Nota
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare ad accedere o modificare le directory.
L'accesso a questa pagina richiede l'autorizzazione. È possibile provare a modificare le directory.
rete WAN virtuale di Azure offre due tipi di profili di connessione per i client User VPN: profili globali e profili hub. Il tipo di profilo scelto dipende dal fatto che si voglia che il client VPN si connetta a un profilo a livello di rete WAN con bilanciamento del carico geografico (profilo globale) o si voglia limitare la connessione del client VPN solo a un determinato hub (profilo hub). Questo articolo ti aiuta a generare file di configurazione client VPN per entrambi i tipi di profili.
Profili globali
Il profilo globale associato a una configurazione di VPN utente punta a un Global Traffic Manager. Il Global Traffic Manager include tutti gli hub VPN utente attivi che utilizzano quella configurazione VPN. Tuttavia, puoi scegliere di escludere gli hub dal Global Traffic Manager se necessario. Un utente collegato al profilo globale viene indirizzato all'hub più vicino alla sua posizione geografica. Questo è particolarmente utile se hai utenti che viaggiano frequentemente tra più località.
Ad esempio, una configurazione VPN utente è associata a due hub diversi per la stessa WAN virtuale, uno negli Stati Uniti occidentali e uno nel Sud-est asiatico. Se un utente si collega al profilo globale associato alla configurazione della VPN utente, si connetterà al hub rete WAN virtuale più vicino in base alla propria posizione.
Importante
Se una configurazione VPN point-to-site utilizzata per un profilo globale è configurata per autenticare gli utenti usando il protocollo RADIUS, assicurati che sia attivata la dicitura "Usa server RADIUS remoto/on-premise" per tutti i gateway VPN-to-site che utilizzano quella configurazione. Inoltre, assicurati che il tuo server RADIUS sia configurato per accettare richieste di autenticazione dagli indirizzi IP proxy RADIUS di tutti i gateway VPN point-to-site utilizzando questa configurazione VPN.
Scarica un profilo VPN globale
Per generare e scaricare file di configurazione del profilo client VPN, utilizza i seguenti passaggi:
Vai su rete WAN virtuale.
Nel riquadro sinistro, selezionare Configurazioni VPN utente.
Nella pagina delle configurazioni VPN utente vedrai tutte le configurazioni VPN utente che hai creato per la tua WAN virtuale. Nella colonna Hub vedrai gli hub associati a ogni configurazione VPN Utente. Clicca su > per espandere e visualizzare i nomi degli hub.
Nel seguente esempio, si vedono più righe con hub che utilizzano la stessa configurazione User VPN. In un profilo globale, quando gli hub usano la stessa Configurazione VPN Utente, puoi cliccare su qualsiasi riga di hub che abbia la Configurazione VPN Utente che desideri. I file profilo che generi da questa pagina sono allineati alla Configurazione VPN dell'Utente, non a un hub specifico. Se vuoi limitare i tuoi utenti VPN a connettersi a un solo hub (non vuoi usare un profilo globale), usa invece i passaggi del profilo Hub .
Nell'esempio, abbiamo selezionato la linea con Hub2, ma selezionando Hub3 o Hub1 si generavano gli stessi file di configurazione del profilo. Tuttavia, se selezionassimo la linea con Hub6, i file di configurazione del profilo sarebbero diversi perché Hub6 utilizza una configurazione VPN utente diversa.
Clicca su una riga contenente la configurazione VPN utente che vuoi utilizzare. Questo mette in evidenza l'intera linea. Poi, clicca su Scarica profilo VPN utente WAN virtuale.
Su Download Virtual WAN User VPN, seleziona il metodo di autenticazione che corrisponde alla configurazione della tua VPN Utente, poi seleziona Genera e scarica profilo. Se la tua configurazione utilizza l'autenticazione per certificati, seleziona EAPTLS. Viene generato e scaricato sul tuo computer un pacchetto profilo (file zip) contenente le impostazioni di configurazione del client VPN. Il contenuto del pacchetto dipende dagli hub e dalle scelte di autenticazione e tipo di tunnel per la configurazione che hai selezionato.
Includi o escludi un hub da un profilo globale
Di default, ogni hub che utilizza la stessa configurazione VPN utente è incluso nel profilo VPN globale che generi e scarichi. Tuttavia, puoi scegliere di escludere un hub dal profilo VPN globale. Se lo fai, il client VPN non sarà sottoposto al bilanciamento del carico per la connessione al gateway di quell'hub.
Per verificare se un hub è incluso nel profilo VPN globale, vai su rete WAN virtuale.
Nella pagina Panoramica , seleziona Hub.
Nella pagina Hubs , clicca sull'hub.
Nella pagina Virtual Hub, nel pannello sinistro, seleziona User VPN (Punta sul sito).
Nella pagina User VPN (Point-to-site), vedi Stato dell'allegato gateway per determinare se questo hub è incluso nel profilo globale della VPN. Se lo stato è collegato, il hub è incluso. Se lo stato è staccato, l'hub non è incluso.
Per includere o escludere (attaccare o staccare) l'hub dal profilo VPN globale, seleziona Include/Exclude Gateway dal Profilo Globale.
Nella pagina Include/Escludi , effettua una delle seguenti scelte.
Clicca su Escludere se vuoi rimuovere il gateway di questo hub dal profilo globale rete WAN virtuale User VPN. Gli utenti che utilizzano il profilo hub potranno comunque connettersi al gateway di questo hub. Gli utenti che utilizzano questo profilo globale non potranno connettersi al gateway di questo hub.
Clicca su Include se vuoi includere il gateway di questo hub nel profilo globale User VPN rete WAN virtuale. Gli utenti che utilizzano questo profilo globale potranno connettersi al gateway di questo hub.
Migliori pratiche per il profilo globale
Aggiungi certificati di convalida del server per più server
Questa sezione riguarda le connessioni che utilizzano il tipo di tunnel OpenVPN e il client VPN Azure versione 2.1963.44.0 o superiore.
Quando configuri un gateway hub P2S, Azure assegna un certificato interno al gateway. Questo è diverso dalle informazioni di base sul certificato che specifichi quando vuoi usare l'Autenticazione dei Certificati come metodo di autenticazione. Il certificato interno assegnato all'hub viene utilizzato per tutti i tipi di autenticazione. Questo valore è rappresentato nei file di configurazione del profilo che generi come servervalidation/cert/hash. Il client VPN utilizza questo valore come parte del processo di connessione.
Se hai più hub in diverse regioni geografiche, ogni hub può utilizzare un diverso certificato di validazione server a livello Azure. Il profilo globale contiene il valore hash del certificato di validazione del server per tutti gli hub. Questo significa che se il certificato di quell'hub non funziona correttamente per qualsiasi motivo, il client avrà comunque il valore di hash del certificato di validazione del server necessario per gli altri hub.
Importante
Configurare il client VPN Azure con il valore hash del certificato di tutti gli hub è necessario solo se gli hub hanno diversi emissori radice del server.
Come buona pratica, consigliamo di aggiornare il file di configurazione del profilo client VPN includendo il valore hash del certificato di tutti gli hub collegati al profilo globale, e poi configurare il client VPN Azure utilizzando il file aggiornato.
Genera e scarica i file profili globali. Usa un editor di testo per aprire il fileazurevpnconfig.xml .
Dato il seguente esempio di XML, configura il Client VPN Azure usando il file di configurazione globale del profilo che contiene l'hash del certificato di validazione del server per ogni hub.
</protocolconfig> <serverlist> <ServerEntry> <displayname i:nil="true" /> <fqdn>wan.kycyz81dpw483xnf3fg62v24f.vpn.azure.com</fqdn> </ServerEntry> </serverlist> <servervalidation> <cert> <hash>A8985D3A65E5E5C4B2D7D66D40C6DD2FB19C5436</hash> <issuer i:nil="true" /> </cert> <cert> <hash>59470697201baejC4B2D7D66D40C6DD2FB19C5436</hash> <issuer i:nil="true" /> </cert> <cert> <hash>cab20a7f63f00f2bae76202gdfe36db3a03a9cb9</hash> <issuer i:nil="true" /> </cert>
Profili dei hub
Usa questo tipo di profilo quando vuoi che gli utenti VPN possano connettersi solo a un singolo hub specificato. I file che generi e scarichi a livello hub contengono impostazioni diverse rispetto a quelli che generi e scarichi nel profilo globale a livello WAN.
Scarica un profilo hub VPN
Per generare e scaricare file di configurazione del profilo client VPN, utilizza i seguenti passaggi:
Vai all'hub virtuale.
Nel pannello sinistro, seleziona User VPN (Punta sul sito).
Seleziona Scarica profilo VPN utente Hub virtuale.
Nella pagina di download, seleziona il metodo di autenticazione che corrisponde alla configurazione della tua VPN utente, poi seleziona Genera e scarica profilo. Se la tua configurazione utilizza l'autenticazione per certificati, seleziona EAPTLS. Un pacchetto del profilo (file ZIP) contenente le impostazioni di configurazione client viene generato e scaricato nel computer. Il contenuto del pacchetto dipende dall'hub e dalle scelte di autenticazione e tipo di tunnel per la tua configurazione.
Passaggi successivi
Per altre informazioni sulle VPN utente, vedere Creare connessioni VPN utente point-to-site.