Настройка шлюза VPN пользователя P2S для аутентификации с помощью Microsoft Entra ID — приложения, зарегистрированного вручную.

В этой статье показано, как использовать Виртуальная глобальная сеть для подключения к ресурсам в Azure. В этой статье вы создадите VPN-подключение "точка — сеть" для Виртуальная глобальная сеть, использующего проверку подлинности Microsoft Entra ID. Microsoft Entra ID проверка подлинности доступна только для шлюзов, использующих протокол OpenVPN. Хотя шаги и значения аудитории в этой статье приводят к рабочей конфигурации, мы рекомендуем использовать статью Настройка P2S VPN-шлюз для проверки подлинности Microsoft Entra ID.

Важный

Зарегистрированные вручную клиенты Azure VPN, используемые для подключений типа "точка — сеть" (Point-to-Site, P2S) с аутентификацией через Microsoft Entra ID, будут выведены из эксплуатации 31 марта 2028 г. в общедоступном облаке Azure и 31 марта 2029 г. в Azure для государственных организаций и в облаках Microsoft Azure, управляемых компанией 21Vianet.
После этих дат зарегистрированные вручную клиенты больше не будут работать, и после даты выхода на пенсию будут поддерживаться только зарегистрированные vpn-клиенты Microsoft.

Чтобы избежать нарушений работы службы, переносите вручную зарегистрированные VPN-клиенты в Microsoft зарегистрированный VPN-клиент для подключений типа "точка — сеть" с проверкой подлинности Microsoft Entra ID до применимых дат выхода на пенсию.

В этой статье вы узнаете, как:

  • Создание виртуальной глобальной сети
  • создание пользовательской конфигурации VPN;
  • Скачивание профиля VPN пользователя виртуальной глобальной сети
  • Создание виртуального концентратора
  • Изменение концентратора для добавления шлюза P2S
  • Подключение виртуальной сети к виртуальному концентратору
  • Скачивание и применение конфигурации VPN-клиента пользователя
  • Просмотр виртуальной глобальной сети

Скриншот диаграммы виртуальной WAN.

Перед тем как начать

Важный

Клиент VPN Azure для Linux (Preview) был снят с эксплуатации 31 августа 2026 года. После этой даты клиент больше не поддерживается. Дополнительные сведения см. в обзоре Azure VPN Client for Linux Retirement и руководстве по миграции для VPN-шлюз и Виртуальная глобальная сеть.

Перед началом настройки убедитесь, что удовлетворены следующие требования:

  • У вас есть виртуальная сеть, к которой требуется подключиться. Ни одна из подсетей локальной сети не должна перекрывать виртуальные сети, к которым вы хотите подключиться. Сведения о создании виртуальной сети на портале Azure см. в статье Quickstart.

  • Ваша виртуальная сеть не имеет никаких шлюзов. Если у виртуальной сети есть шлюз (VPN или ExpressRoute), необходимо удалить все шлюзы. Для этой конфигурации требуется, чтобы виртуальные сети были подключены вместо этого к шлюзу Виртуальная глобальная сеть концентратора.

  • Получите диапазон IP-адресов для вашего региона концентратора. Виртуальная сеть, создаваемая и используемая Виртуальная глобальная сеть, называется хабом. Диапазон адресов, указанный для концентратора, не может перекрываться с существующими виртуальными сетями, к которым вы подключаетесь. Кроме того, он не может перекрываться с диапазонами адресов, к которым вы подключаетесь в локальной среде. Если вы не знаете диапазоны IP-адресов в своей конфигурации локальной сети, обратитесь к специалисту, который сможет предоставить вам нужную информацию.

  • Если у вас нет подписки Azure, создайте учетную запись free.

Создание виртуальной глобальной сети

В браузере перейдите на портал Azure и войдите с помощью учетной записи Azure.

  1. На портале в строке Search resources введите Виртуальная глобальная сеть в поле поиска и выберите Enter.

  2. Выберите Виртуальные глобальные сети в результатах. На странице "Виртуальные глобальные сети" щелкните + Создать, чтобы открыть страницу Создание глобальной сети.

  3. На странице Создание глобальной сети на вкладке Основные сведения заполните поля. Замените примеры значений на соответствующие для вашей среды.

    Снимок экрана, на котором показана панель

    • Подписка. Выберите подписку, которую вы хотите использовать.
    • Группа ресурсов. Создайте новую группу ресурсов или используйте имеющуюся.
    • Расположение группы ресурсов. Выберите расположение ресурсов из раскрывающегося списка. Глобальная сеть — это глобальный ресурс, который не располагается в определенном регионе. Но вы должны выбрать регион, чтобы находить созданный вами ресурс глобальной сети и управлять им.
    • Имя. Введите имя своей виртуальной глобальной сети.
    • Тип. "Базовый" или "Стандартный". Выберите Стандартное. Если вы выбрали "Базовый", учтите, что виртуальные сети уровня "Базовый" могут включать центры только такого же уровня. Базовые узлы можно использовать только для соединений "сеть — сеть".
  4. Заполнив поля, нажмите кнопку Просмотреть и создать внизу страницы.

  5. После прохождения проверки нажмите кнопку Создать, чтобы создать виртуальную глобальную сеть.

создание пользовательской конфигурации VPN;

Конфигурация VPN пользователя определяет параметры для подключения удаленных клиентов. Перед настройкой виртуального концентратора с параметрами P2S важно создать конфигурацию VPN пользователя, так как необходимо указать конфигурацию VPN пользователя, которую вы хотите использовать.

  1. Перейдите на страницу Виртуальная глобальная сеть ->User VPN configurations и щелкните +Create user VPN config.

  2. На странице "Основы" укажите параметры.

    Снимок экрана: страница

    • Имя конфигурации — введите имя, которое вы хотите дать конфигурации пользователя VPN.
    • Тип туннеля — выберите OpenVPN в раскрывающемся меню.
  3. Щелкните Microsoft Entra ID, чтобы открыть страницу. Эта страница также может быть помечена Azure Active Directory.

    Снимок экрана страницы Microsoft Entra ID.

    Переключите Microsoft Entra ID на Yes и укажите следующие значения на основе сведений о клиенте. На странице Microsoft Entra ID корпоративных приложений на портале можно просмотреть необходимые значения.

    • метод Authentication — выберите Microsoft Entra ID.

    • Audience — введите идентификатор приложения Enterprise Azure VPN Client, зарегистрированного в вашем клиенте Microsoft Entra. Дополнительные сведения см. в разделе значения аудитории Azure VPN Client

    • Эмитент - https://sts.windows.net/<your Directory ID>/

    • Microsoft Entra tenant: TenantID для клиента Microsoft Entra. Убедитесь, что в конце URL-адреса клиента Microsoft Entra нет /.

      • Введите https://login.microsoftonline.com/<your Directory Tenant ID> для публичного Azure AD
      • Введите https://login.microsoftonline.us/<your Directory Tenant ID> для Azure для государственных организаций AD
      • Введите https://login-us.microsoftonline.de/<your Directory Tenant ID> для Azure для Германии AD
      • Введите https://login.chinacloudapi.cn/<your Directory Tenant ID> в China 21Vianet AD
  4. Нажмите кнопку "Создать", чтобы создать конфигурацию VPN пользователя. Вы выберете эту конфигурацию позже в упражнении.

Создайте пустой концентратор

В этом упражнении мы создадим пустой виртуальный концентратор на этом шаге и добавьте в этот концентратор шлюз P2S. Однако эти действия можно объединить и создать узел с настройками P2S-шлюза одновременно. Результат одинаков в обоих случаях. После настройки параметров нажмите кнопку "Проверить и создать ", чтобы проверить, а затем создать.

  1. Откройте только что созданную виртуальную глобальную сеть. На странице "Виртуальная глобальная сеть" в разделе Возможность подключения выберите Концентраторы.

  2. На странице Центры выберите +Новый центр, чтобы открыть страницу Создание виртуального центра.

    Снимок экрана, на котором показана область

  3. На вкладке Основные сведения страницы Создание виртуального концентратора заполните следующие поля:

    • Регион: выберите регион, в котором требуется развернуть виртуальный центр.
    • Имя: имя виртуального центра.
    • Пространство частных адресов концентратора: диапазон адресов концентратора в нотации CIDR. Минимальное адресное пространство для создания узла — /24.
    • Емкость виртуального концентратора: выберите вариант из раскрывающегося списка. Дополнительные сведения о параметрах виртуальных концентраторов см. на этой странице.
    • Параметр маршрутизации узла: оставьте параметр по умолчанию (ExpressRoute), если у вас нет конкретной необходимости изменить это поле. Дополнительные сведения см. в разделе Предпочтение маршрутизации виртуального концентратора.

Добавление шлюза P2S в концентратор

В этом разделе показано, как добавить шлюз в уже существующий виртуальный концентратор. Этот шаг может занять до 30 минут, чтобы центр завершил обновление.

  1. Перейдите на страницу "Центры" в виртуальной глобальной сети.

  2. Щелкните имя хаба, который вы хотите изменить, чтобы открыть страницу хаба.

  3. Нажмите кнопку "Изменить виртуальный концентратор " в верхней части страницы, чтобы открыть страницу "Изменить виртуальный концентратор ".

  4. На странице "Изменение виртуального концентратора " установите флажки " Включить VPN-шлюз" для vpn-сайтов и включить шлюз типа "точка — сеть ", чтобы отобразить параметры. Затем настройте значения.

    Снимок экрана показывает виртуальный концентратор для редактирования.

  5. После настройки параметров нажмите кнопку "Подтвердить ", чтобы обновить концентратор. Обновление концентратора может занять до 30 минут.

Подключение виртуальной сети к концентратору

В этом разделе описано, как создать подключение между виртуальным концентратором и виртуальной сетью.

  1. На портале Azure перейдите к Виртуальная глобальная сеть В левой области выберите Virtual network connections.

  2. На странице подключений к виртуальной сети нажмите кнопку +Добавить подключение.

  3. На странице Добавление подключения настройте параметры подключения. Сведения о параметрах маршрутизации см. в разделе "Сведения о маршрутизации".

    • Имя подключения: задайте имя для своего подключения.

    • Концентраторы: выберите концентратор, который нужно связать с этим подключением.

    • Подписка: проверьте подписку.

    • Группа ресурсов: выберите группу ресурсов, содержащую виртуальную сеть, к которой требуется подключиться.

    • Виртуальная сеть: выберите виртуальную сеть, которую вы хотите подключить к этому концентратору. Выбранная виртуальная сеть не может иметь уже существующего шлюза виртуальной сети.

    • Не распространять: по умолчанию для этого параметра выбрано значение Нет. Если установить переключатель в положение Да, варианты конфигурации Распространить в таблицы маршрутизации и Распространить к меткам станут недоступны.

    • Ассоциировать таблицу маршрутов: из выпадающего списка можно выбрать таблицу маршрутов, которую нужно ассоциировать.

    • Применить к меткам: Метки — это логическая группа таблиц маршрутов. Для этого параметра выберите в раскрывающемся списке.

    • Статические маршруты: при необходимости настройте статические маршруты. Настройте статические маршруты для сетевых виртуальных устройств (если применимо). Виртуальная глобальная сеть поддерживает один IP-адрес следующего прыжка для статического маршрута в подключении к виртуальной сети. Например, если у вас есть отдельное виртуальное устройство для входящего трафика и исходящего трафика, рекомендуется использовать виртуальные устройства в отдельных виртуальных сетях и подключить виртуальные сети к виртуальному концентратору.

    • Обход IP-адреса следующего узла для рабочих нагрузок в этой виртуальной сети. Этот параметр позволяет развертывать сетевые виртуальные устройства (NVA) и другие рабочие нагрузки в одной виртуальной сети без направления всего трафика через NVA. Этот параметр можно настроить только при настройке нового подключения. Если вы хотите использовать этот параметр для уже созданного подключения, удалите подключение, а затем добавьте новое подключение. Дополнительные сведения о поведении маршрутизации, связанном с этим параметром, см. в документации по обходу IP следующего перехода.

      Параметр IP-адреса следующего прыжка не применяется к маршрутам, полученным через пиринг BGP от одного из NVA, развернутых в виртуальной сети, непосредственно подключенной к виртуальному концентратору. Это связано с тем, что виртуальный концентратор автоматически узнает о системных маршрутах, связанных с адресами в периферийной виртуальной сети при создании соединения с периферийной виртуальной сетью. Эти автоматически полученные системные маршруты предпочтительнее, чем маршруты, полученные концентратором по протоколу BGP. Системные маршруты могут быть переопределены только статическими маршрутами.

    • Распространите статический маршрут. Этот параметр позволяет распространять статические маршруты, определенные в разделе статических маршрутов, в таблицы маршрутов, указанные в Распространения в таблицы маршрутов. Кроме того, маршруты будут распространяться в таблицы маршрутов с метками, указанными как Распространить по меткам. Эти маршруты могут распространяться между узлами в сети, за исключением маршрута по умолчанию 0/0.

  4. После того как вы завершите настройку параметров, выберите Создать, чтобы установить подключение.

Скачивание профиля VPN пользователя

Все необходимые параметры конфигурации для VPN-клиентов содержатся в ZIP-файле конфигурации VPN-клиента. Параметры в этом ZIP-файле помогут вам с легкостью настроить VPN-клиенты. Файлы конфигурации VPN-клиента, которые вы создаете, относятся только к конфигурации VPN пользователя для вашего шлюза. Вы можете скачать глобальные профили (уровень глобальной сети) или профиль для определенного концентратора. Сведения и дополнительные инструкции см. в разделе "Скачать глобальные и центральные профили". Ниже описано, как скачать глобальный профиль уровня глобальной сети.

  1. Чтобы создать пакет конфигурации VPN-клиента глобального профиля уровня глобальной сети, перейдите в виртуальную глобальную сеть (а не виртуальный концентратор).

  2. В области слева выберите Пользовательские конфигурации VPN.

  3. Выберите конфигурацию, для которой нужно скачать профиль. Если у вас несколько центров, назначенных одному профилю, разверните профиль, чтобы отобразить концентраторы, а затем выберите один из центров, использующих профиль.

  4. Нажмите Скачать профиль VPN пользователя виртуальной глобальной сети.

  5. На странице скачивания выберите EAPTLS, а затем — Создать и скачать профиль. Будет создан и скачан на ваш компьютер пакет профиля (ZIP-файл) с параметрами конфигурации клиента. Содержимое пакета данных зависит от выбора параметров проверки подлинности и туннелирования для вашей конфигурации.

Настройка VPN-клиентов пользователей

Для каждого компьютера, который подключается, должен быть установлен клиентский программный продукт. Вы настраиваете каждый клиент с помощью файлов профилей клиента VPN-пользователей, скачанных на предыдущих шагах. Используйте статью, относящуюся к операционной системе, которую требуется подключить.

Метод аутентификации Тип туннеля ОС клиента VPN client
Сертификат
IKEv2, SSTP, OpenVPN Windows, macOS, Linux, iOS Конфигурация VPN-клиента — аутентификация сертификатов
Microsoft Entra ID
OpenVPN Windows Azure VPN-клиент
OpenVPN macOS Azure VPN-клиент

Просмотр виртуальной глобальной сети

  1. Перейдите к виртуальной глобальной сети.
  2. На странице обзора каждая точка на карте представляет концентратор.
  3. В разделе "Узлы и подключения" можно просмотреть статус узла, узел, регион, состояние VPN-подключения, а также входящие и исходящие байты.

Очистите ресурсы

Если вам больше не нужны созданные ресурсы, удалите их. Некоторые из Виртуальная глобальная сеть ресурсов должны быть удалены в определенном порядке из-за зависимостей. Удаление может занять около 30 минут.

  1. Откройте созданную виртуальную глобальную сеть.

  2. Выберите виртуальный концентратор, связанный с виртуальной глобальной сетью, чтобы открыть страницу концентратора.

  3. Удалите все сущности шлюза в соответствии с приведённым ниже порядком для каждого типа шлюза. Это может занять 30 минут.

    VPN:

    • Отключите VPN-сайты.
    • Удалите VPN-подключения.
    • Удалите VPN-шлюзы.

    ExpressRoute:

    • Удалите подключения ExpressRoute.
    • Удалите шлюзы ExpressRoute.
  4. Повторите эти действия для всех концентраторов, связанных с виртуальной глобальной сетью.

  5. Вы можете удалить центры на этом этапе или удалить концентраторы позже при удалении группы ресурсов.

  6. Перейдите к группе ресурсов на портале Azure.

  7. Выберите команду Удалить группу ресурсов. При этом удаляются другие ресурсы в группе ресурсов, включая центры и виртуальную глобальную сеть.

Дальнейшие шаги

Часто задаваемые вопросы Виртуальная глобальная сеть см. в разделе Виртуальная глобальная сеть вопросы и ответы.