Настройка клиента Azure VPN для подключений VPN P2S с аутентификацией по сертификатам пользователя — Windows

Если VPN-шлюз типа "точка — сеть" (P2S) пользователя настроен для использования проверки подлинности OpenVPN и сертификата, вы можете подключиться к виртуальной сети с помощью VPN-клиента Azure. В этой статье описаны действия по настройке VPN-клиента Azure и подключению к виртуальной сети.

Эта статья относится к клиентам операционной системы Windows. Дополнительные сведения о других статьях конфигурации VPN-клиента см. в следующей таблице:

Прежде чем начать

Перед началом действий по настройке клиента убедитесь, что вы находитесь в правильной статье конфигурации VPN-клиента. В следующей таблице приведены статьи о конфигурации, доступные для Виртуальная глобальная сеть VPN-клиентов типа "точка — сеть". Шаги различаются в зависимости от типа проверки подлинности, типа туннеля и клиентской ОС.

Метод аутентификации Тип туннеля ОС клиента VPN-клиент
Сертификат IKEv2, SSTP Windows Собственный VPN-клиент
IKEv2 macOS Собственный VPN-клиент
IKEv2 Linux strongSwan
OpenVPN Windows VPN-клиент Azure
Клиент OpenVPN версии 2.x
Клиент OpenVPN версии 3.x
OpenVPN macOS Клиент OpenVPN
OpenVPN iOS Клиент OpenVPN
OpenVPN Linux Клиент OpenVPN
Microsoft Entra ID OpenVPN Windows VPN-клиент Azure
OpenVPN macOS VPN-клиент Azure

Предварительные условия

В этой статье предполагается, что вы уже выполнили следующие предварительные требования:

  • Вы настроили виртуальную глобальную сеть в соответствии с инструкциями, описанными в статье "Создание vpn-подключений типа "точка — сеть". Конфигурация VPN пользователя должна использовать проверку подлинности сертификата и тип туннеля OpenVPN.
  • Вы создали и скачали файлы конфигурации VPN-клиента. Инструкции по созданию пакета конфигурации профиля VPN-клиента см. в разделе "Создание файлов конфигурации VPN-клиента".
  • Вы можете создать сертификаты клиента или получить соответствующие сертификаты клиента, необходимые для проверки подлинности.

Рабочий процесс

Рабочий процесс для этой статьи выглядит следующим образом:

  1. Создайте и установите сертификаты клиента, если вы еще этого не сделали.
  2. Просмотрите файлы конфигурации профиля VPN-клиента, содержащиеся в созданном пакете конфигурации профиля VPN-клиента.
  3. Настройте VPN-клиент Azure.
  4. Подключитесь к Azure.

Установка сертификатов клиента

Если параметры конфигурации VPN пользователя настроены для проверки подлинности сертификата, для проверки подлинности на каждом подключаемом клиентском компьютере должен быть установлен сертификат клиента. Далее в этой статье описаны сертификаты клиента, которые вы устанавливаете в этом разделе. Устанавливаемый сертификат клиента должен быть экспортирован с закрытым ключом и содержать все сертификаты в пути сертификации.

  • Инструкции по созданию сертификата клиента см. в разделе Создание и экспорт сертификатов.

  • Инструкции по установке сертификата клиента см. в разделе Установка сертификатов клиента.

  • Чтобы просмотреть установленный сертификат клиента, откройте раздел Управление сертификатами пользователей. Сертификат клиента устанавливается в каталог Current User\Personal\Certificates.

Просмотр файлов конфигурации

Пакет конфигурации профиля VPN-клиента содержит определенные папки. Файлы в папках содержат параметры, необходимые для настройки профиля VPN-клиента на клиентском компьютере. Файлы и параметры, которые они содержат, относятся к VPN-шлюзу точка-то-точка (P2S) и к типу проверки подлинности и туннеля, для которых настроен ваш VPN-шлюз.

Найдите и распакуйте созданный пакет конфигурации профиля VPN-клиента. Для проверки подлинности сертификата и OpenVPN вы увидите папку AzureVPN . В этой папке вы увидите файл azurevpnconfig_cert.xml или файл azurevpnconfig.xml в зависимости от того, включает ли конфигурация P2S несколько типов проверки подлинности. Файл .xml содержит параметры, используемые для настройки профиля VPN-клиента.

Если вы не видите файл или у вас нет папки AzureVPN, убедитесь, что VPN-шлюз настроен для использования типа туннеля OpenVPN и выбрана проверка подлинности сертификата.

Загрузка VPN-клиента Azure

Функции и параметры, доступные для VPN-клиента Azure, зависят от используемой версии клиента. Сведения о версиях VPN-клиента Azure см. в статье о версиях VPN-клиента Azure .

  1. Загрузите последнюю версию установочных файлов VPN-клиента Azure, используя одну из следующих ссылок:

    • Выполните установку с использованием установочных файлов клиента: https://aka.ms/azvpnclientdownload.
    • Установите напрямую после входа на клиентский компьютер: Microsoft Store.
    • Установите с помощью диспетчера пакетов Windows (WinGet). Чтобы установить и узнать больше о методе WinGet в этом документе, выполните следующую команду.
winget install Microsoft.AzureVPNClient --source winget
  1. Установите клиент Azure на все компьютеры.

  2. Убедитесь в том, что у VPN-клиента Azure есть разрешение на запуск в фоновом режиме. Инструкции см. в статье Фоновые приложения Windows.

  3. Чтобы проверить установленную версию клиента, откройте VPN-клиент Azure. Перейдите к нижней части клиента и выберите ... -> ? Справка. В правой области отображается номер версии клиента.

Настройка VPN-клиента Azure и подключение

  1. Откройте VPN-клиент Azure.

  2. Выберите + в нижней левой части страницы и нажмите кнопку "Импорт".

  3. В окне перейдите к файлу azurevpnconfig.xml или azurevpnconfig_cert.xml в зависимости от конфигурации. Выберите файл, а затем нажмите кнопку "Открыть".

  4. На странице профиля клиента обратите внимание, что многие параметры уже указаны. Предварительно настроенные параметры содержатся в пакете профиля VPN-клиента, который вы импортировали. Несмотря на то что большинство параметров уже указаны, необходимо настроить параметры, относящиеся к клиентскому компьютеру.

    В раскрывающемся списке Сведения о сертификате выберите имя дочернего сертификата (сертификат клиента). Например, P2SChildCert. В этом упражнении для дополнительного профиля выберите Нет.

    Снимок экрана: страница конфигурации профиля клиента VPN Azure.

    Если сертификат клиента не отображается в раскрывающемся списке Сведения о сертификате, потребуется отменить импорт конфигурации профиля и устранить проблему, прежде чем продолжить. Возможно, что имеет место одна из следующих ситуаций:

    • Сертификат клиента не установлен локально на клиентском компьютере.
    • На локальном компьютере установлено несколько сертификатов с одинаковым именем (типично для тестовых сред).
    • Сертификат ребенка поврежден.
  5. После проверки импорта (импорт без ошибок) нажмите кнопку "Сохранить".

  6. На панели слева найдите VPN-подключение, а затем нажмите кнопку "Подключить".

  7. Область доступа к системе VPN-клиента Azure, доступная в версии 4.0.0.0 и более поздних версий, позволяет закрыть приложение VPN-клиента Azure, сохраняя подключение активным. При закрытии приложения вы увидите приложение в системном трее Windows. Вы можете повторно открыть приложение VPN-клиента Azure в компактном режиме, щелкнув значок в трее.

    снимок экрана VPN-клиента Azure.

Экспорт и распространение клиентского профиля

Если у вас есть рабочий профиль и вам нужно распространить его другим пользователям, его можно экспортировать. Для этого выполните следующие действия.

  1. Выделите профиль VPN-клиента, который требуется экспортировать, щелкните ... и выберите Экспорт.

    Снимок экрана страницы VPN-клиента Azure, где выбрано меню многоточия и выделен пункт

  2. Выберите расположение, в которое нужно сохранить этот профиль, оставьте имя файла без изменений, а затем нажмите кнопку Сохранить, чтобы сохранить XML-файл.

Удаление профиля клиента

  1. Выделите профиль VPN-клиента, который требуется экспортировать, выберите ..., а затем нажмите кнопку "Удалить".

  2. Во всплывающем окне подтверждения нажмите кнопку "Удалить ", чтобы удалить.

Работа с подключениями

Автоматическое подключение

Эти действия помогут вам настроить автоматическое подключение с параметром Always On.

  1. На домашней странице VPN-клиента выберите Параметры VPN. Если появится диалоговое окно "Переключение приложений", нажмите кнопку "Да".

    Снимок экрана: домашняя страница VPN с выбранными параметрами VPN.

  2. Если профиль, который вы хотите настроить, подключен, сначала отключите подключение, затем выделите профиль и установите флажок «Подключаться автоматически».

    Снимок экрана: окно параметров с флажом

  3. Нажмите кнопку Подключить, чтобы инициировать VPN-подключение.

Диагностика проблем с подключением

Проверка предварительных условий

Если VPN-клиент Azure версии 4.0.0.0 или более поздней версии, можно выполнить проверку необходимых компонентов, чтобы убедиться, что компьютер настроен и установлен для успешного подключения. Чтобы просмотреть номер версии установленного VPN-клиента Azure, запустите клиент и выберите "Справка".

  1. Щелкните ... в нижней части страницы VPN-клиента Azure и выберите Предварительные условия.
  2. На странице предварительных требований тестового приложения выберите Запустить тест предварительных требований.
  3. Исправьте все проблемы и повторите попытку подключения. Дополнительные сведения см. в предварительных требованиях для VPN-клиента Azure.

Средство диагностики

  1. Нажмите кнопку с многоточием (...) рядом с VPN-подключением, которое нужно диагностировать, чтобы открыть меню. Затем выберите Diagnose (Диагностика).

  2. На странице "Свойства подключения" выберите "Выполнить диагностику". Если появится запрос, войдите, используя данные для входа, а затем просмотрите результаты.

    Снимок экрана с выбранным многоточием и диагностикой.

Настройка настраиваемых параметров: DNS и маршрутизация

Vpn-клиент Azure можно настроить с дополнительными параметрами конфигурации, такими как дополнительные DNS-серверы, настраиваемые DNS-серверы, принудительное туннелирование, пользовательские маршруты и другие параметры. Описание доступных параметров и действий по настройке см. в дополнительных параметрах VPN-клиента Azure.

Следующие шаги

Сведения об изменении дополнительных параметров VPN-подключения пользователя по типу P2S см. в Руководстве по созданию VPN-подключения пользователя по типу P2S.