Laden Sie globale und Hub-VPN-Profile für User-VPN-Clients herunter

Azure Virtual WAN bietet zwei Arten von Verbindungsprofilen für User-VPN-Clients an: globale Profile und Hub-Profile. Der von Ihnen ausgewählte Profiltyp hängt davon ab, ob der VPN-Client eine Verbindung mit einem geografisch lastenausgleichenden WAN-Level-Profil (globales Profil) herstellen soll, oder Ob Sie den VPN-Client auf eine Verbindung nur mit einem bestimmten Hub (Hubprofil) beschränken möchten. Dieser Artikel hilft Ihnen, VPN-Client-Konfigurationsdateien für beide Profiltypen zu erstellen.

Globale Profile

Das globale Profil, das einer Benutzer-VPN-Konfiguration zugeordnet ist, verweist auf einen Global Traffic Manager. Der Global Traffic Manager umfasst alle aktiven User VPN-Hubs, die diese User VPN-Konfiguration verwenden. Sie können jedoch entscheiden, Hubs bei Bedarf aus dem Global Traffic Manager auszuschließen. Ein Benutzer, der mit dem globalen Profil verbunden ist, wird zu dem Hub weitergeleitet, der dem geografischen Standort des Nutzers am nächsten liegt. Das ist besonders nützlich, wenn Nutzer häufig zwischen mehreren Standorten reisen.

Zum Beispiel ist eine User VPN-Konfiguration mit zwei verschiedenen Hubs für dasselbe virtuelle WAN verknüpft, einem in Westen der USA und einem in Südostasien. Wenn ein Benutzer sich mit dem globalen Profil verbindet, das mit der VPN-Konfiguration des Benutzers verbunden ist, verbindet er sich basierend auf seinem Standort mit dem nächstgelegenen Virtual WAN-Hub.

Wichtig

Wenn eine Point-to-Site-VPN-Konfiguration, die für ein globales Profil verwendet wird, so konfiguriert ist, dass Nutzer mit dem RADIUS-Protokoll authentifiziert werden, stellen Sie sicher, dass "Use Remote/On-premises RADIUS Server" für alle Point-to-Site-VPN-Gateways mit dieser Konfiguration aktiviert ist. Stellen Sie außerdem sicher, dass Ihr RADIUS-Server so konfiguriert ist, dass er Authentifizierungsanfragen von den RADIUS-Proxy-IP-Adressen aller Point-to-Site-VPN-Gateways mit dieser VPN-Konfiguration annimmt.

Laden Sie ein globales VPN-Profil herunter

Um VPN-Client-Profil-Konfigurationsdateien zu generieren und herunterzuladen, verwenden Sie die folgenden Schritte:

  1. Geh zum Virtual WAN.

  2. Wählen Sie im linken Bereich Benutzer-VPN-Konfigurationen aus.

  3. Auf der Seite mit den User-VPN-Konfigurationen sehen Sie alle User-VPN-Konfigurationen, die Sie für Ihr virtuelles WAN erstellt haben. In der Hub-Spalte sehen Sie die Hubs, die jeder User-VPN-Konfiguration zugeordnet sind. Klicken Sie auf >, um die Hub-Namen auszuklappen und anzuzeigen.

    Screenshot, der die erweiterte Hubs-Liste zeigt.

  4. Im folgenden Beispiel sehen Sie mehrere Zeilen mit Hubs, die dieselbe Benutzer-VPN-Konfiguration verwenden. In einem globalen Profil kannst du, wenn Hubs dieselbe User VPN-Konfiguration verwenden, auf jede Hub-Zeile klicken, die die gewünschte User VPN-Konfiguration hat. Die Profildateien, die du von dieser Seite erstellst, entsprechen der User VPN-Konfiguration, nicht einem bestimmten Hub. Wenn du deine VPN-Nutzer auf nur einen Hub beschränken möchtest (du willst kein globales Profil verwenden), nutze stattdessen die Schritte im Hub-Profil .

    Screenshot, der Auswahlmöglichkeiten zum Herunterladen eines globalen Profils zeigt.

    Im Beispiel haben wir die Zeile mit Hub2 ausgewählt, aber die Auswahl von Hub3 oder Hub1 erzeugt dieselben Profilkonfigurationsdateien. Wenn wir jedoch die Leitung mit Hub6 auswählen, wären die Profilkonfigurationsdateien anders, weil Hub6 eine andere Benutzer-VPN-Konfiguration verwendet.

    Klicken Sie auf eine Zeile mit der Benutzer-VPN-Konfiguration , die Sie verwenden möchten. Dadurch wird die ganze Zeile hervorgehoben. Klicken Sie dann auf Virtuelles WAN-Benutzer-VPN-Profil herunterladen.

  5. Beim Download virtual WAN User VPN wählen Sie die Authentifizierungsmethode, die zu Ihrer Benutzer-VPN-Konfiguration passt, und wählen Sie dann Profil erstellen und herunterladen. Wenn deine Konfiguration Zertifikatsauthentifizierung verwendet, wähle EAPTLS. Ein Profilpaket (Zip-Datei) mit VPN-Client-Konfigurationseinstellungen wird erstellt und auf deinen Computer heruntergeladen. Der Inhalt des Pakets hängt von den Hubs sowie den Authentifizierungs- und Tunneltypwahlen für die von Ihnen gewählte Konfiguration ab.

    Mach einen Screenshot vom Authentifizierungstyp und erstelle und lade ein Profil herunter.

Einen Hub aus einem globalen Profil ein- oder ausschließen

Standardmäßig ist jeder Hub, der dieselbe Benutzer-VPN-Konfiguration verwendet, im globalen VPN-Profil enthalten, das du erstellst und herunterlädst. Du kannst jedoch einen Hub aus dem globalen VPN-Profil ausschließen. Wenn du das tust, wird der VPN-Client nicht lastbalanciert, um sich mit dem Gateway dieses Hubs zu verbinden.

  1. Um zu prüfen, ob ein Hub im globalen VPN-Profil enthalten ist, gehe zum Virtual WAN.

  2. Auf der Übersichtsseite wählen Sie Hubs aus.

  3. Auf der Hubs-Seite klicken Sie auf den Hub.

  4. Auf der Seite Virtual Hub , im linken Bereich, wählen Sie User VPN (Point to Site) aus.

  5. Auf der User VPN (Point-to-site) -Seite siehe Gateway-Anhängsstatus , um festzustellen, ob dieser Hub im globalen VPN-Profil enthalten ist. Wenn der Status angeschlossen ist, wird der Hub einbezogen. Wenn der Bundesstaat abgetrennt ist, ist der Hub nicht enthalten.

    Screenshot, der den Anhängungszustand eines Gateways zeigt.

  6. Um den Hub aus dem globalen VPN-Profil einzubeziehen oder auszuschließen (anzuhängen oder zu trennen), wählen Sie Gateway vom globalen Profil einbeziehen/ausschließen.

  7. Auf der Seite "Einbeziehen/Ausschließen " treffen Sie eine der folgenden Optionen.

    • Klicken Sie auf Ausschließen, wenn Sie das Gateway dieses Hubs aus dem globalen VPN-Profil des Virtual WAN entfernen möchten. Nutzer, die das Hub-Profil nutzen, können sich weiterhin mit dem Gateway dieses Hubs verbinden. Nutzer, die dieses globale Profil verwenden, können sich nicht mit dem Gateway dieses Hubs verbinden.

    • Klicken Sie auf Include, wenn Sie das Gateway dieses Hubs in das globale Benutzer-VPN-Profil von Virtual WAN einbeziehen möchten. Nutzer, die dieses globale Profil verwenden, können sich mit dem Gateway dieses Hubs verbinden.

Best Practices für globale Profile

Mehrfache Servervalidierungszertifikate hinzufügen

Dieser Abschnitt bezieht sich auf Verbindungen mit dem OpenVPN-Tunneltyp und dem Azure VPN Client Version 2.1963.44.0 oder höher.

Wenn Sie ein Hub-P2S-Gateway konfigurieren, weist Azure dem Gateway ein internes Zertifikat zu. Das unterscheidet sich von den Root-Zertifikatsinformationen, die Sie angeben, wenn Sie die Zertifikatsauthentifizierung als Authentifizierungsmethode verwenden möchten. Das interne Zertifikat, das dem Hub zugewiesen ist, wird für alle Authentifizierungsarten verwendet. Dieser Wert wird in den Profilkonfigurationsdateien dargestellt, die du als Servervalidation/cert/Hash generierst. Der VPN-Client verwendet diesen Wert als Teil des Verbindungsprozesses.

Wenn Sie mehrere Hubs in verschiedenen geografischen Regionen haben, kann jeder Hub ein anderes Azure-Level-Servervalidierungszertifikat verwenden. Das globale Profil enthält den Hashwert des Servervalidierungszertifikats für alle Hubs. Das bedeutet, dass, wenn das Zertifikat für diesen Hub aus irgendeinem Grund nicht richtig funktioniert, der Client dennoch den notwendigen Servervalidierungs-Zertifikatshashwert für die anderen Hubs hat.

Wichtig

Die Konfiguration des Azure-VPN-Clients mit dem Zertifikats-Hashwert aller Hubs ist nur erforderlich, wenn die Hubs unterschiedliche Server-Root-Ausgaber haben.

Als Best Practice empfehlen wir, die Konfigurationsdatei des VPN-Client-Profils zu aktualisieren, um den Zertifikatshashwert aller Hubs einzubeziehen, die mit dem globalen Profil verbunden sind, und dann den Azure-VPN-Client mit der aktualisierten Datei zu konfigurieren.

  1. Generiere und lade die globalen Profildateien herunter. Verwenden Sie einen Texteditor, um die azurevpnconfig.xml-Datei zu öffnen.

  2. Angesichts des folgenden XML-Beispiels konfigurieren Sie den Azure VPN Client mit der globalen Profilkonfigurationsdatei, die für jeden Hub den Hash des Servervalidierungszertifikats enthält.

      </protocolconfig>
      <serverlist>
        <ServerEntry>
          <displayname
            i:nil="true" />
          <fqdn>wan.kycyz81dpw483xnf3fg62v24f.vpn.azure.com</fqdn>
        </ServerEntry>
      </serverlist>
      <servervalidation>
        <cert>
          <hash>A8985D3A65E5E5C4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>59470697201baejC4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>cab20a7f63f00f2bae76202gdfe36db3a03a9cb9</hash>
          <issuer
            i:nil="true" />
        </cert>
    

Hub-Profile

Verwenden Sie diese Art von Profil, wenn Sie möchten, dass VPN-Nutzer sich nur mit einem einzigen festgelegten Hub verbinden können. Die Dateien, die du auf Hub-Ebene generierst und herunterlädst, enthalten andere Einstellungen als die Dateien, die du im globalen WAN-Profil erstellst und herunterlädst.

Laden Sie ein Hub-VPN-Profil herunter

Um VPN-Client-Profil-Konfigurationsdateien zu generieren und herunterzuladen, verwenden Sie die folgenden Schritte:

  1. Geh zum virtuellen Hub.

  2. Im linken Panel wählen Sie User VPN (Point to Site) aus.

  3. Wählen Sie Benutzer-VPN-Profil des virtuellen Hubs herunterladen aus.

    Screenshot, der zeigt, wie man ein Hub-Profil herunterlädt.

  4. Auf der Download-Seite wählen Sie die Authentifizierungsmethode, die Ihrer Benutzer-VPN-Konfiguration entspricht, und wählen Sie dann Profil erstellen und herunterladen. Wenn deine Konfiguration Zertifikatsauthentifizierung verwendet, wähle EAPTLS. Ein Profilpaket (ZIP-Datei) mit den Clientkonfigurationseinstellungen wird generiert und auf Ihren Computer heruntergeladen. Der Inhalt des Pakets hängt vom Hub sowie von den Authentifizierungs- und Tunneltypwahlen für Ihre Konfiguration ab.

Nächste Schritte

Für weitere Informationen zu Benutzer-VPNs siehe Create User VPN Point-to-Site-Verbindungen.