-to-Site VPN แบบรับ Incoming Connection อาจมีข้อจำกัด
⑫ แก้ CGNAT อย่างไร
แนวทางขึ้นอยู่กับ ISP เช่น
ขอ Public IPv4
ขอ Static Public IP
ใช้บริการ Business Internet
ใช้ IPv6 VPN หากอุปกรณ์รองรับ
ใช้ VPN Architecture อื่นที่รองรับ NAT Traversal
ควรแก้เรื่อง Reachability ก่อนตั้ง Policy จำนวนมาก
⑬ Double NAT มีผลกับ Site-to-Site VPN
ตัวอย่าง
Internet
↓
Router ISP
↓
D-Link VPN Router
↓
LAN
D-Link อยู่หลัง NAT อีกชั้น
IPsec สามารถใช้ NAT-T ได้ในหลายกรณี แต่ Configuration จะซับซ้อนขึ้น
หากเป็นไปได้ควรให้ D-Link เป็น Edge Router โดยตรง
⑭ ใช้ Bridge Mode เมื่อเหมาะสม
โครงสร้างที่ง่ายกว่า
Internet
↓
ONT Bridge
↓
D-Link VPN Router
↓
LAN
ทำให้ D-Link ได้ Public IP และจัดการ
NAT
Firewall
VPN
Routing
จากอุปกรณ์หลักตัวเดียว
⑮ เข้า Router ฝั่งสำนักงานใหญ่
เชื่อมต่อกับ Router A
จากนั้นเข้า Management IP เช่น
192.168.10.1
Login ด้วยบัญชี Administrator
Backup Configuration ก่อนแก้ VPN
⑯ เข้า Router ฝั่งสาขา
ฝั่ง Router B เข้า เช่น
192.168.20.1
แล้ว Backup Configuration เช่นเดียวกัน
ควรมีสิทธิ์ Admin ทั้งสองฝั่งก่อนเริ่ม
⑰ สร้าง IPsec VPN Policy ฝั่งสำนักงานใหญ่
ตั้งชื่อ เช่น
HQ-to-Branch
กำหนด
Local Network:
192.168.10.0/24
Remote Network:
192.168.20.0/24
และ Remote Gateway เป็น Public IP หรือ DDNS ของสาขา
⑱ ตัวอย่าง Peer ฝั่งสำนักงานใหญ่
Remote Gateway:
198.51.100.20
หมายความว่า Router A จะสร้าง Tunnel ไปยัง Router B
หากใช้ DDNS อาจเป็น
branch.example-ddns.net
ตามความสามารถของ Router
⑲ ตั้ง Policy ฝั่งสาขา
ฝั่งสาขาต้องกลับค่า Local และ Remote
Local Network:
192.168.20.0/24
Remote Network:
192.168.10.0/24
Remote Gateway คือ Public IP ของสำนักงานใหญ่
203.0.113.10
⑳ Local และ Remote ต้องกลับด้านกัน
ฝั่งสำนักงานใหญ่
Local:
192.168.10.0/24
Remote:
192.168.20.0/24
ฝั่งสาขา
Local:
192.168.20.0/24
Remote:
192.168.10.0/24
นี่เป็นจุดที่ตั้งผิดกันบ่อยมาก
㉑ เลือก IKE Version
หาก Router ทั้งสองฝั่งรองรับ IKEv2 สามารถใช้
IKEv2
แต่สิ่งสำคัญที่สุดคือทั้งสองฝั่งต้องใช้ Version ที่เข้ากันได้
ไม่ควรตั้ง
Office A → IKEv1
Office B → IKEv2
แล้วคาดว่า Tunnel จะทำงาน
㉒ ตั้ง Phase 1 ให้ตรงกัน
ตัวอย่าง
IKE:
IKEv2
Encryption:
AES-256
Authentication:
SHA-256
DH Group:
ตามที่ทั้งสองฝั่งรองรับ
Lifetime:
ตาม Policy
ค่าทั้งสอง Router ต้องสอดคล้องกัน
㉓ ตั้ง Pre-shared Key
กำหนด PSK เช่น
Strong-Random-VPN-Secret
ฝั่ง A และ B ต้องใช้ Key เดียวกันทุกตัวอักษร
ควรใช้ Key ที่ยาวและเดายาก
㉔ อย่าใช้ PSK ง่าย
หลีกเลี่ยง
12345678
company
dlinkvpn
officevpn
เพราะ VPN Gateway รับ Connection จาก Internet
ควรใช้ Secret ที่สุ่มและจัดเก็บอย่างปลอดภัย
㉕ ตั้ง Phase 2
ตัวอย่าง
Protocol:
ESP
Encryption:
AES-256
Authentication:
SHA-256
PFS:
Enable หากทั้งสองฝั่งรองรับและตั้งตรงกัน
Phase 2 Policy ต้องเข้ากันทั้งสอง Router
㉖ Phase 1 และ Phase 2 ต่างกันอย่างไร
Phase 1
สร้าง IKE Security Channel
Phase 2
สร้าง IPsec Tunnel สำหรับ Traffic จริง
ถ้า Phase 1 ไม่ผ่าน ไม่ต้องเสียเวลาแก้ File Server หรือ Firewall LAN ก่อน
㉗ NAT-T
หากมี NAT ระหว่าง VPN Peers ควรใช้ NAT Traversal ตามความสามารถของ Router
มักเกี่ยวข้องกับ
UDP 500
UDP 4500
โดยเฉพาะเมื่อ Router ฝั่งใดฝั่งหนึ่งอยู่หลัง NAT
㉘ ตั้ง Keep Alive หรือ Auto Initiate
สำหรับ Site-to-Site ที่ต้องออนไลน์ตลอด ควรเปิดฟังก์ชัน เช่น
Keep Alive
หรือ
Auto Initiate
หาก Router รองรับ
เมื่อ Tunnel หลุด Router จะพยายามสร้าง Connection ใหม่
㉙ DPD คืออะไร
DPD หรือ
Dead Peer Detection
ช่วยตรวจว่า VPN Peer อีกฝั่งยังตอบสนองหรือไม่
ถ้า Peer หาย Router สามารถล้าง Session เก่าและสร้าง Tunnel ใหม่ได้ตาม Policy
㉚ Firewall ต้องอนุญาต Traffic ผ่าน VPN
Tunnel Connected ไม่ได้แปลว่าทุก Traffic ถูกอนุญาต
ตัวอย่าง
HQ LAN
→ Branch LAN
Allow
และ
Branch LAN
→ HQ LAN
Allow
ตาม Service ที่จำเป็น
㉛ ไม่ควร Allow Any-to-Any ทั้งหมด
แทน
HQ
→ Branch
Any
Allow
อาจกำหนดเฉพาะ
Branch
→ ERP Server
Allow
Branch
→ File Server
Allow
แล้ว Block ระบบที่ไม่จำเป็น
㉜ ตัวอย่างสำนักงานใหญ่มี Server VLAN
สมมติ
HQ Staff:
192.168.10.0/24
HQ Server:
192.168.40.0/24
ถ้าสาขาต้องเข้าถึง Server VLAN ด้วย ต้องเพิ่ม Network นี้ใน VPN Policy หรือสร้าง Policy เพิ่มตามความสามารถของ Router
㉝ หลาย Subnet ผ่าน VPN
ตัวอย่างสาขาต้องเข้าถึง
192.168.10.0/24
192.168.40.0/24
อาจต้องสร้าง Traffic Selector หรือ VPN Policy สำหรับทั้งสอง Network
ขึ้นอยู่กับ D-Link รุ่นนั้นว่ารองรับหลาย Subnet ใน Policy เดียวหรือไม่
㉞ NAT Exemption
Traffic ระหว่างสองสำนักงานไม่ควรถูก NAT แบบ Internet ปกติในหลาย Architecture
ตัวอย่าง
192.168.10.0/24
→
192.168.20.0/24
ควรเข้า VPN Tunnel
ไม่ใช่ถูกแปลงเป็น Public IP ก่อน
บาง Router จัดการให้อัตโนมัติ บางระบบอาจต้องสร้าง No-NAT Rule
㉟ ตรวจ Routing Table
เมื่อ Tunnel Up Router ควรมี Route ไป Remote Network ผ่าน VPN
ตัวอย่างสำนักงานใหญ่
192.168.20.0/24
→ IPsec Tunnel
ฝั่งสาขา
192.168.10.0/24
→ IPsec Tunnel
ถ้าไม่มี Route Traffic อาจออก Default WAN แทน
㊱ Static Route จำเป็นหรือไม่
ขึ้นอยู่กับ Router และ VPN Mode
D-Link บางรุ่นสร้าง Route จาก IPsec Policy ให้อัตโนมัติ
บาง Architecture ที่มี Core Router อาจต้องสร้าง Static Route เพิ่ม
㊲ ตัวอย่างมี Core Switch ที่สำนักงานใหญ่
D-Link VPN Router
192.168.10.1
↓
Layer 3 Core
↓
Server VLAN
192.168.40.0/24
ถ้า Core Router เป็น Gateway ของ Server VLAN ต้องรู้ Route ไป
192.168.20.0/24
ผ่าน D-Link VPN Router
ไม่เช่นนั้น Reply อาจกลับผิดเส้นทาง
㊳ Return Route สำคัญมาก
Traffic ต้องเดินได้ทั้ง
HQ
→ Branch
และ
Branch
→ HQ
ถ้า Packet ไปถึง Server แต่ Reply ไม่มี Route กลับ Tunnel จะดูเหมือนทำงาน แต่ Application ใช้ไม่ได้
㊴ ทดสอบ Tunnel Status
หลัง Save/Apply ตรวจหน้า
VPN Status
IPsec Status
Active Tunnels
สถานะควรเป็นประมาณ
Connected
Tunnel Up
Established
ตาม Interface ของรุ่น
㊵ ถ้า Tunnel ไม่ขึ้น ให้สร้าง Traffic
IPsec บาง Configuration เป็น On-Demand
อาจยังไม่แสดง Connected จนมี Traffic ที่ตรงกับ VPN Policy
ลอง
ping 192.168.20.10
จาก HQ ไป Branch
เพื่อ Trigger Tunnel
㊶ ทดสอบ Ping Gateway ฝั่งตรงข้าม
จาก HQ ลอง
ping 192.168.20.1
จาก Branch ลอง
ping 192.168.10.1
หาก Router Firewall อนุญาต ICMP จะช่วยยืนยัน Routing พื้นฐานได้
㊷ ทดสอบเครื่องจริง
จาก HQ
ping 192.168.20.100
จาก Branch
ping 192.168.10.100
หาก Router Ping ได้แต่ Client ไม่ได้ ให้ตรวจ Host Firewall และ Default Gateway ของเครื่อง
㊸ Ping ไม่ใช่การทดสอบทั้งหมด
Server บางเครื่องปิด ICMP
ควรทดสอบ Application จริงด้วย เช่น
ERP
File Share
Remote Desktop
Database
NAS
ตาม Service ที่องค์กรใช้งาน
㊹ Tunnel Up แต่ File Server ใช้ไม่ได้
ตรวจ
Firewall Rule
Server Firewall
DNS
Service Port
Return Route
ก่อนแก้ Phase 1/Phase 2
เพราะ Tunnel ถูกสร้างสำเร็จแล้ว
㊺ Tunnel Up แต่ Ping ได้ทางเดียว
ตัวอย่าง
HQ → Branch
ได้
แต่
Branch → HQ
ไม่ได้
ให้ตรวจ
Firewall HQ
Return Route
Local Host Firewall
VPN Policy
NAT
โดยเฉพาะฝั่งที่รับ Traffic แล้วไม่ตอบกลับ
㊻ DNS ระหว่างสาขา
ถ้าสาขา Ping Server IP ได้
192.168.40.10
แต่เปิดชื่อ
fileserver.company.local
ไม่ได้
แสดงว่า VPN Routing อาจทำงานแล้ว แต่ DNS ไม่สามารถ Resolve ชื่อภายใน
ต้องกำหนด DNS Server และ Firewall ให้เหมาะสม
㊼ ใช้ DNS Server ส่วนกลาง
สามารถให้สาขาใช้ DNS Server ที่สำนักงานใหญ่ผ่าน VPN
ตัวอย่าง
DNS:
192.168.40.5
แต่ต้องอนุญาต DNS Traffic ผ่าน VPN และตั้ง Route ให้ถูกต้อง
㊽ DHCP ข้าม Site-to-Site ได้ไหม
ไม่ควรทำโดยไม่ได้วางแผน
Broadcast DHCP ไม่ Route ข้าม Subnet โดยตรง
หากต้องใช้ DHCP Server ส่วนกลาง อาจต้องใช้
DHCP Relay
ในสาขา
โดยทั่วไปให้แต่ละ Site มี DHCP ของตัวเองจะง่ายกว่าในระบบขนาดเล็ก
㊾ Printer ข้าม VPN ใช้ได้ไหม
ได้
ตัวอย่าง Printer สาขา
192.168.20.50
สำนักงานใหญ่สามารถเพิ่ม Printer ตาม IP หาก
VPN Route ทำงาน
Firewall Allow
Printer Gateway ถูก
Service Port ไม่ถูก Block
㊿ CCTV ข้าม VPN
สามารถให้สำนักงานใหญ่ดู NVR สาขาผ่าน Private IP เช่น
192.168.20.10
ผ่าน Site-to-Site VPN
ช่วยลดความจำเป็นในการเปิด NVR Port ออก Internet โดยตรง
51. NAS Backup ข้าม VPN
สามารถ Backup NAS ระหว่างสองสำนักงานผ่าน Tunnel ได้
แต่ต้องพิจารณา
WAN Upload
WAN Download
IPsec Throughput
Backup Size
เวลาที่ใช้
Traffic Backup อาจสูงมาก
52. ใช้ QoS กับ Site-to-Site VPN
หาก VPN ใช้ ERP, VoIP และ Backup พร้อมกัน สามารถใช้ QoS ตามความสามารถของ Router
ตัวอย่าง
VoIP → Highest
ERP → High
VPN Backup → Normal
ช่วยไม่ให้ Backup ขนาดใหญ่กระทบ Application แบบ Real-Time
53. ความเร็ว VPN จำกัดด้วยฝั่งที่ช้าที่สุด
สมมติ
HQ:
1000/1000 Mbps
แต่สาขา
500/100 Mbps
เมื่อส่งข้อมูลจากสาขาไป HQ ความเร็วจะถูกจำกัดโดย Upload ของสาขาและ VPN Throughput ด้วย
54. IPsec Throughput ของ Router สำคัญ
Router มี WAN 1 Gbps ไม่ได้หมายความว่า IPsec ทำได้ 1 Gbps
ต้องดู
IPsec Throughput
Encryption Algorithm
Concurrent Tunnels
CPU
โดยเฉพาะเมื่อมีหลายสาขา
55. Latency ระหว่างสองสำนักงาน
VPN ไม่สามารถลด Latency ทางกายภาพของ Internet ได้
ถ้าสำนักงานอยู่ไกลกันหรือ ISP Route อ้อม
Ping
อาจสูง
Application บางประเภท เช่น Database แบบ Chatty อาจตอบสนองช้าแม้ Bandwidth เพียงพอ
56. VPN หลุดบ่อย
ตรวจ
WAN Stability
Public IP Change
DPD
Keep Alive
Lifetime
Rekey
NAT-T
Router CPU
Firmware
ใช้ VPN Log ระบุเวลาที่ Tunnel Down
57. Phase 1 Failed
ตรวจ
Peer IP
IKE Version
PSK
Encryption
Authentication
DH Group
UDP 500/4500
ถ้า Phase 1 ไม่ผ่าน ยังไม่ต้องแก้ Routing ภายใน
58. Phase 2 Failed
หาก Phase 1 ผ่านแล้ว ให้ตรวจ
Local Network
Remote Network
Encryption
Authentication
PFS
Lifetime
Traffic Selector
โดยเฉพาะ Local/Remote Subnet ที่สลับผิด
59. Checklist เชื่อมสำนักงานสองแห่ง
✓ Router ทั้งสองฝั่งรองรับ IPsec
✓ Network สอง Site ไม่ซ้ำกัน
✓ Public IP/DDNS พร้อม
✓ ตรวจ CGNAT
✓ ตั้ง Peer Address ถูก
✓ Local/Remote Network ถูก
✓ IKE Version ตรงกัน
✓ Encryption ตรงกัน
✓ Authentication ตรงกัน
✓ DH Group ตรงกัน
✓ PSK ตรงกัน
✓ Phase 2 ตรงกัน
✓ NAT-T ตามความจำเป็น
✓ Keep Alive/DPD ตามความเหมาะสม
✓ Firewall Allow
✓ NAT Exemption ถูกต้อง
✓ ตรวจ Route
✓ ตรวจ Return Route
✓ Tunnel Up
✓ ทดสอบ Application จริง
60. ตัวอย่าง Configuration แบบเต็ม
สำนักงานใหญ่
LAN:
192.168.10.0/24
Public IP:
203.0.113.10
Remote Gateway:
198.51.100.20
Local Network:
192.168.10.0/24
Remote Network:
192.168.20.0/24
สาขา
LAN:
192.168.20.0/24
Public IP:
198.51.100.20
Remote Gateway:
203.0.113.10
Local Network:
192.168.20.0/24
Remote Network:
192.168.10.0/24
Security Proposal
IKE:
IKEv2
Encryption:
AES-256
Authentication:
SHA-256
Pre-shared Key:
Strong Random Secret
NAT-T:
Auto / Enable ตามระบบ
DPD:
Enable ตามความเหมาะสม
หลัง Tunnel Up
HQ PC
192.168.10.100
สามารถติดต่อ
Branch Server
192.168.20.100
ได้ตาม Firewall Policy
ตัวเลขทั้งหมดในตัวอย่างมีไว้เพื่ออธิบายโครงสร้างเท่านั้น
ตัวอย่าง Firewall Policy
หากสาขาต้องใช้เฉพาะ ERP Server ที่ HQ
Branch Network
192.168.20.0/24
↓
ERP Server
192.168.10.50
↓
Allow
แต่
Branch
→ Management VLAN
Deny
จะปลอดภัยกว่าการเปิดทุก Network ถึงกันทั้งหมด
ข้อผิดพลาดที่พบบ่อย
ปัญหาที่พบได้บ่อย ได้แก่
สอง Site ใช้ Subnet เดียวกัน
Public IP อยู่หลัง CGNAT
Remote Gateway ผิด
Local/Remote Network สลับผิด
PSK ไม่ตรง
IKE Version ไม่ตรง
AES/SHA Proposal ไม่ตรง
PFS ไม่ตรง
NAT Traffic VPN โดยไม่ตั้งใจ
Firewall Block
ไม่มี Return Route
Core Router ไม่รู้เส้นทาง Remote Site
Tunnel Up แต่ Server Firewall Block
DNS ภายในไม่ทำงาน
Router IPsec Throughput ไม่เพียงพอ
สรุป
การ เชื่อมสำนักงานสองแห่งด้วย D-Link VPN แบบ Site-to-Site ช่วยให้ Network ของสำนักงานใหญ่และสาขาสื่อสารกันผ่าน IPsec Tunnel ได้อย่างปลอดภัย และสามารถใช้ Server, NAS, ERP, Printer หรือ CCTV ร่วมกันตาม Policy
หัวใจสำคัญคือสองสำนักงานต้องใช้ IP Subnet ไม่ซ้ำกัน จากนั้นกำหนด Local/Remote Network ให้กลับด้านกันอย่างถูกต้อง พร้อมตั้ง IKE, Encryption, Authentication และ Pre-shared Key ให้ตรงกัน
หาก Tunnel ไม่ขึ้น ให้แยกตรวจ Phase 1 และ Phase 2 แต่ถ้า Tunnel แสดง Connected แล้วแต่ใช้งานไม่ได้ ให้หยุดแก้ PSK และไปตรวจ Routing, Return Route, NAT และ Firewall แทน
แนวทางของ comsiam คือเปิดเฉพาะ Network และ Service ที่แต่ละสาขาจำเป็นต้องใช้งานจริง ไม่ควรสร้าง VPN แล้ว Allow Any-to-Any ทั้งสองฝั่งทั้งหมด วิธีนี้ช่วยให้ระบบ Site-to-Site มีทั้งความปลอดภัยและความง่ายในการดูแลระยะยาว