Baixe perfis VPN globais e hub para clientes VPN de usuário

O WAN Virtual do Azure oferece dois tipos de perfis de conexão para clientes User VPN: perfis globais e perfis de hub. O tipo de perfil escolhido depende se você deseja que o cliente VPN se conecte a um perfil de WAN com balanceamento geograficamente balanceado de carga (perfil global) ou se deseja restringir o cliente VPN para se conectar apenas a um determinado hub (perfil de hub). Este artigo ajuda você a gerar arquivos de configuração de clientes de VPN para ambos os tipos de perfis.

Perfis globais

O perfil global associado à configuração de VPN de usuário aponta para um Gerenciador Global de Tráfego. O Gerenciador Global de Tráfego inclui todos os hubs de VPN de usuário ativos que estão usando essa configuração de VPN. No entanto, você pode optar por excluir hubs do Gerenciador Global de Tráfego, se necessário. Um usuário conectado ao perfil global é direcionado ao hub mais próximo da localização geográfica do usuário. Isso é especialmente útil se você tem usuários que viajam entre vários locais com frequência.

Por exemplo, uma Configuração de VPN de Usuário está associada a dois hubs diferentes para a mesma WAN virtual, um no oeste dos EUA e outro no Sudeste Asiático. Se um usuário se conectar ao perfil global associado à configuração da VPN do usuário, ele se conectará ao hub WAN Virtual mais próximo com base em sua localização.

Importante

Se uma configuração de VPN ponto a local usada para um perfil global estiver configurada para autenticar usuários usando o protocolo RADIUS, certifique-se de que "Use servidor RADIUS Remoto/Local" esteja ativado para todos os gateways VPN ponto a local usando essa configuração. Além disso, certifique-se de que seu servidor RADIUS esteja configurado para aceitar solicitações de autenticação dos endereços IP proxy RADIUS de todos os gateways de VPN point-to-site usando essa configuração de VPN.

Baixe um perfil global de VPN

Para gerar e baixar arquivos de configuração de perfil de cliente VPN, use os seguintes passos:

  1. Vá para a WAN Virtual.

  2. No painel esquerdo, selecione Configurações de VPN do usuário.

  3. Na página de configurações de VPN de usuário , você verá todas as configurações de VPN de usuário que você criou para sua WAN virtual. Na coluna Hub , você verá os hubs associados a cada configuração de VPN do Usuário. Clique em > para expandir e ver os nomes dos hubs.

    Captura de tela que mostra a lista de hubs expandida.

  4. No exemplo a seguir, você vê várias linhas com hubs que usam a mesma configuração de VPN do usuário. Em um perfil global, quando hubs usam a mesma Configuração de VPN do Usuário, você pode clicar em qualquer linha do hub que tenha a Configuração de VPN do Usuário que quiser. Os arquivos de perfil que você gera a partir desta página estão alinhados com a Configuração de VPN do Usuário, não com um hub específico. Se você quiser limitar seus usuários de VPN a se conectarem a apenas um hub (você não quer usar um perfil global), use as etapas do perfil do Hub .

    Captura de tela que mostra as opções para baixar um perfil global.

    No exemplo, selecionamos a linha com o Hub2, mas ao selecionar Hub3 ou Hub1, geramos os mesmos arquivos de configuração de perfil. No entanto, se selecionássemos a linha com o Hub6, os arquivos de configuração do perfil seriam diferentes porque o Hub6 usa uma configuração de VPN de usuário diferente.

    Clique em uma linha contendo a Configuração de VPN do Usuário que você deseja usar. Isso destaca toda a linha. Depois, clique em Baixar o perfil de VPN do usuário da WAN virtual.

  5. Em Baixar VPN de usuário da WAN virtual, selecione o método de autenticação que corresponde à sua configuração de VPN de usuário e, em seguida, selecione Gerar e baixar o perfil. Se sua configuração usa autenticação de certificado, selecione EAPTLS. Um pacote de perfil (arquivo zip) contendo configurações do cliente VPN é gerado e baixado para o seu computador. O conteúdo do pacote depende dos hubs e das escolhas de autenticação e tipo de túnel para a configuração que você selecionou.

    Tire uma captura de tela do tipo de autenticação e gere e baixe o perfil.

Inclua ou exclua um hub de um perfil global

Por padrão, todo hub que usa a mesma configuração de VPN do usuário está incluído no perfil global de VPN que você gera e baixa. No entanto, você pode escolher excluir um hub do perfil global de VPN. Se fizer isso, o cliente VPN não será direcionado por balanceamento de carga para se conectar ao gateway daquele hub.

  1. Para verificar se um hub está incluído no perfil global de VPN, acesse a WAN Virtual.

  2. Na página de Visão Geral , selecione Hubs.

  3. Na página Hubs, clique no hub.

  4. Na página do Virtual Hub, no painel esquerdo, selecione VPN do Usuário (Apontar para o site).

  5. Na página VPN do usuário (Point-to-site), consulte Estado do anexo do gateway para determinar se este hub está incluído no perfil global de VPN. Se o estado estiver anexado, o hub está incluído. Se o estado for desanexado, o hub não é incluído.

    Captura de tela que mostra o estado do anexo de um gateway.

  6. Para incluir ou excluir (anexar ou desanexar) o hub do perfil global da VPN, selecione Incluir/Excluir Gateway do Perfil Global.

  7. Na página Incluir/Excluir , faça uma das seguintes opções.

    • Clique em Excluir se quiser remover o gateway deste hub do perfil global de VPN de usuário da WAN Virtual. Usuários que estiverem usando o perfil do hub ainda poderão se conectar ao gateway desse hub. Usuários que estão usando este perfil global não poderão se conectar ao gateway deste hub.

    • Clique em Incluir se quiser incluir o gateway deste hub no perfil global de VPN de usuário da WAN Virtual. Usuários que estiverem usando este perfil global poderão se conectar ao gateway deste hub.

Melhores práticas para perfil global

Adicionar múltiplos certificados de validação de servidor

Esta seção refere-se às conexões usando o tipo de túnel OpenVPN e o Azure VPN Client versão 2.1963.44.0 ou superior.

Quando você configura um gateway hub P2S, o Azure atribui um certificado interno ao gateway. Isso é diferente das informações do certificado raiz que você especifica quando quer usar a Autenticação de Certificados como seu método de autenticação. O certificado interno atribuído ao hub é usado para todos os tipos de autenticação. Esse valor é representado nos arquivos de configuração de perfil que você gera como servervalidation/cert/hash. O cliente VPN usa esse valor como parte do processo de conexão.

Se você tiver múltiplos hubs em regiões geográficas diferentes, cada hub pode usar um certificado de validação de servidor em nível Azure diferente. O perfil global contém o valor hash do certificado de validação do servidor para todos os hubs. Isso significa que, se o certificado daquele hub não estiver funcionando corretamente por qualquer motivo, o cliente ainda terá o valor de hash necessário do certificado de validação do servidor para os outros hubs.

Importante

Configurar o cliente VPN do Azure com o valor de hash do certificado de todos os hubs é necessário apenas se os hubs tiverem emissores raiz do servidor diferentes.

Como boa prática, recomendamos que você atualize o arquivo de configuração do perfil do cliente VPN para incluir o valor hash do certificado de todos os hubs conectados ao perfil global e, em seguida, configure o Cliente VPN do Azure usando o arquivo atualizado.

  1. Gerar e baixar os arquivos do perfil global. Use um editor de texto para abrir o arquivoazurevpnconfig.xml .

  2. Dado o exemplo de XML a seguir, configure o Cliente VPN do Azure usando o arquivo de configuração do perfil global que contém o hash do certificado de validação do servidor para cada hub.

      </protocolconfig>
      <serverlist>
        <ServerEntry>
          <displayname
            i:nil="true" />
          <fqdn>wan.kycyz81dpw483xnf3fg62v24f.vpn.azure.com</fqdn>
        </ServerEntry>
      </serverlist>
      <servervalidation>
        <cert>
          <hash>A8985D3A65E5E5C4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>59470697201baejC4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>cab20a7f63f00f2bae76202gdfe36db3a03a9cb9</hash>
          <issuer
            i:nil="true" />
        </cert>
    

Perfis de hub

Use esse tipo de perfil quando quiser que usuários de VPN possam se conectar apenas a um hub especificado. Os arquivos que você gera e baixa no nível hub contêm configurações diferentes dos arquivos que você gera e baixa no perfil global em nível WAN.

Baixe um perfil de VPN hub

Para gerar e baixar arquivos de configuração de perfil de cliente VPN, use os seguintes passos:

  1. Vá para o hub virtual.

  2. No painel esquerdo, selecione User VPN (Apontar para o site).

  3. Selecione Baixar perfil de VPN do usuário do Hub virtual.

    Captura de tela que mostra como baixar um perfil do hub.

  4. Na página de download, selecione o método de autenticação que corresponde à sua configuração de VPN de Usuário e então selecione Gerar e baixar perfil. Se sua configuração usa autenticação de certificado, selecione EAPTLS. Um pacote de perfil (arquivo zip) que contém as definições de configuração do cliente é gerado e baixado no computador. O conteúdo do pacote depende do hub e das escolhas de autenticação e tipo de túnel para sua configuração.

Próximas Etapas 

Para obter mais informações sobre VPNs do Usuário, consulte Criar conexões VPN do tipo ponto a site para o usuário.