Das Büro benötigt eine private Azure-Verbindung? Erstelle ein VPN Gateway

Veröffentlicht am:

CloudTrips benötigt einen sicheren Pfad zwischen dem Büronetzwerk und privaten Azure-Ressourcen. Wenn dieser Datenverkehr direkt über das Internet gesendet wird, ist der Verbindungspfad exponiert und das Büronetzwerk wird nicht in das Azure-Routing integriert.

Ein Azure VPN Gateway ist der Azure-seitige Endpunkt für verschlüsselte VPN-Tunnel. Es wird im Hub-VNet ausgeführt, damit mehrere Spoke-VNets ein Gateway gemeinsam verwenden können. Das Gateway besitzt eine öffentliche IP-Adresse zum Aufbau des Tunnels. Dadurch erhalten die Ressourcen in den Spokes jedoch keine öffentlichen IP-Adressen. Der Tunneldatenverkehr ist verschlüsselt.

Dieser Trip erstellt das Gateway und stellt es dem Anwendungs- und Dienste-Spoke bereit. Der eigentliche Site-to-Site-Tunnel benötigt Angaben zum VPN-Gerät des Büros und wird im nächsten Trip konfiguriert.

Dieser Trip baut auf folgendem Trip auf: Spoke-Netzwerke benötigen einen zentralen Hub? Konfiguriere ein Hub-Spoke-Netzwerk.

Azure-VPN-Endpunkt planen

Verwende:

Hub VNet: vnet-cloudtrips-hub-test-weu
Gateway subnet: GatewaySubnet
Gateway subnet range: 10.60.255.0/27
VPN gateway: vng-cloudtrips-hub-test-weu
Gateway type: VPN
VPN type: Route-based
SKU: VpnGw1AZ
Public IP: pip-cloudtrips-vng-test-weu
Active-active mode: Disabled
BGP: Disabled

VpnGw1AZ wird als kleinste AZ-fähige Gateway-SKU für diese TEST-Umgebung verwendet. Die Produktionsauswahl muss auf Verfügbarkeit, Tunnelanzahl, Durchsatz und den Funktionen des VPN-Geräts im Büro basieren.

VPN Gateway wird in Rechnung gestellt, solange die Ressource bereitgestellt ist. Die Erstellung dauert häufig 45 Minuten oder länger. Erstelle es nicht nur, um das Portalformular anzusehen.

GatewaySubnet erstellen

Ein VPN Gateway muss in einem Subnetz mit dem exakten Namen GatewaySubnet bereitgestellt werden. Dies ist nicht nur eine Namenskonvention: Azure verwendet den reservierten Namen, um das Subnetz für die Bereitstellung und Verwaltung der Gatewayinstanzen zu finden. Ein normal benanntes Subnetz wie snet-gateway wird nicht erkannt. Die Gatewayerstellung schlägt fehl, wenn GatewaySubnet nicht existiert. Platziere in diesem dedizierten Subnetz keine VMs oder anderen Ressourcen.

Öffne vnet-cloudtrips-hub-test-weu und wähle Settings > Subnets > + Subnet.

Konfiguriere:

Subnet purpose: Virtual Network Gateway
Name: GatewaySubnet
Starting address: 10.60.255.0
Size: /27

Die Auswahl des Subnetzzwecks sollte den erforderlichen Namen automatisch setzen. Ein /27 stellt 32 Adressen bereit und lässt Platz für Gatewayinstanzen sowie zukünftige Änderungen der Gatewaykonfiguration.

Ordne GatewaySubnet keine NSG, Routentabelle oder NAT Gateway zu. Wähle Add.

Seite Subnets des CloudTrips-Hub-VNets mit GatewaySubnet und dem Bereich 10.60.255.0/27

Virtuelles Netzwerkgateway erstellen

Suche im Azure-Portal nach Virtual network gateways, öffne den Dienst und wähle Create.

Konfiguriere unter Basics:

Subscription: CloudTrips TEST
Resource group: rg-cloudtrips-network-test-weu
Name: vng-cloudtrips-hub-test-weu
Region: West Europe
Gateway type: VPN
SKU: VpnGw1AZ
Virtual network: vnet-cloudtrips-hub-test-weu

Das Portal sollte GatewaySubnet automatisch erkennen. Wenn das Hub-VNet nicht verfügbar ist, bestätige, dass die Gatewayregion West Europe ist und das erforderliche Subnetz existiert.

Konfiguriere den Bereich für die öffentliche IP-Adresse:

Public IP address: Create new
Public IP address name: pip-cloudtrips-vng-test-weu
Enable active-active mode: Disabled
Configure BGP: Disabled
Enable Key Vault access: Disabled

Das aktuelle Portal zeigt möglicherweise kein Feld Availability zone an. Bei einem neuen Gateway mit der AZ-fähigen SKU VpnGw1AZ übernimmt Azure die zonenredundante Bereitstellung automatisch. Es muss daher kein Zonenwert eingegeben werden.

Die öffentliche statische Standard-IP identifiziert die Azure-Seite eines zukünftigen VPN-Tunnels. Sie macht die privaten Adressen im Hub oder in den Spokes nicht öffentlich erreichbar.

Seite zum Erstellen eines virtuellen Netzwerkgateways mit CloudTrips-VPN-Gateway, Hub-VNet, SKU und Einstellungen der öffentlichen IP-Adresse

Wähle Review + create und anschließend Create. Lasse die Bereitstellung laufen, bis Azure ihren Abschluss meldet.

Gateway überprüfen

Öffne vng-cloudtrips-hub-test-weu und bestätige:

Provisioning state: Succeeded
Gateway type: VPN
VPN type: Route-based
SKU: VpnGw1AZ
Virtual network: vnet-cloudtrips-hub-test-weu

Notiere die öffentliche IP-Adresse aus der Gatewayübersicht. Das VPN-Gerät im Büro verwendet diese Adresse im nächsten Trip als Azure-Tunnelendpunkt.

Übersichtsseite des CloudTrips-VPN-Gateways mit erfolgreicher Bereitstellung und seiner öffentlichen IP-Adresse

Du kannst das Gateway auch in Cloud Shell überprüfen:

az network vnet-gateway show \
  --resource-group rg-cloudtrips-network-test-weu \
  --name vng-cloudtrips-hub-test-weu \
  --query "{State:provisioningState,VpnType:vpnType,Sku:sku.name}" \
  --output table

az network public-ip show \
  --resource-group rg-cloudtrips-network-test-weu \
  --name pip-cloudtrips-vng-test-weu \
  --query "{Address:ipAddress,Allocation:publicIPAllocationMethod,Sku:sku.name}" \
  --output table

Hub-Gateway mit den Spokes teilen

Gatewaytransit ermöglicht den Spokes, das Gateway im Hub zu verwenden, statt in jedem VNet ein eigenes Gateway bereitzustellen.

Öffne vnet-cloudtrips-hub-test-weu > Settings > Peerings. Öffne peer-hub-to-app. Aktiviere in den lokalen Peeringeinstellungen des Hubs Allow gateway or route server in vnet-cloudtrips-hub-test-weu to forward traffic to vnet-cloudtrips-test-weu und speichere das Peering. Wiederhole dies für peer-hub-to-services, sodass das Hub-Gateway Datenverkehr an vnet-cloudtrips-services-test-weu weiterleiten darf.

Öffne vnet-cloudtrips-test-weu > Settings > Peerings. Öffne peer-app-to-hub, aktiviere Enable vnet-cloudtrips-test-weu to use vnet-cloudtrips-hub-test-weu’s remote gateway or route server und speichere das Peering. Aktiviere nicht Allow gateway or route server in vnet-cloudtrips-test-weu to forward traffic. Diese Option erfordert ein Gateway im Anwendungs-VNet. Das Gateway befindet sich jedoch bewusst im Hub.

Öffne vnet-cloudtrips-services-test-weu > Settings > Peerings. Öffne peer-services-to-hub, aktiviere Enable vnet-cloudtrips-services-test-weu to use vnet-cloudtrips-hub-test-weu’s remote gateway or route server und speichere das Peering. Lasse die Option, die ein Gateway im Dienste-VNet erfordern würde, deaktiviert.

CloudTrips-Peering vom Spoke zum Hub mit aktivierter Verwendung des Remotegateways im Hub

Ein VNet kann nur das Remotegateway eines einzigen Peerings verwenden. Keiner der Spokes enthält ein eigenes virtuelles Netzwerkgateway. Deshalb können beide das Hub-Gateway verwenden.

Der Azure-VPN-Endpunkt ist jetzt bereit und wird von beiden Spokes gemeinsam verwendet. Es existiert jedoch noch keine Verbindung zum Büro. Ein lokales Netzwerkgateway muss die öffentliche Adresse des VPN-Geräts und die privaten Adressbereiche des Büros beschreiben. Anschließend muss eine Verbindungsressource beide Gatewaydefinitionen verbinden, bevor ein Tunnel online gehen kann.