Сведения о VPN-подключениях типа "сеть — сеть" с проверкой подлинности сертификата

В этой статье показано, как понять vpn-шлюз типа "сеть — сеть" (S2S) между локальной сетью и виртуальной сетью Azure, используюющей проверку подлинности на основе сертификата X.509. Проверка подлинности сертификата обеспечивает более надежную безопасность по сравнению с предварительными ключами (PSK) для VPN-подключений.

Проверка подлинности сертификата типа "сеть — сеть" зависит от входящих и исходящих сертификатов для установления безопасных VPN-туннелей. Сертификаты безопасно хранятся в Azure Key Vault. Каждый VPN-шлюз обращается к своим сертификатам через управляемое удостоверение с назначением пользователем.

Это важно

Проверка подлинности сертификата типа "сеть — сеть" не поддерживается в VPN-шлюзах SKU уровня "Базовый". Рекомендуется использовать VpnGw1AZ или более поздней версии.

Схема, показывающая VPN-шлюз с подключениями между сайтами через сертификаты.

Это важно

Проверка подлинности сертификата типа "сеть — сеть" поддерживается только в общедоступном облаке Azure.

Сертификаты

Проверка подлинности VPN-сертификата типа "сеть — сеть" использует сертификаты X.509 вместо предварительных ключей. Этот подход предлагает несколько преимуществ:

  • Улучшенная безопасность: Сертификаты обеспечивают более надежную проверку подлинности, чем общие секреты.

  • Интеграция управляемых удостоверений: Шлюзы VPN получают безопасный доступ к сертификатам через Azure Key Vault.

  • Поддержка RBAC: Гранулированное управление доступом с помощью управления доступом на основе ролей Azure (RBAC).

Для этого решения входящие и исходящие сертификаты не должны быть подписаны из одного корневого сертификата.

Исходящие сертификаты

Исходящий сертификат используется для проверки подключений из Azure к локальному сайту.

  • Сертификат хранится в Azure Key Vault. При настройке подключения типа "сеть — сеть" укажите идентификатор пути исходящего сертификата.
  • Вы можете создать сертификат с помощью выбранного центра сертификации или создать самозаверяющий корневой сертификат.

При создании исходящего сертификата сертификат должен соответствовать следующим рекомендациям:

  • Минимальная длина ключа 2048 бит.
  • Должен иметь закрытый ключ.
  • Должна быть аутентификация обеих сторон: сервера и клиента.
  • Должен иметь имя субъекта.

Входящие сертификаты

При подключении из локального расположения к Azure используется входящий сертификат.

  • Значение имени субъекта используется при настройке межсетевого соединения.
  • Открытый ключ цепочки сертификатов указывается при настройке подключения типа "сеть — сеть". Открытый ключ цепочки сертификатов не шифруется и в формате .cer (в кодировке Base-64 x.509)

Поток сертификатов

Проверка подлинности VPN-сертификата типа "сеть — сеть" зависит от цепочки цифровых сертификатов, в которой каждый конечный сертификат подписан доверенным корневым центром сертификации (корневой ЦС). Согласование VPN-туннеля зависит от проверки этих сертификатов в обоих направлениях.

Поток исходящих сертификатов

Исходящий поток сертификатов идет из Azure на локальную среду.

  • Сертификат проверки подлинности исходящего трафика (PFX с закрытым ключом) безопасно хранится в Azure Key Vault.
  • VPN-шлюз Azure извлекает этот сертификат с помощью управляемого удостоверения, назначенного пользователем.
  • Во время создания туннеля шлюз представляет исходящий конечный сертификат локальному VPN-устройству, что позволяет стороне Azure пройти проверку подлинности в удаленном одноранговом узле.

Поток входящих сертификатов

Входящий поток находится в локальной среде в Azure.

  • Общедоступная часть цепочки входящих сертификатов (.cer файлов) передается и настраивается в параметрах VPN-подключения в Azure.
  • Локальное VPN-устройство представляет собственный листной сертификат, подписанный соответствующим корневым CA.
  • Azure проверяет входящий сертификат, проверяя всю цепочку сертификатов с установленными входящими корневыми CA и промежуточными сертификатами. Azure принимает удалённое устройство как доверенную сторону только в том случае, если цепочка сертификатов действительна.

Дальнейшие шаги

Чтобы создать VPN-подключение типа "сеть — сеть" с помощью проверки подлинности сертификата, ознакомьтесь со следующими статьями: