Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье вы узнаете, как установить VPN (IPsec IKEv1 и IKEv2) туннель типа "межсетевой", заканчивающийся в узле виртуальной сети WAN Microsoft Azure. Концентратор содержит шлюз Azure VMware Solution ExpressRoute и шлюз VPN типа "site-to-site". Он подключает локальное VPN-устройство с конечной точкой решения Azure VMware.
Предварительные требования
Необходимо иметь общедоступный IP-адрес, заканчивающийся на локальном VPN-устройстве.
Создание виртуальной глобальной сети Azure
На портале в строке Поиск ресурсов введите Virtual WAN и выберите Enter.
Выберите Виртуальные глобальные сети в результатах. На странице "Виртуальные глобальные сети" щелкните + Создать, чтобы открыть страницу Создание глобальной сети.
На странице Создание глобальной сети на вкладке Основные сведения заполните поля. Замените примеры значений на соответствующие для вашей среды.
- Подписка. Выберите подписку, которую вы хотите использовать.
- Группа ресурсов. Создайте новую группу ресурсов или используйте имеющуюся.
- Расположение группы ресурсов. Выберите расположение ресурсов из раскрывающегося списка. Глобальная сеть — это глобальный ресурс, который не располагается в определенном регионе. Но вы должны выбрать регион, чтобы находить созданный вами ресурс глобальной сети и управлять им.
- Имя. Введите имя своей виртуальной глобальной сети.
- Тип. "Базовый" или "Стандартный". Выберите Стандартное. Если вы выбрали "Базовый", учтите, что виртуальные сети уровня "Базовый" могут включать центры только такого же уровня. Центры уровня "Базовый" можно использовать только для соединений типа «точка-точка».
Заполнив поля, нажмите кнопку Просмотреть и создать внизу страницы.
После прохождения проверки нажмите кнопку Создать, чтобы создать виртуальную глобальную сеть.
Создание виртуального концентратора
Виртуальный концентратор — это виртуальная сеть, которая создается и используется Azure Virtual WAN. Это основа вашей Виртуальной глобальной сети в регионе. Может содержать шлюзы для межсайтового VPN и ExpressRoute.
Совет
Также можно создать шлюз в имеющемся концентраторе.
Откройте только что созданную виртуальную глобальную сеть. На странице "Виртуальная глобальная сеть" в разделе Возможность подключения выберите Концентраторы.
На странице Центры выберите +Новый центр, чтобы открыть страницу Создание виртуального центра.
На вкладке Основные сведения страницы Создание виртуального концентратора заполните следующие поля:
- Регион: выберите регион, в котором требуется развернуть виртуальный центр.
- Имя: имя виртуального центра.
- Пространство частных адресов концентратора: диапазон адресов концентратора в нотации CIDR. Минимальное адресное пространство составляет /24 для создания концентратора.
- Емкость виртуального концентратора: выберите вариант из раскрывающегося списка. Дополнительные сведения о параметрах виртуальных концентраторов см. на этой странице.
- Параметр маршрутизации узла: оставьте параметр по умолчанию (ExpressRoute), если у вас нет конкретной необходимости изменить это поле. Дополнительные сведения см. в разделе Предпочтение маршрутизации виртуального концентратора.
Создание VPN-шлюза
На странице Создание виртуального концентратора щелкните Сеть-сеть, чтобы открыть вкладку Сеть-сеть.
На вкладке Точка-точка заполните следующие поля.
Выберите Да, чтобы создать VPN-подключение типа "сеть — сеть".
Номер AS. Данные в этом поле нельзя изменить.
Единицы масштабирования шлюза. В раскрывающемся списке выберите единицы масштабирования шлюза. Единица масштабирования позволяет выбрать общую пропускную способность создаваемого VPN-шлюза в виртуальном концентраторе для подключения сайтов.
Если выбрать 1 единицу масштабирования, равную 500 Мбит/с, это означает, что будут созданы два экземпляра для избыточности, каждый из которых имеет максимальную пропускную способность в 500 Мбит/с. Например, если у вас пять ветвей, каждая из которых использует 10 Мбит/с, то на начальном узле потребуется пропускная способность в 50 Мбит/с. Планирование совокупной емкости VPN-шлюза Azure выполняется после оценки емкости, необходимой для всех ветвей, ведущих к концентратору.
Предпочтение маршрутизации. Этот параметр позволяет выбрать способ маршрутизации трафика между Azure и Интернетом. Вы можете выбрать передачу трафика через сеть Майкрософт или сети поставщиков услуг Интернета (общедоступный Интернет). Эти варианты условно называются маршрутами "холодной картошки" и "горячей картошки" соответственно.
Общедоступный IP-адрес в Виртуальной глобальной сети назначается службой на основе выбранного варианта маршрутизации. Дополнительные сведения о вариантах маршрутизации через сеть Майкрософт или поставщика услуг Интернета см. в статье Предпочтение маршрутизации.
Чтобы проверить, выберите Просмотр и создание.
Нажмите Создать, чтобы создать концентратор и шлюз. Это может занять до 30 минут. Через 30 минут щелкните Обновить, чтобы отобразить концентратор на странице Концентраторы. Выберите Перейти к ресурсу для перехода к ресурсу.
создание подключения VPN типа "сеть — сеть";
На портале Azure выберите ранее созданную виртуальную глобальную сеть.
На странице Обзор виртуального концентратора выберите Подключение>VPN (сеть-сеть)>Создать новый сайт VPN.
На вкладке Основные сведения введите необходимые данные.
Регион. Ранее этот параметр назывался расположением. Это местоположение, которое вы хотите выбрать для создания ресурса веб-сайта.
Имя. Имя, с помощью которого вы будете ссылаться на свой локальный сайт.
Поставщик устройства. Имя поставщика устройства VPN (например, Citrix, Cisco или Barracuda). Эти данные помогают команде Azure лучше понять вашу среду, чтобы добавить дополнительные возможности оптимизации в будущем или помочь вам устранить неполадки.
Частное адресное пространство. Это пространство IP-адресов CIDR, которое находится на вашем локальном сайте. Трафик, предназначенный для этого адресного пространства, перенаправляется на ваш локальный сайт. Блок CIDR требуется только в том случае, если на сайте не включен протокол BGP.
Примечание.
Если изменить адресное пространство (добавить дополнительные адресные пространства) после создания сайта, это может занять 8–10 минут, чтобы обновить действующие маршруты во время повторного создания компонентов.
Выберите параметр Ссылки, чтобы добавить сведения о физических связях в филиале. Если у вас есть устройство CPE от партнера виртуальной сети, обратитесь к нему, чтобы узнать, осуществляется ли обмен сведениями с Azure в рамках настройки передачи сведений о филиале из их систем.
Указание ссылок и имен поставщиков позволяет различать любое количество шлюзов, которые в конечном итоге можно создать как часть концентратора. BGP и номер автономной системы (ASN) должны быть уникальными в пределах организации. BGP гарантирует, что Решение Azure VMware и локальные серверы объявляют маршруты через туннель. Если этот параметр отключен, подсети, которые необходимо объявить, необходимо обслуживать вручную. Если подсети отсутствуют, HCX не удается сформировать сервисную сетку.
Внимание
По умолчанию Azure автоматически назначает частный IP-адрес из диапазона префиксов GatewaySubnet в качестве IP-адреса Azure BGP на VPN-шлюзе Azure. Необходим пользовательский адрес Azure APIPA для BGP, если локальные VPN-устройства используют адрес APIPA (169.254.0.1 до 169.254.255.254) в качестве IP-адреса BGP. VPN-шлюз Azure выбирает настраиваемый адрес APIPA, если соответствующий ресурс шлюза локальной сети (внутренней сети) имеет адрес APIPA в качестве IP-адреса однорангового узла BGP. Если шлюз локальной сети использует обычный IP-адрес (а не APIPA), VPN-шлюз Azure возвращается к частному IP-адресу из диапазона GatewaySubnet.
Выберите Review + create (Просмотреть + создать).
Перейдите к нужному виртуальному центру и снимите флажок Связь с центром, чтобы подключить сайт VPN к центру.
(Необязательно.) Создание туннелей VPN типа "сеть — сеть" на основе политик
Внимание
Этот необязательный шаг применяется только к VPN на основе политики.
Настройка VPN на основе политик требует указания сетей на локальных площадках и сетей Azure VMware Solution, включая диапазоны концентраторов. Эти диапазоны указывают домен шифрования vpn-туннеля на основе политики локальной конечной точки. На стороне решения Azure VMware требуется только включить индикатор выбора трафика, основанный на политике.
На портале Azure перейдите на сайт концентратора виртуальной глобальной сети и в разделе Подключение выберите VPN: сайт — сайт.
Выберите сайт VPN, для которого вы хотите задать настраиваемую политику IPsec.
Выберите имя VPN-сайта, нажмите кнопку "Дополнительно" (...) в правом углу, а затем выберите "Изменить VPN-подключение".
Безопасность протокола Интернета (IPsec), выберите Настраиваемый.
Для параметра "Использовать селектор трафика на основе политики" выберите Включить.
Укажите сведения в полях IKE Phase 1 и IKE Phase 2(ipsec).
Измените параметр IPsec со значения по умолчанию на настраиваемый и настройте политику IPsec. Затем выберите Сохранить.
Селекторы трафика или подсети, которые являются частью домена шифрования на основе политик, должны быть следующими:
Концентратор виртуальной сети WAN
/24Частное облако решения Azure VMware
/22Подключенная виртуальная сеть Azure (при наличии)
Подключение сайта VPN к концентратору
Выберите имя сайта VPN и нажмите Подключить сайты VPN.
В поле "Предварительный общий ключ" введите ранее определенный ключ для локальной конечной точки.
Совет
Если у вас нет ранее определенного ключа, это поле можно оставить пустым. Ключ будет создан автоматически.
Если вы развертываете брандмауэр в концентраторе и он является следующим переходом, установите для параметра Propagate Default Route (Распространить маршрут по умолчанию) значение Включить.
Когда включен, концентратор виртуальной глобальной сети распространяет настройки на подключение, если концентратор уже получил маршрут по умолчанию при развертывании брандмауэра в концентраторе, или если в другом подключенном сайте включено принудительное туннелирование. Маршрут по умолчанию не проходит через виртуальный WAN-концентратор.
Нажмите Подключиться. Через несколько минут на сайте будет показано подключение и его состояние.
Состояние соединения. Это состояние ресурса Azure для подключения, которое соединяет VPN-сайт с VPN-шлюзом центра Azure. После успешного выполнения этой операции уровня управления VPN-шлюз Azure и локальное VPN-устройство установят соединение.
Состояние подключения. Это фактическое состояние (пути данных) подключения между VPN-шлюзом Azure в концентраторе и VPN-сайтом. Может отображаться любое из следующих состояний:
- Неизвестно: это состояние обычно возникает, если серверные системы работают над переходом в другое состояние.
- Подключение: VPN-шлюз Azure пытается обратиться к фактическому локальному VPN-сайту.
- Подключено: между VPN-шлюзом Azure и локальным VPN-сайтом установлено подключение.
- Отключено: обычно означает отключение по какой-либо причине (локально или в Azure)
Скачайте файл конфигурации VPN и примените его для локальной конечной точки.
На странице VPN (межсайтовый) в верхней части выберите «Скачать конфигурацию VPN». Azure создает аккаунт хранения в группе ресурсов "microsoft-network-[location]", где [location] — это местоположение WAN. Применив конфигурацию к VPN-устройствам, вы можете удалить эту учетную запись хранения.
После создания файла щелкните ссылку, чтобы скачать его.
Примените конфигурацию к локальному VPN-устройству.
Дополнительные сведения о файле конфигурации службы см. в статье О файле конфигурации VPN-устройства.
Исправьте решение ExpressRoute для решения Azure VMware в концентраторе виртуальной глобальной сети.
Внимание
Прежде чем можно будет внести исправление в платформу, необходимо создать частное облако.
Внимание
У вас также должен быть настроен шлюз ExpressRoute как часть концентратора Virtual WAN.
В портале Azure перейдите на частное облако Azure VMware Solution.
В разделе Управление выберите Подключение.
Выберите вкладку ExpressRoute и нажмите кнопку +Запросить ключ авторизации.
Укажите имя ключа авторизации и нажмите кнопку "Создать".
Для создания ключа может потребоваться около 30 секунд. После создания ключа он появится в списке ключей авторизации для частного облака.
Скопируйте ключ авторизации и идентификатор ExpressRoute. Вам потребуется выполнить пиринг. Ключ авторизации через некоторое время исчезнет, поэтому скопируйте его сразу же, когда он появится.
Свяжите решение Azure VMware и шлюз VPN в концентраторе виртуальной глобальной сети. Вы используете ключ авторизации и идентификатор ExpressRoute (URI однорангового канала), полученные на предыдущем шаге.
Выберите шлюз ExpressRoute, затем выберите Redeem authorization key (Активировать ключ авторизации).
Вставьте ключ авторизации в поле Ключ авторизации.
Вставьте идентификатор ExpressRoute в поле Peer circuit URI (URI однорангового соединения).
Установите флажок Automatically associate this ExpressRoute circuit with the hub (Автоматически связать этот канал ExpressRoute с концентратором).
Выберите Добавить, чтобы установить связь.
Проверьте подключение, создав сегмент Центра обработки данных NSX-T и подготовив виртуальную машину в сети. Проверьте соединение с локальными и конечными точками решения Azure VMware.
Примечание.
Подождите 5 минут, прежде чем проверять возможность подключения из клиента за пределами ExpressRoute, например, из виртуальной машины в виртуальной сети, созданной ранее.