Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
В этой статье показано, как понять vpn-шлюз типа "сеть — сеть" (S2S) между локальной сетью и виртуальной сетью Azure, используюющей проверку подлинности на основе сертификата X.509. Проверка подлинности сертификата обеспечивает более надежную безопасность по сравнению с предварительными ключами (PSK) для VPN-подключений.
Проверка подлинности сертификата типа "сеть — сеть" зависит от входящих и исходящих сертификатов для установления безопасных VPN-туннелей. Сертификаты безопасно хранятся в Azure Key Vault. Каждый VPN-шлюз обращается к своим сертификатам через управляемое удостоверение с назначением пользователем.
Это важно
Проверка подлинности сертификата типа "сеть — сеть" не поддерживается в VPN-шлюзах SKU уровня "Базовый". Рекомендуется использовать VpnGw1AZ или более поздней версии.
Это важно
Проверка подлинности сертификата типа "сеть — сеть" поддерживается только в общедоступном облаке Azure.
Сертификаты
Проверка подлинности VPN-сертификата типа "сеть — сеть" использует сертификаты X.509 вместо предварительных ключей. Этот подход предлагает несколько преимуществ:
Улучшенная безопасность: Сертификаты обеспечивают более надежную проверку подлинности, чем общие секреты.
Интеграция управляемых удостоверений: Шлюзы VPN получают безопасный доступ к сертификатам через Azure Key Vault.
Поддержка RBAC: Гранулированное управление доступом с помощью управления доступом на основе ролей Azure (RBAC).
Для этого решения входящие и исходящие сертификаты не должны быть подписаны из одного корневого сертификата.
Исходящие сертификаты
Исходящий сертификат используется для проверки подключений из Azure к локальному сайту.
- Сертификат хранится в Azure Key Vault. При настройке подключения типа "сеть — сеть" укажите идентификатор пути исходящего сертификата.
- Вы можете создать сертификат с помощью выбранного центра сертификации или создать самозаверяющий корневой сертификат.
При создании исходящего сертификата сертификат должен соответствовать следующим рекомендациям:
- Минимальная длина ключа 2048 бит.
- Должен иметь закрытый ключ.
- Должна быть аутентификация обеих сторон: сервера и клиента.
- Должен иметь имя субъекта.
Входящие сертификаты
При подключении из локального расположения к Azure используется входящий сертификат.
- Значение имени субъекта используется при настройке межсетевого соединения.
- Открытый ключ цепочки сертификатов указывается при настройке подключения типа "сеть — сеть". Открытый ключ цепочки сертификатов не шифруется и в формате .cer (в кодировке Base-64 x.509)
Поток сертификатов
Проверка подлинности VPN-сертификата типа "сеть — сеть" зависит от цепочки цифровых сертификатов, в которой каждый конечный сертификат подписан доверенным корневым центром сертификации (корневой ЦС). Согласование VPN-туннеля зависит от проверки этих сертификатов в обоих направлениях.
Поток исходящих сертификатов
Исходящий поток сертификатов идет из Azure на локальную среду.
- Сертификат проверки подлинности исходящего трафика (PFX с закрытым ключом) безопасно хранится в Azure Key Vault.
- VPN-шлюз Azure извлекает этот сертификат с помощью управляемого удостоверения, назначенного пользователем.
- Во время создания туннеля шлюз представляет исходящий конечный сертификат локальному VPN-устройству, что позволяет стороне Azure пройти проверку подлинности в удаленном одноранговом узле.
Поток входящих сертификатов
Входящий поток находится в локальной среде в Azure.
- Общедоступная часть цепочки входящих сертификатов (.cer файлов) передается и настраивается в параметрах VPN-подключения в Azure.
- Локальное VPN-устройство представляет собственный листной сертификат, подписанный соответствующим корневым CA.
- Azure проверяет входящий сертификат, проверяя всю цепочку сертификатов с установленными входящими корневыми CA и промежуточными сертификатами. Azure принимает удалённое устройство как доверенную сторону только в том случае, если цепочка сертификатов действительна.
Дальнейшие шаги
Чтобы создать VPN-подключение типа "сеть — сеть" с помощью проверки подлинности сертификата, ознакомьтесь со следующими статьями: