Ein Büronetzwerk benötigt privaten Azure-Zugriff? Konfiguriere ein Site-to-Site-VPN
CloudTrips unterstützt jetzt den privaten Zugriff von einem einzelnen Laptop. Wenn jedoch jeder Mitarbeiter im Büro einen eigenen VPN-Client starten muss, entsteht keine gemeinsame Netzwerkverbindung. Das Büronetzwerk benötigt einen zentralen sicheren Pfad zu Azure.
Ein Site-to-Site-VPN (S2S) erstellt einen verschlüsselten IPsec/IKE-Tunnel zwischen zwei Netzwerkgateways. Das VPN-Gerät im Büro repräsentiert eine Site, und das Azure VPN Gateway im CloudTrips-Hub repräsentiert die andere. Computer hinter dem Bürogerät können danach erlaubte private Azure-Adressen erreichen, ohne auf jedem Computer Azure VPN Client auszuführen.
Dieser Trip baut auf folgendem Trip auf: Privater Azure-Zugriff benötigt einen VPN-Endpunkt? Erstelle ein VPN Gateway.
Voraussetzungen verstehen
Die Azure-Ressourcen können im Portal vorbereitet werden. Ein funktionierender Tunnel erfordert jedoch ein echtes kompatibles VPN-Gerät oder einen Router im Büro und eine Person, die ihn konfigurieren kann. Das Gerät benötigt eine öffentliche IPv4-Adresse oder einen FQDN, der genau eine öffentliche IPv4-Adresse auflöst.
Verwende die echten Bürowerte. Der folgende private Beispielbereich darf nicht übernommen werden, wenn das Büro einen anderen Bereich verwendet:
Private office network: 192.168.50.0/24
Office VPN public endpoint: <your-vpn-device-public-ip-or-fqdn>
Local network gateway: lng-cloudtrips-office-test-weu
Azure VPN gateway: vng-cloudtrips-hub-test-weu
Connection: conn-cloudtrips-office-to-hub-test-weu
Protocol: IKEv2 over IPsec
Der Bürobereich darf sich nicht mit den Netzwerkbereichen des CloudTrips-Hubs, der Anwendung, der Services, der VPN-Clients oder eines anderen verbundenen Netzwerks überschneiden. Bei einer Überschneidung kann Azure nicht eindeutig bestimmen, auf welcher Seite sich das Ziel befindet.
Die vorhandene Point-to-Site-Konfiguration kann auf demselben Azure VPN Gateway bestehen bleiben. Point-to-Site verbindet einzelne Geräte; Site-to-Site verbindet ein vollständiges Netzwerk hinter einem VPN-Gerät.
Local Network Gateway erstellen
Suche im Azure-Portal nach Local network gateways, öffne den Dienst und wähle Create.
Konfiguriere:
Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Region: West Europe
Name: lng-cloudtrips-office-test-weu
Endpoint: IP address or FQDN
IP address/FQDN: <your-vpn-device-public-ip-or-fqdn>
Address space: <your-office-private-address-range>
Configure BGP settings: No
Das Local Network Gateway ist kein im Büro bereitgestelltes Gateway. Es ist eine Azure-Ressource, die die reale Büroseite beschreibt:
- Der Endpunkt teilt Azure mit, wo das Büro-VPN-Gerät im Internet erreichbar ist.
- Der Adressraum teilt Azure mit, welche privaten Ziele sich hinter diesem Gerät befinden.
Wähle Review + create und danach Create.
Site-to-Site-Verbindung erstellen
Öffne vng-cloudtrips-hub-test-weu, wähle Settings > Connections und
danach Add.
Konfiguriere auf Basics:
Connection type: Site-to-site (IPSec)
Name: conn-cloudtrips-office-to-hub-test-weu
Region: West Europe
Konfiguriere auf Settings:
Virtual network gateway: vng-cloudtrips-hub-test-weu
Local network gateway: lng-cloudtrips-office-test-weu
Shared key: <generate-a-strong-shared-key>
IKE protocol: IKEv2
Use Azure private IP address: Disabled
Enable BGP: Disabled
FastPath: Disabled
IPsec/IKE policy: Default
Use policy-based traffic selector: Disabled
DPD timeout in seconds: 45
Connection mode: Default
Die Verbindung verbindet das Azure-VNG mit der Beschreibung im Local Network Gateway. Der Shared Key ist ein Geheimnis, mit dem sich die beiden VPN-Endpunkte authentifizieren. Erzeuge einen starken Wert, speichere ihn sicher und konfiguriere auf dem VPN-Gerät im Büro exakt denselben Wert. Lege ihn nicht in einem Repository ab.
Lasse die Zuordnungen für Ingress- und Egress-NAT-Regeln leer. NAT ist nicht erforderlich, weil sich die geplanten Adressräume nicht überschneiden.
Wähle Review + create und danach Create.
VPN-Gerät im Büro konfigurieren
Die Azure-Verbindung kann den Status Connected erst erreichen, wenn die Gegenseite konfiguriert ist. Übergib der für das Büronetzwerk verantwortlichen Person:
Remote VPN endpoint: public IP of vng-cloudtrips-hub-test-weu
Authentication: the same shared key used in Azure
Protocol: IKEv2/IPsec
Office prefixes: the private ranges behind the office VPN device
Azure prefixes: 10.60.0.0/16, 10.20.0.0/16, 10.40.0.0/16
Die genauen Menüs und IPsec-Einstellungen hängen vom Hersteller und Modell des
VPN-Geräts ab. Verwende eine Konfiguration, die sowohl dieses Gerät als auch
Azure VPN Gateway unterstützt. Die öffentliche Gateway-IP findest du in
vng-cloudtrips-hub-test-weu unter Settings > Properties.
Das Hub-Präfix gehört zum VNet mit dem Gateway. Die Anwendungs- und Servicepräfixe gehören zu den direkt gepeerten Spokes. Gatewaytransit auf den Hub-Peerings und die Verwendung des Remotegateways auf den Spoke-Peerings machen diese Spokes über das gemeinsame Gateway erreichbar.
Tunnel überprüfen
Öffne vng-cloudtrips-hub-test-weu > Settings > Connections und danach
conn-cloudtrips-office-to-hub-test-weu.
Der Status durchläuft Unknown oder Connecting und wird erst Connected, nachdem das VPN-Gerät im Büro den passenden Tunnel aufgebaut hat. Wenn kein echtes Gerät konfiguriert ist, wird erwartungsgemäß keine Verbindung hergestellt. Die Azure-Ressourcen allein simulieren die andere Site nicht.
Du kannst denselben Status in Cloud Shell prüfen:
az network vpn-connection show \
--resource-group rg-cloudtrips-network-test-weu \
--name conn-cloudtrips-office-to-hub-test-weu \
--query "{Status:connectionStatus,IngressBytes:ingressBytesTransferred,EgressBytes:egressBytesTransferred}" \
--output table
Teste nach dem Status Connected von einem Computer im Büronetzwerk aus den
Zugriff auf einen erlaubten privaten Workload in 10.20.0.0/16. Die NSG des
Workloads muss den benötigten Port aus dem echten Büroadressbereich erlauben.
Der Test muss die private und nicht die öffentliche IP-Adresse des Workloads
verwenden.
Der Pfad lautet jetzt:
Office computer
-> office VPN device
-> encrypted IPsec/IKE tunnel
-> VPN Gateway in the CloudTrips hub
-> VNet peering
-> private CloudTrips workload
Wenn dies nur eine Konfigurationsübung war und kein echtes Bürogerät die Verbindung verwendet, entferne die ungenutzte Verbindung und das Local Network Gateway:
az network vpn-connection delete \
--resource-group rg-cloudtrips-network-test-weu \
--name conn-cloudtrips-office-to-hub-test-weu \
--yes
az network local-gateway delete \
--resource-group rg-cloudtrips-network-test-weu \
--name lng-cloudtrips-office-test-weu
Behalte vng-cloudtrips-hub-test-weu, wenn es weiterhin für die vorherige
Point-to-Site-Konfiguration benötigt wird. Das Löschen des VNG würde auch
diesen privaten Zugangspunkt entfernen.