Privater Azure-Zugriff benötigt einen VPN-Endpunkt? Erstelle ein VPN Gateway

Veröffentlicht am:

CloudTrips benötigt einen zentralen Endpunkt für verschlüsselte Verbindungen zu privaten Azure-Ressourcen. Ohne ihn kann ein einzelner Mitarbeiter im Homeoffice keinen privaten Netzwerkpfad vom Laptop zu den CloudTrips-VNets aufbauen.

Ein Azure VPN Gateway ist der Azure-seitige Endpunkt für verschlüsselte VPN-Tunnel. Es wird im Hub-VNet ausgeführt, damit mehrere Spoke-VNets ein Gateway gemeinsam verwenden können. Das Gateway besitzt eine öffentliche IP-Adresse zum Aufbau verschlüsselter Tunnel. Dadurch erhalten die Ressourcen in den Spokes jedoch keine öffentlichen IP-Adressen.

Dieser Trip erstellt das Gateway und stellt es dem Anwendungs- und Dienste-Spoke bereit. Der nächste Trip konfiguriert den Point-to-Site-Zugriff, damit sich ein Mitarbeiter direkt von einem Laptop verbinden kann.

Dieser Trip baut auf folgendem Trip auf: Spoke-Netzwerke benötigen einen zentralen Hub? Konfiguriere ein Hub-Spoke-Netzwerk.

Azure-VPN-Endpunkt planen

Verwende:

Hub VNet: vnet-cloudtrips-hub-test-weu
Gateway subnet: GatewaySubnet
Gateway subnet range: 10.60.255.0/27
VPN gateway: vng-cloudtrips-hub-test-weu
Gateway type: VPN
VPN type: Route-based
SKU: VpnGw1AZ
Public IP: pip-cloudtrips-vng-test-weu
Active-active mode: Disabled
BGP: Disabled

VpnGw1AZ wird als kleinste AZ-fähige Gateway-SKU für diese TEST-Umgebung verwendet. Die Produktionsauswahl muss auf Verfügbarkeit, Verbindungsanzahl, Durchsatz und den erforderlichen VPN-Funktionen basieren.

VPN Gateway wird nach der Bereitstellung stündlich abgerechnet, auch bevor es VPN-Datenverkehr überträgt. Erstelle es, wenn du bereit bist, diesen und den folgenden Point-to-Site-VPN-Trip abzuschließen. Die Bereitstellung dauert häufig 45 Minuten oder länger.

GatewaySubnet erstellen

Ein VPN Gateway muss in einem Subnetz mit dem exakten Namen GatewaySubnet bereitgestellt werden. Dies ist nicht nur eine Namenskonvention: Azure verwendet den reservierten Namen, um das Subnetz für die Bereitstellung und Verwaltung der Gatewayinstanzen zu finden. Ein normal benanntes Subnetz wie snet-gateway wird nicht erkannt. Die Gatewayerstellung schlägt fehl, wenn GatewaySubnet nicht existiert. Platziere in diesem dedizierten Subnetz keine VMs oder anderen Ressourcen.

Öffne vnet-cloudtrips-hub-test-weu und wähle Settings > Subnets > + Subnet.

Konfiguriere:

Subnet purpose: Virtual Network Gateway
Name: GatewaySubnet
Starting address: 10.60.255.0
Size: /27

Die Auswahl des Subnetzzwecks sollte den erforderlichen Namen automatisch setzen. Ein /27 stellt 32 Adressen bereit und lässt Platz für Gatewayinstanzen sowie zukünftige Änderungen der Gatewaykonfiguration.

Ordne GatewaySubnet keine NSG, Routentabelle oder NAT Gateway zu. Wähle Add.

Seite Subnets des CloudTrips-Hub-VNets mit GatewaySubnet und dem Bereich 10.60.255.0/27

Virtuelles Netzwerkgateway erstellen

Suche im Azure-Portal nach Virtual network gateways, öffne den Dienst und wähle Create.

Konfiguriere unter Basics:

Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Name: vng-cloudtrips-hub-test-weu
Region: West Europe
Gateway type: VPN
SKU: VpnGw1AZ
Virtual network: vnet-cloudtrips-hub-test-weu

Das Portal sollte GatewaySubnet automatisch erkennen. Wenn das Hub-VNet nicht verfügbar ist, bestätige, dass die Gatewayregion West Europe ist und das erforderliche Subnetz existiert.

Konfiguriere den Bereich für die öffentliche IP-Adresse:

Public IP address: Create new
Public IP address name: pip-cloudtrips-vng-test-weu
Enable active-active mode: Disabled
Configure BGP: Disabled
Enable Key Vault access: Disabled

Das aktuelle Portal zeigt möglicherweise kein Feld Availability zone an. Bei einem neuen Gateway mit der AZ-fähigen SKU VpnGw1AZ übernimmt Azure die zonenredundante Bereitstellung automatisch. Es muss daher kein Zonenwert eingegeben werden.

Die öffentliche statische Standard-IP identifiziert die Azure-Seite eines zukünftigen VPN-Tunnels. Sie macht die privaten Adressen im Hub oder in den Spokes nicht öffentlich erreichbar.

Seite zum Erstellen eines virtuellen Netzwerkgateways mit CloudTrips-VPN-Gateway, Hub-VNet, SKU und Einstellungen der öffentlichen IP-Adresse

Wähle Review + create und anschließend Create. Lasse die Bereitstellung laufen, bis Azure ihren Abschluss meldet.

Gateway überprüfen

Öffne vng-cloudtrips-hub-test-weu und bestätige:

Provisioning state: Succeeded
Gateway type: VPN
VPN type: Route-based
SKU: VpnGw1AZ
Virtual network: vnet-cloudtrips-hub-test-weu

Notiere die öffentliche IP-Adresse aus der Gatewayübersicht. Das im nächsten Trip generierte Clientprofil verwendet diesen Azure-Tunnelendpunkt automatisch.

Übersichtsseite des CloudTrips-VPN-Gateways mit erfolgreicher Bereitstellung und seiner öffentlichen IP-Adresse

Du kannst das Gateway auch in Cloud Shell überprüfen:

az network vnet-gateway show \
  --resource-group rg-cloudtrips-network-test-weu \
  --name vng-cloudtrips-hub-test-weu \
  --query "{State:provisioningState,VpnType:vpnType,Sku:sku.name}" \
  --output table

az network public-ip show \
  --resource-group rg-cloudtrips-network-test-weu \
  --name pip-cloudtrips-vng-test-weu \
  --query "{Address:ipAddress,Allocation:publicIPAllocationMethod,Sku:sku.name}" \
  --output table

Hub-Gateway mit den Spokes teilen

Gatewaytransit ermöglicht den Spokes, das Gateway im Hub zu verwenden, statt in jedem VNet ein eigenes Gateway bereitzustellen.

Öffne vnet-cloudtrips-hub-test-weu > Settings > Peerings. Öffne peer-hub-to-app. Aktiviere in den lokalen Peeringeinstellungen des Hubs Allow gateway or route server in vnet-cloudtrips-hub-test-weu to forward traffic to vnet-cloudtrips-test-weu und speichere das Peering. Wiederhole dies für peer-hub-to-services, sodass das Hub-Gateway Datenverkehr an vnet-cloudtrips-services-test-weu weiterleiten darf.

Öffne vnet-cloudtrips-test-weu > Settings > Peerings. Öffne peer-app-to-hub, aktiviere Enable vnet-cloudtrips-test-weu to use vnet-cloudtrips-hub-test-weu’s remote gateway or route server und speichere das Peering. Aktiviere nicht Allow gateway or route server in vnet-cloudtrips-test-weu to forward traffic. Diese Option erfordert ein Gateway im Anwendungs-VNet. Das Gateway befindet sich jedoch bewusst im Hub.

Öffne vnet-cloudtrips-services-test-weu > Settings > Peerings. Öffne peer-services-to-hub, aktiviere Enable vnet-cloudtrips-services-test-weu to use vnet-cloudtrips-hub-test-weu’s remote gateway or route server und speichere das Peering. Lasse die Option, die ein Gateway im Dienste-VNet erfordern würde, deaktiviert.

CloudTrips-Peering vom Spoke zum Hub mit aktivierter Verwendung des Remotegateways im Hub

Ein VNet kann nur das Remotegateway eines einzigen Peerings verwenden. Keiner der Spokes enthält ein eigenes virtuelles Netzwerkgateway. Deshalb können beide das Hub-Gateway verwenden.

Der Azure-VPN-Endpunkt ist jetzt bereit und wird von beiden Spokes gemeinsam verwendet. Ein Laptop kann sich jedoch noch nicht verbinden. Der nächste Trip fügt einen Clientadresspool, Microsoft-Entra-ID-Authentifizierung und ein Azure- VPN-Clientprofil für den Point-to-Site-Zugriff hinzu.