Notatka
Dostęp do tej strony wymaga autoryzacji. Może spróbować zalogować się lub zmienić katalogi.
Dostęp do tej strony wymaga autoryzacji. Możesz spróbować zmienić katalogi.
W tym artykule opisano, jak przy użyciu usługi Azure Virtual WAN nawiązać połączenie sieci VPN IPsec/IKE między siecią lokalną a platformą Azure za pośrednictwem prywatnej komunikacji równorzędnej w obwodzie usługi Azure ExpressRoute. Ta technika może zapewnić zaszyfrowany tranzyt między sieciami lokalnymi i sieciami wirtualnymi platformy Azure za pośrednictwem usługi ExpressRoute, bez przechodzenia przez publiczny Internet lub korzystania z publicznych adresów IP.
Topologia i trasowanie
Poniższy schemat przedstawia przykład łączności VPN w ramach prywatnego peeringu usługi ExpressRoute:
Diagram przedstawia sieć w środowisku lokalnym połączoną z bramą VPN centralnego koncentratora platformy Azure za pośrednictwem prywatnego peeringu ExpressRoute. Ustanowienie łączności jest proste:
- Skonfiguruj połączenie ExpressRoute przy użyciu obwodu ExpressRoute i prywatnego peeringu.
- Ustanów łączność sieci VPN zgodnie z opisem w tym artykule.
Ważnym aspektem tej konfiguracji jest routing między sieciami lokalnymi a platformą Azure zarówno przez ścieżki usługi ExpressRoute, jak i sieci VPN.
Ruch z sieci lokalnych do platformy Azure
W przypadku ruchu z sieci lokalnych do platformy Azure prefiksy platformy Azure (w tym koncentrator wirtualny i wszystkie sieci wirtualne typu spoke połączone z koncentratorem) są anonsowane zarówno za pośrednictwem prywatnego peeringu ExpressRoute z użyciem protokołu BGP, jak i BGP sieci VPN. Skutkuje to dwoma trasami sieciowymi (ścieżkami) w kierunku platformy Azure z sieci lokalnych:
- Jeden na ścieżce chronionej przez protokół IPsec
- Jeden bezpośrednio za pośrednictwem usługi ExpressRoute bez ochrony protokołu IPsec
Aby zastosować szyfrowanie komunikacji, upewnij się, że w przypadku sieci połączonej przez VPN, przedstawionej na diagramie, trasy w Azure przez lokalną bramę VPN są preferowane względem bezpośredniej ścieżki ExpressRoute.
Ruch z Azure do sieci lokalnych
To samo wymaganie dotyczy ruchu z platformy Azure do sieci lokalnych. Aby upewnić się, że ścieżka IPsec była preferowana względem bezpośredniej ścieżki ExpressRoute (bez protokołu IPsec), masz dwie opcje:
Anonsuj bardziej szczegółowe prefiksy w sesji protokołu BGP sieci VPN dla sieci VPN połączonej. Można rozgłaszać szerszy prefiks obejmujący sieć połączoną przez sieć VPN za pośrednictwem prywatnego peeringu ExpressRoute, a następnie bardziej szczegółowe prefiksy w sesji BGP sieci VPN. Na przykład anonsuj 10.0.0.0/16 za pośrednictwem usługi ExpressRoute i 10.0.1.0/24 za pośrednictwem sieci VPN.
Ogłaszaj odrębne prefiksy dla sieci VPN i usługi ExpressRoute. Jeśli zakresy adresów sieciowych połączonych przez sieć VPN nie pokrywają się z zakresami innych sieci połączonych z usługą ExpressRoute, możesz odpowiednio rozgłaszać prefiksy w sesjach BGP sieci VPN i usługi ExpressRoute. Na przykład anonsuj 10.0.0.0/24 za pośrednictwem usługi ExpressRoute i 10.0.1.0/24 za pośrednictwem sieci VPN.
W obu tych przykładach platforma Azure wyśle ruch do wersji 10.0.1.0/24 za pośrednictwem połączenia sieci VPN, a nie bezpośrednio za pośrednictwem usługi ExpressRoute bez ochrony sieci VPN.
Ostrzeżenie
Jeśli rozgłaszasz te same prefiksy zarówno przez połączenia ExpressRoute, jak i VPN, platforma Azure użyje bezpośrednio ścieżki ExpressRoute, bez ochrony sieci VPN.
Zanim rozpoczniesz
Przed rozpoczęciem konfiguracji sprawdź, czy spełnione są następujące kryteria:
- Jeśli masz już sieć wirtualną, z którą chcesz nawiązać połączenie, sprawdź, czy żadna z podsieci sieci lokalnej nie nakłada się na nią. Twoja sieć wirtualna nie wymaga podsieci bramy i nie może mieć żadnych bram wirtualnej sieci. Jeśli nie masz sieci wirtualnej, możesz go utworzyć, wykonując kroki opisane w tym artykule.
- Pobierz zakres adresów IP dla regionu Twojego koncentratora. Koncentrator jest siecią wirtualną, a zakres adresów określony dla regionu koncentratora nie może nakładać się na istniejącą sieć wirtualną, z którą się łączysz. Nie może również nakładać się na zakresy adresów, z którymi łączysz się lokalnie. Jeśli nie znasz zakresów adresów IP znajdujących się w konfiguracji sieci lokalnej, koordynuj się z osobą, która może podać te szczegóły.
- Jeśli nie masz subskrypcji platformy Azure, przed rozpoczęciem utwórz bezpłatne konto.
1. Tworzenie wirtualnej sieci WAN i koncentratora z bramami
Przed kontynuowaniem należy przygotować następujące zasoby platformy Azure i odpowiadające im konfiguracje lokalne:
- Wirtualna sieć WAN platformy Azure.
- Koncentrator wirtualnej sieci WAN z bramą ExpressRoute i bramą VPN.
Instrukcje dotyczące tworzenia wirtualnej sieci WAN platformy Azure i centrum ze skojarzeniem usługi ExpressRoute można znaleźć w artykule Tworzenie skojarzenia usługi ExpressRoute przy użyciu usługi Azure Virtual WAN. Aby uzyskać instrukcje tworzenia bramy sieci VPN w wirtualnej sieci WAN, zobacz Tworzenie połączenia lokacja-lokacja przy użyciu usługi Azure Virtual WAN.
2. Tworzenie lokacji dla sieci lokalnej
Zasób witryny jest taki sam jak lokalizacje sieci VPN inne niż ExpressRoute w wirtualnej sieci WAN. Adres IP lokalnego urządzenia VPN może teraz być prywatnym adresem IP lub publicznym adresem IP w sieci lokalnej, osiągalnym za pośrednictwem prywatnego peeringu ExpressRoute utworzonego w kroku 1.
Uwaga
Adres IP lokalnego urządzenia VPN musi należeć do prefiksów adresów ogłaszanych do koncentratora wirtualnej sieci rozległej za pośrednictwem prywatnej komunikacji równorzędnej Azure ExpressRoute.
Przejdź do lokalizacji sieci VPN YourVirtualWAN > i utwórz lokalizację dla swojej sieci lokalnej. Aby uzyskać podstawowe kroki, zobacz Tworzenie witryny. Pamiętaj o następujących wartościach ustawień:
- Border Gateway Protocol: wybierz pozycję "Włącz", jeśli sieć lokalna używa protokołu BGP.
- Prywatna przestrzeń adresowa: Wprowadź przestrzeń adresową IP używaną w środowisku lokalnym. Ruch przeznaczony dla tej przestrzeni adresowej jest kierowany do sieci lokalnej za pośrednictwem bramy sieci VPN.
Wybierz pozycję Łącza , aby dodać informacje o linkach fizycznych. Pamiętaj o następujących ustawieniach:
Nazwa dostawcy: nazwa dostawcy usług internetowych dla tej witryny. W przypadku sieci lokalnej usługi ExpressRoute jest to nazwa dostawcy usług ExpressRoute.
Szybkość: szybkość połączenia usługi internetowej lub obwodu usługi ExpressRoute.
Adres IP: publiczny adres IP urządzenia VPN znajdującego się w Twojej lokalizacji lokalnej. W przypadku lokalnej usługi ExpressRoute jest to prywatny adres IP urządzenia sieci VPN za pośrednictwem usługi ExpressRoute.
Jeśli protokół BGP jest włączony, dotyczy wszystkich połączeń utworzonych dla tej witryny na platformie Azure. Konfigurowanie protokołu BGP w wirtualnej sieci WAN jest równoważne skonfigurowaniu protokołu BGP w bramie sieci VPN platformy Azure.
Adres lokalnego sąsiada BGP nie może być taki sam jak adres IP połączenia VPN z urządzeniem lub przestrzeń adresowa sieci wirtualnej lokacji VPN. Użyj innego adresu IP na urządzeniu VPN dla adresu IP sąsiada BGP. Może to być adres przypisany do interfejsu pętli zwrotnej na urządzeniu. Jednak nie może to być adresem APIPA (169.254.x.x). Podaj ten adres w odpowiedniej lokalizacji VPN odpowiadającej tej lokalizacji. Aby uzyskać informacje o wymaganiach wstępnych protokołu BGP, zobacz About BGP with Azure VPN Gateway (Informacje o protokole BGP w usłudze Azure VPN Gateway).
Wybierz pozycję Dalej: Przejrzyj i utwórz >, aby sprawdzić wartości ustawień i utworzyć lokację VPN, a następnie wybierz pozycję Utwórz.
Następnie połącz lokację z centrum, korzystając z tych podstawowych kroków jako wskazówki. Aktualizacja bramy może potrwać do 30 minut.
3. Zaktualizuj ustawienie połączenia sieci VPN, aby używać usługi ExpressRoute
Po utworzeniu lokalizacji sieci VPN i połączeniu jej z koncentratorem wykonaj następujące kroki, aby skonfigurować połączenie tak, aby korzystało z prywatnego peeringu ExpressRoute:
Przejdź do hubu wirtualnego. Możesz to zrobić, przechodząc do wirtualnej sieci WAN i wybierając centrum, aby otworzyć stronę centrum, lub możesz przejść do połączonego koncentratora wirtualnego z lokacji sieci VPN.
W obszarze Łączność wybierz VPN (Site-to-Site).
Wybierz wielokropek (...) lub kliknij prawym przyciskiem lokalizację sieci VPN przez ExpressRoute, a następnie wybierz pozycję Edytuj połączenie sieci VPN z tym hubem.
Na stronie Podstawowe pozostaw wartości domyślne.
Na stronie Link connection 1 skonfiguruj następujące ustawienia:
- W obszarze Użyj prywatnego adresu IP platformy Azure wybierz pozycję Tak. To ustawienie konfiguruje bramę VPN koncentratora tak, aby dla tego połączenia używała na bramie prywatnych adresów IP z zakresu adresów koncentratora zamiast publicznych adresów IP. Zapewnia to, że ruch z sieci lokalnej jest kierowany trasami prywatnego peeringu ExpressRoute, zamiast przez publiczny Internet w przypadku tego połączenia VPN.
Wybierz Create , aby zaktualizować ustawienia. Po utworzeniu ustawień, brama VPN hub wykorzystuje prywatne adresy IP bramki VPN do nawiązania połączeń IPsec/IKE z urządzeniem VPN działającym lokalnie przez ExpressRoute.
4. Pobierz prywatne adresy IP bramy sieci VPN centrum
Pobierz konfigurację urządzenia VPN, aby uzyskać prywatne adresy IP bramy VPN koncentratora. Te adresy są potrzebne do skonfigurowania lokalnego urządzenia sieci VPN.
Na stronie swojego centrum wirtualnego wybierz pozycję VPN (lokacja-lokacja) w sekcji Łączność.
W górnej części strony Przegląd wybierz pozycję Pobierz konfigurację sieci VPN.
Platforma Azure tworzy konto magazynu w grupie zasobów „microsoft-network-[location],”, gdzie location to lokalizacja sieci WAN. Po zastosowaniu tej konfiguracji na urządzeniach VPN możesz usunąć to konto magazynu danych.
Po utworzeniu pliku wybierz link, aby go pobrać.
Zastosuj konfigurację na urządzeniu sieci VPN.
Plik konfiguracji urządzenia sieci VPN
Plik konfiguracji urządzenia zawiera ustawienia, które mają być używane podczas konfigurowania lokalnego urządzenia sieci VPN. Podczas przeglądania tego pliku należy zwrócić uwagę na następujące informacje:
vpnSiteConfiguration: ta sekcja określa szczegóły urządzenia skonfigurowane jako lokacja łącząca się z wirtualną siecią WAN. Zawiera ona nazwę i publiczny adres IP urządzenia gałęzi.
vpnSiteConnections: Ta sekcja zawiera informacje o następujących ustawieniach:
- Przestrzeń adresowa sieci wirtualnej centrum wirtualnego.
Przykład:"AddressSpace":"10.51.230.0/24" - Przestrzeń adresowa sieci wirtualnych połączonych z koncentratorem.
Przykład:"ConnectedSubnets":["10.51.231.0/24"] - Adresy IP bramy VPN koncentratora wirtualnego. Ponieważ każde połączenie bramy sieci VPN składa się z dwóch tuneli w konfiguracji aktywne-aktywne, zobaczysz oba adresy IP wymienione w tym pliku. W tym przykładzie zobaczysz
Instance0iInstance1dla każdej witryny i są to prywatne adresy IP zamiast publicznych adresów IP.
Przykład:"Instance0":"10.51.230.4" "Instance1":"10.51.230.5" - Szczegóły konfiguracji połączenia bramy VPN, takie jak protokół BGP i klucz wstępnie udostępniony. Klucz wstępnie udostępniony jest generowany automatycznie dla użytkownika. Zawsze możesz edytować połączenie na stronie Przegląd, aby ustawić niestandardowy klucz wstępnie udostępniony.
- Przestrzeń adresowa sieci wirtualnej centrum wirtualnego.
Przykładowy plik konfiguracji urządzenia
[{
"configurationVersion":{
"LastUpdatedTime":"2019-10-11T05:57:35.1803187Z",
"Version":"5b096293-edc3-42f1-8f73-68c14a7c4db3"
},
"vpnSiteConfiguration":{
"Name":"VPN-over-ER-site",
"IPAddress":"172.24.127.211",
"LinkName":"VPN-over-ER"
},
"vpnSiteConnections":[{
"hubConfiguration":{
"AddressSpace":"10.51.230.0/24",
"Region":"West US 2",
"ConnectedSubnets":["10.51.231.0/24"]
},
"gatewayConfiguration":{
"IpAddresses":{
"Instance0":"10.51.230.4",
"Instance1":"10.51.230.5"
}
},
"connectionConfiguration":{
"IsBgpEnabled":false,
"PSK":"abc123",
"IPsecParameters":{"SADataSizeInKilobytes":102400000,"SALifeTimeInSeconds":3600}
}
}]
},
{
"configurationVersion":{
"LastUpdatedTime":"2019-10-11T05:57:35.1803187Z",
"Version":"fbdb34ea-45f8-425b-9bc2-4751c2c4fee0"
},
"vpnSiteConfiguration":{
"Name":"VPN-over-INet-site",
"IPAddress":"198.51.100.122",
"LinkName":"VPN-over-INet"
},
"vpnSiteConnections":[{
"hubConfiguration":{
"AddressSpace":"10.51.230.0/24",
"Region":"West US 2",
"ConnectedSubnets":["10.51.231.0/24"]
},
"gatewayConfiguration":{
"IpAddresses":{
"Instance0":"203.0.113.186",
"Instance1":"203.0.113.195"
}
},
"connectionConfiguration":{
"IsBgpEnabled":false,
"PSK":"abc123",
"IPsecParameters":{"SADataSizeInKilobytes":102400000,"SALifeTimeInSeconds":3600}
}
}]
}]
Konfigurowanie urządzenia sieci VPN
Jeśli chcesz wiedzieć, jak skonfigurować urządzenie, możesz skorzystać z instrukcji na stronie ze skryptami konfigurowania urządzenia sieci VPN, z następującymi zastrzeżeniami:
- Instrukcje na stronie urządzenia sieci VPN nie są napisane dla wirtualnej sieci WAN. Można jednak użyć wartości wirtualnej sieci WAN z pliku konfiguracji, aby ręcznie skonfigurować urządzenie sieci VPN.
- Skrypty konfiguracji urządzenia do pobrania, które są przeznaczone dla bramy sieci VPN, nie działają dla wirtualnej sieci WAN, ponieważ konfiguracja jest inna.
- Nowa wirtualna sieć WAN może obsługiwać protokoły IKEv1 i IKEv2.
- Wirtualna sieć WAN może używać tylko urządzeń sieci VPN opartych na trasach i instrukcji dotyczących urządzeń.
5. Wyświetlanie wirtualnej sieci WAN
- Przejdź do wirtualnej sieci WAN.
- Na stronie Przegląd każdy punkt na mapie reprezentuje węzeł.
- W sekcji Koncentratory i połączenia można wyświetlić stan połączenia koncentratora, lokacji, regionu i sieci VPN. Możesz również wyświetlić bajty przychodzące i wychodzące.
6. Monitorowanie połączenia
Utwórz połączenie do monitorowania komunikacji między maszyną wirtualną platformy Azure a lokacją zdalną. Aby uzyskać informacje dotyczące konfigurowania monitora połączeń, zobacz Monitorowanie komunikacji sieciowej. Pole źródłowe to adres IP maszyny wirtualnej na platformie Azure, a docelowy adres IP to adres IP lokacji.
7. Czyszczenie zasobów
Gdy nie potrzebujesz już tych zasobów, możesz użyć polecenia Remove-AzResourceGroup , aby usunąć grupę zasobów i wszystkie zawarte w niej zasoby. Uruchom następujące polecenie programu PowerShell i zastąp ciąg myResourceGroup nazwą grupy zasobów:
Remove-AzResourceGroup -Name myResourceGroup -Force
Następne kroki
Ten artykuł pomaga utworzyć połączenie VPN przez prywatną komunikację równorzędną ExpressRoute przy użyciu usługi Virtual WAN. Aby dowiedzieć się więcej o usłudze Virtual WAN i powiązanych funkcjach, zobacz Omówienie usługi Virtual WAN.