Ein Büronetzwerk benötigt privaten Azure-Zugriff? Konfiguriere ein Site-to-Site-VPN

Veröffentlicht am:

CloudTrips unterstützt jetzt den privaten Zugriff von einem einzelnen Laptop. Wenn jedoch jeder Mitarbeiter im Büro einen eigenen VPN-Client starten muss, entsteht keine gemeinsame Netzwerkverbindung. Das Büronetzwerk benötigt einen zentralen sicheren Pfad zu Azure.

Ein Site-to-Site-VPN (S2S) erstellt einen verschlüsselten IPsec/IKE-Tunnel zwischen zwei Netzwerkgateways. Das VPN-Gerät im Büro repräsentiert eine Site, und das Azure VPN Gateway im CloudTrips-Hub repräsentiert die andere. Computer hinter dem Bürogerät können danach erlaubte private Azure-Adressen erreichen, ohne auf jedem Computer Azure VPN Client auszuführen.

Dieser Trip baut auf folgendem Trip auf: Privater Azure-Zugriff benötigt einen VPN-Endpunkt? Erstelle ein VPN Gateway.

Voraussetzungen verstehen

Die Azure-Ressourcen können im Portal vorbereitet werden. Ein funktionierender Tunnel erfordert jedoch ein echtes kompatibles VPN-Gerät oder einen Router im Büro und eine Person, die ihn konfigurieren kann. Das Gerät benötigt eine öffentliche IPv4-Adresse oder einen FQDN, der genau eine öffentliche IPv4-Adresse auflöst.

Verwende die echten Bürowerte. Der folgende private Beispielbereich darf nicht übernommen werden, wenn das Büro einen anderen Bereich verwendet:

Private office network: 192.168.50.0/24
Office VPN public endpoint: <your-vpn-device-public-ip-or-fqdn>
Local network gateway: lng-cloudtrips-office-test-weu
Azure VPN gateway: vng-cloudtrips-hub-test-weu
Connection: conn-cloudtrips-office-to-hub-test-weu
Protocol: IKEv2 over IPsec

Der Bürobereich darf sich nicht mit den Netzwerkbereichen des CloudTrips-Hubs, der Anwendung, der Services, der VPN-Clients oder eines anderen verbundenen Netzwerks überschneiden. Bei einer Überschneidung kann Azure nicht eindeutig bestimmen, auf welcher Seite sich das Ziel befindet.

Die vorhandene Point-to-Site-Konfiguration kann auf demselben Azure VPN Gateway bestehen bleiben. Point-to-Site verbindet einzelne Geräte; Site-to-Site verbindet ein vollständiges Netzwerk hinter einem VPN-Gerät.

Local Network Gateway erstellen

Suche im Azure-Portal nach Local network gateways, öffne den Dienst und wähle Create.

Konfiguriere:

Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Region: West Europe
Name: lng-cloudtrips-office-test-weu
Endpoint: IP address or FQDN
IP address/FQDN: <your-vpn-device-public-ip-or-fqdn>
Address space: <your-office-private-address-range>
Configure BGP settings: No

Das Local Network Gateway ist kein im Büro bereitgestelltes Gateway. Es ist eine Azure-Ressource, die die reale Büroseite beschreibt:

  • Der Endpunkt teilt Azure mit, wo das Büro-VPN-Gerät im Internet erreichbar ist.
  • Der Adressraum teilt Azure mit, welche privaten Ziele sich hinter diesem Gerät befinden.

Wähle Review + create und danach Create.

Site-to-Site-Verbindung erstellen

Öffne vng-cloudtrips-hub-test-weu, wähle Settings > Connections und danach Add.

Konfiguriere auf Basics:

Connection type: Site-to-site (IPSec)
Name: conn-cloudtrips-office-to-hub-test-weu
Region: West Europe

Konfiguriere auf Settings:

Virtual network gateway: vng-cloudtrips-hub-test-weu
Local network gateway: lng-cloudtrips-office-test-weu
Shared key: <generate-a-strong-shared-key>
IKE protocol: IKEv2
Use Azure private IP address: Disabled
Enable BGP: Disabled
FastPath: Disabled
IPsec/IKE policy: Default
Use policy-based traffic selector: Disabled
DPD timeout in seconds: 45
Connection mode: Default

Die Verbindung verbindet das Azure-VNG mit der Beschreibung im Local Network Gateway. Der Shared Key ist ein Geheimnis, mit dem sich die beiden VPN-Endpunkte authentifizieren. Erzeuge einen starken Wert, speichere ihn sicher und konfiguriere auf dem VPN-Gerät im Büro exakt denselben Wert. Lege ihn nicht in einem Repository ab.

Lasse die Zuordnungen für Ingress- und Egress-NAT-Regeln leer. NAT ist nicht erforderlich, weil sich die geplanten Adressräume nicht überschneiden.

Wähle Review + create und danach Create.

VPN-Gerät im Büro konfigurieren

Die Azure-Verbindung kann den Status Connected erst erreichen, wenn die Gegenseite konfiguriert ist. Übergib der für das Büronetzwerk verantwortlichen Person:

Remote VPN endpoint: public IP of vng-cloudtrips-hub-test-weu
Authentication: the same shared key used in Azure
Protocol: IKEv2/IPsec
Office prefixes: the private ranges behind the office VPN device
Azure prefixes: 10.60.0.0/16, 10.20.0.0/16, 10.40.0.0/16

Die genauen Menüs und IPsec-Einstellungen hängen vom Hersteller und Modell des VPN-Geräts ab. Verwende eine Konfiguration, die sowohl dieses Gerät als auch Azure VPN Gateway unterstützt. Die öffentliche Gateway-IP findest du in vng-cloudtrips-hub-test-weu unter Settings > Properties.

Das Hub-Präfix gehört zum VNet mit dem Gateway. Die Anwendungs- und Servicepräfixe gehören zu den direkt gepeerten Spokes. Gatewaytransit auf den Hub-Peerings und die Verwendung des Remotegateways auf den Spoke-Peerings machen diese Spokes über das gemeinsame Gateway erreichbar.

Tunnel überprüfen

Öffne vng-cloudtrips-hub-test-weu > Settings > Connections und danach conn-cloudtrips-office-to-hub-test-weu.

Der Status durchläuft Unknown oder Connecting und wird erst Connected, nachdem das VPN-Gerät im Büro den passenden Tunnel aufgebaut hat. Wenn kein echtes Gerät konfiguriert ist, wird erwartungsgemäß keine Verbindung hergestellt. Die Azure-Ressourcen allein simulieren die andere Site nicht.

Du kannst denselben Status in Cloud Shell prüfen:

az network vpn-connection show \
  --resource-group rg-cloudtrips-network-test-weu \
  --name conn-cloudtrips-office-to-hub-test-weu \
  --query "{Status:connectionStatus,IngressBytes:ingressBytesTransferred,EgressBytes:egressBytesTransferred}" \
  --output table

Teste nach dem Status Connected von einem Computer im Büronetzwerk aus den Zugriff auf einen erlaubten privaten Workload in 10.20.0.0/16. Die NSG des Workloads muss den benötigten Port aus dem echten Büroadressbereich erlauben. Der Test muss die private und nicht die öffentliche IP-Adresse des Workloads verwenden.

Der Pfad lautet jetzt:

Office computer
  -> office VPN device
  -> encrypted IPsec/IKE tunnel
  -> VPN Gateway in the CloudTrips hub
  -> VNet peering
  -> private CloudTrips workload

Wenn dies nur eine Konfigurationsübung war und kein echtes Bürogerät die Verbindung verwendet, entferne die ungenutzte Verbindung und das Local Network Gateway:

az network vpn-connection delete \
  --resource-group rg-cloudtrips-network-test-weu \
  --name conn-cloudtrips-office-to-hub-test-weu \
  --yes

az network local-gateway delete \
  --resource-group rg-cloudtrips-network-test-weu \
  --name lng-cloudtrips-office-test-weu

Behalte vng-cloudtrips-hub-test-weu, wenn es weiterhin für die vorherige Point-to-Site-Konfiguration benötigt wird. Das Löschen des VNG würde auch diesen privaten Zugangspunkt entfernen.