绿茶VPN 在公司网连不上时,按本地策略排查,不要先换二十个节点。确认门户认证已完成 → 清掉系统 PAC/手动代理 → 协议改 TCP → 看是整网失败还是只有内网 OA 失败。防火墙丢掉 UDP、透明代理抢走 DNS、MDM 禁止 VPN 扩展,都会表现为客户端转圈。家用宽带那套「换个低延迟节点」在这里经常无效。
酒店欢迎页、验证码门户与本文不同,走已有的门户认证。协议对照见UDP/TCP。安装权限仍以安装教程和下载页为准。苹果对企业 VPN 的系统行为见 Apple VPN overview。
先分清:隧道建不起,还是建起后内网死了
建不起:状态长期 Connecting、认证失败、网络扩展被拒绝。建起后内网死:出口 IP 变了,OA、文件共享、打印机、会议室平板全超时。前者是公司边界在挡隧道;后者是分流把 RFC1918 地址送进了节点。两种修法相反,混在一次操作里会修一天。
用手机蜂窝开热点给电脑对照。热点上绿茶VPN 正常,公司 SSID 上失败,问题在这条有线/无线策略。热点也失败,先查账号、版本、本机第二个 VPN。对照时不要用公司电脑的「自动代理」去连热点,把 PAC 关掉再测。
| 信号 | 更像 | 动作 |
|---|---|---|
| Connecting 超过 45 秒 | UDP 被丢或扩展被禁 | 改 TCP;查 MDM |
| 能连,OA 挂,新闻站正常 | 内网进了隧道 | 加直连网段 |
| 能连,外网挂,OA 正常 | 出站被检查或 DNS 劫持 | 关锁、看证书、改 DNS |
| 系统直接禁止添加 VPN | 策略拦截 | 找管理员,停止重装 |
PAC、审计代理和 TLS 检查
Windows「设置 → 网络和 Internet → 代理」里若还挂着自动配置脚本,绿茶VPN 的流量会先问那台代理。公司代理不认隧道内的 CONNECT,表现为已连接无外网。把「使用代理服务器」和 PAC 关掉再连。连不上内网时再按 IT 要求加回,而不是两套同时开。旧的 Cisco / 深信服 / 某桌面客户端卸不干净时,也会留一个端口监听,任务管理器里看到第二个「VPN / SG」进程就先退出它。
带 TLS 检查的网关会在 HTTPS 握手里塞公司证书。浏览器对普通网站也许已经信任了这张根证书,绿茶VPN 节点握手却失败,客户端只说超时。这不是你要在绿茶里开「HTTPS 解密」。办公设备上发现不明根证书,去问 IT,不要自己导入来路不明的 cer。检测页 1.1.1.1/help 若证书报错,优先当检查设备,而不是当节点坏了。
UDP 被丢、802.1X、访客 VLAN
不少公司无线只放行 TCP 80/443,UDP 443 或常用 VPN 口会被静默丢掉。绿茶VPN 在家用 UDP 很快,到公司就 Connecting——改 TCP 或界面上的「兼容模式」后 20 秒内能连,就可以把该 SSID 记下来,以后默认 TCP。改协议不必重装,见协议怎么选。
802.1X 认证没完成时,你其实还在隔离网段。系统托盘无线已「已连接」,其实只能访问门户。绿茶VPN 在这一阶段若开了 Kill Switch,整机连门户都打不开。先关网络锁,过完认证,再开隧道。访客 VLAN 和员工 VLAN 策略不同,问同事借员工账号不是办法;用访客网络时按访客策略选 TCP。
IPv6 在公司网很常见,隧道若只走 IPv4,内网 AAAA 可能把你送去另一套检查。IPv6 绕过见IPv6。DNS 仍指向内网 Windows Server 时,外网域名会被内部解析成黑洞,那是泄漏/劫持的公司版本,对照DNS 泄漏里的「停手」一节,不要在公司电脑上改成公共 DNS 除非 IT 允许。
打印机、会议室平板、语音网关
打印机多半在 192.168.x.x,被送进隧道后会「添加打印机向导」转圈。会议室平板用主机名而不是 IP,只写 IP-CIDR 不够,还要把公司内部域名后缀加直连。语音网关(部分 PBX)对延迟和 NAT 很敏感,进隧道后单向通话,看起来像耳机坏了。开会前 10 分钟先确认绿茶VPN 是关还是把语音 App 直连,不要在会议中途猜。
Windows 网络发现、SMB 共享依赖广播,隧道通常不传广播。家里磁盘映射在公司打不开,不一定是节点问题。需要访问家里 NAS 时,那是另一套远程方案,不是把 SMB 送进绿茶节点能稳定解决的。本站不提供内网穿透教程。
访客 Wi-Fi、有线 802.1X、USB 网卡三种入口
访客 SSID 往往禁 UDP、禁 VPN 端口,只留 TCP 443。绿茶在员工 VLAN 能连、访客不能,不要用员工账号去关联访客。有线 802.1X 比无线更早完成认证,有时「插网线就能连绿茶、Wi-Fi 不行」,把这当成两条网络分别记协议偏好。USB 扩展坞上的网卡可能被策略当成未登记设备,隧道起来后被交换机关掉端口,表现为 Connected 几秒再掉——去问 IT 是否做了 MAC 绑定,不要换二十个节点。
笔记本同时开 WLAN 和扩展坞有线时,Windows 会选度量值低的那张卡。绿茶绑在已经「无因特网」的那张上,检测页失败。断开其中一张再连。度量值之争不是绿茶安装失败,对照安装教程确认只有一个隧道客户端在跑。
内网必须直连:名单怎么写、何时停
把公司门户域名、OA 主机、语音会议、打印机网段放进绕过名单。只知道「好像是 10 开头」时,宁可暂时全局关掉绿茶再开会,也不要在会议中途猜规则。分应用模式下,把企业微信、Outlook、内网浏览器设为直连,把你真正要走隧道的浏览器留在代理列表。
MDM 禁止 VPN 时,任何民间教程都绕不过配置描述文件。把下载页的版本与平台信息发给管理员申请例外。连续在公司 SSID 上换节点超过五次仍 Connecting,停手,改用蜂窝办必须走隧道的事,办公流量维持直连。更多权限问答见FAQ,步骤汇总在教程。
同一栋楼的访客 Wi-Fi 和员工 Wi-Fi 策略可以完全相反:访客只放 TCP 443,员工 VLAN 还拦 VPN 特征。同事「我能连」不等于你的 SSID 能连,先问清是否同一网络名。有线口做过 MAC 绑定的扩展坞网卡,隧道起来几秒会被交换机关端口,看起来像节点被墙。去问 IT 登记 MAC,不要换二十条线路。笔记本 WLAN 和扩展坞有线同时开时,绿茶可能绑在「无因特网」的那张度量值更低的卡上,断开其中一张再测。
打印和 SMB 依赖广播,进隧道后发现不了家里磁盘或公司打印机,这不是 DNS 泄漏。开会用的语音网关进隧道会单向通话,开会前十分钟决定绿茶是关还是把语音 App 直连。MDM 禁止扩展时,任何覆盖安装都绕不过描述文件,把下载页 2026.07 版本发给管理员即可停手。
不要把公司网排查理解成「教你翻过审计」。本页只帮你判断失败发生在门户、代理、协议还是分流,避免把办公日浪费在重装上。