Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Существует множество различных вариантов подключения к виртуальной сети. Чтобы помочь выбрать топологию соединения VPN-шлюза, соответствующую вашим требованиям, используйте схемы и описания в следующих разделах. Диаграммы показывают основные базовые топологии, но возможно строить более сложные конфигурации, используя диаграммы как ориентиры.
VPN типа "сеть-сеть"
Site-to-site (S2S) VPN-соединение — это подключение через туннель VPN IPsec/IKE (IKEv1 или IKEv2). Соединения типа «сеть-сеть» можно использовать как для конфигураций между разными площадками, так и для гибридных конфигураций. Соединение между сайтами требует VPN-устройства, расположенного локально, которому присвоен публичный IP-адрес.
Вы можете создать более одного VPN-соединения с вашего виртуального сетевого шлюза, обычно подключаясь к нескольким локальным сайтам. При работе с несколькими соединениями необходимо использовать тип VPN, основанный на RouteBased. Поскольку каждая виртуальная сеть может иметь только один VPN-шлюз, все подключения через шлюз делят доступную пропускную способность. Такой тип проектирования связности иногда называют мульти-сайтовым.
Если вы хотите разработать архитектуру высокодоступного подключения через шлюз, вы можете настроить шлюз в активно-активном режиме. Этот режим позволяет настроить два активных туннеля (по одному от каждого экземпляра виртуальной машины шлюза) к одному и тому же VPN-устройству для создания высокодоступного подключения. Помимо того, что такая архитектура подключения обеспечивает высокую доступность, ещё одним преимуществом активно-активного режима является более высокая пропускная способность для клиентов.
- Для получения информации о выборе VPN-устройства смотрите FAQ VPN-шлюз - VPN-устройства.
- Для информации о высокодоступных соединениях см . раздел «Проектирование высокодоступных соединений».
- Для получения информации о активно-активном режиме см. раздел «О шлюзах активного-активного режима».
Методы развертывания для S2S
| Метод аутентификации | Статья |
|---|---|
| предварительно согласованный ключ |
Portal PowerShell CLI |
| Сертификат | Portal |
VPN типа "точка — сеть"
Подключение "точка — сеть" (P2S) к VPN-шлюзу позволяет установить безопасное соединение с вашей виртуальной сетью на индивидуальном клиентском компьютере. Соединение «точка-сайт» устанавливается путем запуска с клиентского компьютера. Это решение полезно для удалённых работников, которые хотят подключиться к виртуальным сетям Azure из удалённого места, например, из дома или конференц-зала. Point-to-site VPN также полезно использовать вместо site-to-site VPN, когда у вас всего несколько клиентов, которым нужно подключиться к виртуальной сети.
В отличие от соединения между сайтами, для подключения точка-точка не требуется локальный публичный IP-адрес или VPN-устройство. Point-to-site соединения могут использоваться с соединениями site-to-site через один и тот же VPN-шлюз, при условии, что все требования к конфигурации для обоих соединений совместимы. Для получения дополнительной информации о соединениях точка-точка см. раздел «О точка-точка VPN».
Методы развертывания для P2S
| метод проверки подлинности | Article |
|---|---|
| Сертификат |
Portal PowerShell |
| Microsoft Entra ID |
Идентификатор клиентского приложения, зарегистрированный Microsoft Ручная регистрация ID клиентского приложения |
| RADIUS |
Portal PowerShell |
Конфигурация клиента P2S VPN
| Метод аутентификации | Тип туннеля | ОС клиента | VPN client |
|---|---|---|---|
| Сертификат | |||
| IKEv2, SSTP, OpenVPN | Windows, macOS, Linux, iOS | Конфигурация VPN-клиента — аутентификация сертификатов | |
| Microsoft Entra ID | |||
| OpenVPN | Windows | VPN-клиент Azure | |
| OpenVPN | macOS | VPN-клиент Azure |
Подключения VNet-to-VNet (туннель IPsec/IKE VPN)
Подключение виртуальной сети к другой виртуальной сети (VNet-to-VNet) похоже на подключение виртуальной сети к локальному объекту. В обоих типах подключений используется VPN-шлюз для создания защищенного туннеля, использующего IPsec/IKE. Вы даже можете сочетать обмен данными VNet-to-VNet с конфигурациями многосайтового подключения. Это позволяет настраивать топологии сети, совмещающие распределенные подключения с подключениями между виртуальными сетями.
Виртуальные сети, к которым вы подключаетесь, могут быть:
- в тех же или разных регионах
- в одинаковых или разных подписках
Методы развертывания для VNet-to-VNet
| Подключение | Статья |
|---|---|
| VNet-to-VNet |
Portal + PowerShell CLI |
(+) Означает, что этот способ развертывания доступен только для VNet в той же подписке.
В некоторых случаях для подключения виртуальных сетей может потребоваться использовать пиринг виртуальных сетей вместо подключения VNet-to-VNet. Виртуальное сетевое пирингование не использует виртуальный сетевой шлюз. Дополнительные сведения см. в статье Пиринг между виртуальными сетями.
Сосуществующие подключения Site-to-Site и ExpressRoute
ExpressRoute — это прямое, приватное соединение от вашей WAN (не через публичный Интернет) с Microsoft Services, включая Azure. Трафик VPN между сайтами передаётся зашифрованным через публичный интернет. Возможность настраивать VPN между сайтами и ExpressRoute соединения для одной виртуальной сети имеет несколько преимуществ.
Вы можете настроить VPN site-to-site как защищённый путь резервирования для ExpressRoute или использовать site-to-site VPN для подключения к сайтам, которые не входят в вашу сеть, но подключены через ExpressRoute. Обратите внимание, что для этой конфигурации требуется два виртуальных сетевых шлюза для одной и той же виртуальной сети: один с типом шлюза Vpn, другой — с типом шлюза ExpressRoute.
Методы развертывания для сосуществующих соединений S2S и ExpressRoute
| Подключение | Статья |
|---|---|
| Параллельные подключения |
Portal PowerShell |
Высокодоступные соединения
Для планирования и проектирования высокодоступных соединений, включая конфигурации активно-активного режима, см . раздел Проектирование высокодоступного шлюзового соединения для кросс-premises и VNet-to-VNet.
Дальнейшие действия
Ознакомьтесь с FAQ VPN-шлюз для дополнительной информации.
Узнайте больше о настройках конфигурации VPN-шлюз.
О VPN-шлюз BGP см. раздел «О BGP».
Дополнительные сведения о пиринге виртуальных сетей см. в разделе Пиринг виртуальных сетей.
Просмотрите лимиты подписки и услуг.
Дополнительные сведения о некоторых других ключевых сетевых возможностях Azure.