Kommentar
Åtkomst till den här sidan kräver auktorisering. Du kan prova att logga in eller ändra kataloger.
Åtkomst till den här sidan kräver auktorisering. Du kan prova att ändra kataloger.
Azure Virtual WAN erbjuder två typer av anslutningsprofiler för User VPN-klienter: globala profiler och hubbprofiler. Vilken typ av profil du väljer beror på om du vill att VPN-klienten ska ansluta till en geografiskt belastningsutjämningsprofil på WAN-nivå (global profil), eller om du vill begränsa VPN-klienten till att endast ansluta till en viss hubb (hubbprofil). Den här artikeln hjälper dig att generera konfigurationsfiler för VPN-klienter för båda typerna av profiler.
Globala profiler
Den globala profilen som är kopplad till en användar-VPN-konfiguration pekar på en Global Traffic Manager. Global Traffic Manager inkluderar alla aktiva User VPN-hubbar som använder den User VPN-konfigurationen. Du kan dock välja att utesluta hubbar från Global Traffic Manager om det behövs. En användare som är ansluten till den globala profilen dirigeras till den hubb som ligger närmast användarens geografiska plats. Detta är särskilt användbart om du har användare som ofta reser mellan flera platser.
Till exempel är en User VPN-konfiguration kopplad till två olika hubbar för samma virtuella WAN, en i västra USA och en i Sydostasien. Om en användare ansluter till den globala profilen kopplad till användarens VPN-konfiguration, kommer de att ansluta till närmaste Virtual WAN-hubb baserat på deras plats.
Viktig
Om en punkt-till-plats VPN-konfiguration som används för en global profil är konfigurerad för att autentisera användare med RADIUS-protokollet, se till att "Använd fjärrstyrd/lokal RADIUS-server" är aktiverat för alla punkt-till-plats VPN-gateways som använder den konfigurationen. Se dessutom till att din RADIUS-server är konfigurerad att ta emot autentiseringsförfrågningar från RADIUS-proxyns IP-adresser för alla punkt-till-plats VPN-gateways som använder denna VPN-konfiguration.
Ladda ner en global VPN-profil
För att generera och ladda ner konfigurationsfiler för VPN-klientprofiler, använd följande steg:
Gå till Virtual WAN.
I den vänstra rutan väljer du Vpn-konfigurationer för användare.
På sidan för användar-VPN-konfigurationer ser du alla användar-VPN-konfigurationer som du har skapat för din virtuella WAN. I kolumnen Hub ser du de hubbar som är kopplade till varje User VPN-konfiguration. Klicka > för att expandera och se hubbnamnen.
I följande exempel ser du flera rader med hubbar som använder samma User VPN-konfiguration. I en global profil, när hubbar använder samma User VPN-konfiguration, kan du klicka på vilken hubvrad som helst som har den User VPN-konfiguration du vill ha. Profilfilerna som du genererar från denna sida stämmer överens med User VPN-konfigurationen, inte en specifik hubb. Om du vill begränsa dina VPN-användare till att bara ansluta till en hubb (du vill inte använda en global profil), använd istället stegen för Hubprofilen .
I exemplet valde vi raden med Hub2, men om vi valde Hub3 eller Hub1 genererade vi samma profilkonfigurationsfiler. Men om vi valde linjen med Hub6 skulle profilkonfigurationsfilerna vara annorlunda eftersom Hub6 använder en annan användar-VPN-konfiguration.
Klicka på en rad som innehåller den användar-VPN-konfiguration du vill använda. Detta markerar hela linjen. Klicka sedan på Ladda ner virtuell WAN-användares VPN-profil.
Vid Ladda ner virtuell WAN-användar-VPN, välj den autentiseringsmetod som matchar din användar-VPN-konfiguration och välj sedan Generera och ladda ner profil. Om din konfiguration använder certifikatautentisering, välj EAPTLS. Ett profilpaket (zip-fil) med inställningar för VPN-klientkonfiguration genereras och laddas ner till din dator. Innehållet i paketet beror på hubbarna samt autentiserings- och tunneltypvalen för den konfiguration du valt.
Inkludera eller uteslut en hubb från en global profil
Som standard ingår varje hubb som använder samma användar-VPN-konfiguration i den globala VPN-profil som du genererar och laddar ner. Du kan dock välja att utesluta en hubb från den globala VPN-profilen. Om du gör det kommer VPN-klienten inte att lastbalanseras vid anslutning till gatewayen för den hubben.
För att kontrollera om en hubb ingår i den globala VPN-profilen, gå till Virtual WAN.
På Översiktssidan , välj Hubs.
På Hubs-sidan , klicka på hubben.
På sidan Virtual Hub, i vänstra panelen, välj User VPN (Point to site).
På sidan User VPN (Point-to-site), se Gateway attachment state för att avgöra om denna hubb ingår i den globala VPN-profilen. Om tillståndet är kopplat inkluderas hubben. Om delstaten är fristående ingår inte navet.
För att inkludera eller exkludera (koppla till eller koppla bort) hubben från den globala VPN-profilen, välj Inkludera/Exkludera Gateway från Global Profil.
På sidan Inkludera/Exkludera , gör ett av följande val.
Klicka på Uteslut om du vill ta bort denna hubs gateway från den globala användarens VPN-profil för Virtual WAN. Användare som använder hubprofilen kommer fortfarande att kunna ansluta till denna hubs gateway. Användare som använder denna globala profil kommer inte att kunna ansluta till denna hubs gateway.
Klicka på Inkludera om du vill inkludera denna hubs gateway i Virtual WAN global User VPN-profilen. Användare som använder denna globala profil kommer att kunna ansluta till denna hubs gateway.
Bästa praxis för global profil
Lägg till valideringscertifikat för flera servrar
Detta avsnitt gäller anslutningar som använder OpenVPN-tunneltypen och Azure VPN-klienten version 2.1963.44.0 eller högre.
När du konfigurerar en hubb P2S-gateway tilldelar Azure ett internt certifikat till gatewayen. Detta skiljer sig från den rotcertifikatinformation du anger när du vill använda certifikatautentisering som din autentiseringsmetod. Det interna certifikatet som tilldelas hubben används för alla autentiseringstyper. Detta värde representeras i profilkonfigurationsfilerna som du genererar som servervalidation/cert/hash. VPN-klienten använder detta värde som en del av anslutningsprocessen.
Om du har flera hubbar i olika geografiska regioner kan varje hub använda ett unikt Azure-nivå servervalideringscertifikat. Den globala profilen innehåller servervalideringscertifikatets hashvärde för alla hubbar. Detta innebär att om certifikatet för den hubben inte fungerar korrekt av någon anledning, kommer klienten ändå att ha det nödvändiga servervalideringscertifikat-hashvärdet för de andra hubbarna.
Viktig
Att konfigurera Azure VPN-klienten med certifikathashvärdet för alla hubbar krävs endast om hubbarna har olika serverroot-utfärdare.
Som bästa praxis rekommenderar vi att du uppdaterar din VPN-klientprofilkonfigurationsfil för att inkludera certifikathashvärdet för alla hubbar som är kopplade till den globala profilen, och sedan konfigurerar Azure VPN-klienten med den uppdaterade filen.
Generera och ladda ner de globala profilfilerna . Använd en textredigerare för att öppna azurevpnconfig.xml-filen .
Givet följande xml-exempel, konfigurera Azure VPN-klienten med hjälp av den globala profilkonfigurationsfilen som innehåller servervalideringscertifikatets hash för varje hubb.
</protocolconfig> <serverlist> <ServerEntry> <displayname i:nil="true" /> <fqdn>wan.kycyz81dpw483xnf3fg62v24f.vpn.azure.com</fqdn> </ServerEntry> </serverlist> <servervalidation> <cert> <hash>A8985D3A65E5E5C4B2D7D66D40C6DD2FB19C5436</hash> <issuer i:nil="true" /> </cert> <cert> <hash>59470697201baejC4B2D7D66D40C6DD2FB19C5436</hash> <issuer i:nil="true" /> </cert> <cert> <hash>cab20a7f63f00f2bae76202gdfe36db3a03a9cb9</hash> <issuer i:nil="true" /> </cert>
Hub-profiler
Använd denna typ av profil när du vill att VPN-användare ska kunna ansluta endast till en specifik hubb. De filer du genererar och laddar ner på hubvnivå innehåller andra inställningar än de filer du genererar och laddar ner på WAN-nivåns globala profil.
Ladda ner en hub-VPN-profil
För att generera och ladda ner konfigurationsfiler för VPN-klientprofiler, använd följande steg:
Gå till den virtuella hubben.
I den vänstra rutan väljer du User VPN (punkt-till-plats).
Välj Ladda ner virtuell hub-användar VPN-profil.
På nedladdningssidan, välj den autentiseringsmetod som matchar din användar-VPN-konfiguration och välj sedan Generera och ladda ner profil. Om din konfiguration använder certifikatautentisering, välj EAPTLS. Ett profilpaket (zip-fil) som innehåller klientkonfigurationsinställningarna genereras och laddas ned till datorn. Innehållet i paketet beror på hubben samt autentiserings- och tunneltypvalen för din konfiguration.
Nästa steg
Mer information om användar-VPN finns i Skapa point-to-site-anslutningar för användar-VPN.