топология и проектирование VPN-шлюз

Существует множество различных вариантов подключения к виртуальной сети. Чтобы помочь выбрать топологию соединения VPN-шлюза, соответствующую вашим требованиям, используйте схемы и описания в следующих разделах. Диаграммы показывают основные базовые топологии, но возможно строить более сложные конфигурации, используя диаграммы как ориентиры.

VPN типа "сеть-сеть"

Site-to-site (S2S) VPN-соединение — это подключение через туннель VPN IPsec/IKE (IKEv1 или IKEv2). Соединения типа «сеть-сеть» можно использовать как для конфигураций между разными площадками, так и для гибридных конфигураций. Соединение между сайтами требует VPN-устройства, расположенного локально, которому присвоен публичный IP-адрес.

Схема кросс-локальных соединений VPN-шлюз site-to-site.

Вы можете создать более одного VPN-соединения с вашего виртуального сетевого шлюза, обычно подключаясь к нескольким локальным сайтам. При работе с несколькими соединениями необходимо использовать тип VPN, основанный на RouteBased. Поскольку каждая виртуальная сеть может иметь только один VPN-шлюз, все подключения через шлюз делят доступную пропускную способность. Такой тип проектирования связности иногда называют мульти-сайтовым.

Схема межсетевых подключений VPN-шлюза типа site-to-site для нескольких площадок.

Если вы хотите разработать архитектуру высокодоступного подключения через шлюз, вы можете настроить шлюз в активно-активном режиме. Этот режим позволяет настроить два активных туннеля (по одному от каждого экземпляра виртуальной машины шлюза) к одному и тому же VPN-устройству для создания высокодоступного подключения. Помимо того, что такая архитектура подключения обеспечивает высокую доступность, ещё одним преимуществом активно-активного режима является более высокая пропускная способность для клиентов.

Методы развертывания для S2S

Метод аутентификации Статья
предварительно согласованный ключ Portal
PowerShell
CLI
Сертификат Portal

VPN типа "точка — сеть"

Подключение "точка — сеть" (P2S) к VPN-шлюзу позволяет установить безопасное соединение с вашей виртуальной сетью на индивидуальном клиентском компьютере. Соединение «точка-сайт» устанавливается путем запуска с клиентского компьютера. Это решение полезно для удалённых работников, которые хотят подключиться к виртуальным сетям Azure из удалённого места, например, из дома или конференц-зала. Point-to-site VPN также полезно использовать вместо site-to-site VPN, когда у вас всего несколько клиентов, которым нужно подключиться к виртуальной сети.

В отличие от соединения между сайтами, для подключения точка-точка не требуется локальный публичный IP-адрес или VPN-устройство. Point-to-site соединения могут использоваться с соединениями site-to-site через один и тот же VPN-шлюз, при условии, что все требования к конфигурации для обоих соединений совместимы. Для получения дополнительной информации о соединениях точка-точка см. раздел «О точка-точка VPN».

Схема соединений точка-объект.

Методы развертывания для P2S

метод проверки подлинности Article
Сертификат Portal
PowerShell
Microsoft Entra ID Идентификатор клиентского приложения, зарегистрированный Microsoft
Ручная регистрация ID клиентского приложения
RADIUS Portal
PowerShell

Конфигурация клиента P2S VPN

Метод аутентификации Тип туннеля ОС клиента VPN client
Сертификат
IKEv2, SSTP, OpenVPN Windows, macOS, Linux, iOS Конфигурация VPN-клиента — аутентификация сертификатов
Microsoft Entra ID
OpenVPN Windows VPN-клиент Azure
OpenVPN macOS VPN-клиент Azure

Подключения VNet-to-VNet (туннель IPsec/IKE VPN)

Подключение виртуальной сети к другой виртуальной сети (VNet-to-VNet) похоже на подключение виртуальной сети к локальному объекту. В обоих типах подключений используется VPN-шлюз для создания защищенного туннеля, использующего IPsec/IKE. Вы даже можете сочетать обмен данными VNet-to-VNet с конфигурациями многосайтового подключения. Это позволяет настраивать топологии сети, совмещающие распределенные подключения с подключениями между виртуальными сетями.

Виртуальные сети, к которым вы подключаетесь, могут быть:

  • в тех же или разных регионах
  • в одинаковых или разных подписках

Схема соединений VNet-to-VNet.

Методы развертывания для VNet-to-VNet

Подключение Статья
VNet-to-VNet Portal +
PowerShell
CLI

(+) Означает, что этот способ развертывания доступен только для VNet в той же подписке.

В некоторых случаях для подключения виртуальных сетей может потребоваться использовать пиринг виртуальных сетей вместо подключения VNet-to-VNet. Виртуальное сетевое пирингование не использует виртуальный сетевой шлюз. Дополнительные сведения см. в статье Пиринг между виртуальными сетями.

Сосуществующие подключения Site-to-Site и ExpressRoute

ExpressRoute — это прямое, приватное соединение от вашей WAN (не через публичный Интернет) с Microsoft Services, включая Azure. Трафик VPN между сайтами передаётся зашифрованным через публичный интернет. Возможность настраивать VPN между сайтами и ExpressRoute соединения для одной виртуальной сети имеет несколько преимуществ.

Вы можете настроить VPN site-to-site как защищённый путь резервирования для ExpressRoute или использовать site-to-site VPN для подключения к сайтам, которые не входят в вашу сеть, но подключены через ExpressRoute. Обратите внимание, что для этой конфигурации требуется два виртуальных сетевых шлюза для одной и той же виртуальной сети: один с типом шлюза Vpn, другой — с типом шлюза ExpressRoute.

Схема сосуществующих соединений ExpressRoute и VPN-шлюз.

Методы развертывания для сосуществующих соединений S2S и ExpressRoute

Подключение Статья
Параллельные подключения Portal
PowerShell

Высокодоступные соединения

Для планирования и проектирования высокодоступных соединений, включая конфигурации активно-активного режима, см . раздел Проектирование высокодоступного шлюзового соединения для кросс-premises и VNet-to-VNet.

Дальнейшие действия