Примечание.
Для доступа к этой странице требуется авторизация. Вы можете попробовать войти или изменить каталоги.
Для доступа к этой странице требуется авторизация. Вы можете попробовать изменить каталоги.
Сводка
Разрывы Site-to-Site VPN-подключений Azure могут нарушать сетевое подключение для новых или существующих соединений. В этой статье показано, как определить распространенные причины конфигурации и восстановить стабильное VPN-подключение.
Действия по устранению неполадок
Prerequisites
Проверьте тип шлюза виртуальной сети Azure:
- Перейдите на портал Azure.
- Проверьте страницу обзора шлюза виртуальной сети, чтобы проверить тип. Например, на основе маршрутов.
Шаг 1. Проверьте, проверено ли локальное VPN-устройство
- Проверьте, используется ли проверенное VPN-устройство и версия операционной системы. Если VPN-устройство не проверено, может потребоваться связаться с производителем устройства, чтобы узнать, возникла ли проблема совместимости.
- Убедитесь, что VPN-устройство настроено правильно. Дополнительные сведения см. в разделе "Изменение примеров конфигурации устройства".
Шаг 2. Проверьте параметры ассоциации безопасности (для шлюзов виртуальных сетей Azure на основе политик)
- Убедитесь, что виртуальная сеть, подсети и диапазоны в шлюзе Local network gateway в Microsoft Azure совпадают с конфигурацией локального VPN-устройства.
- Убедитесь, что параметры ассоциации безопасности соответствуют.
Шаг 3. Проверка определяемых пользователем маршрутов или групп безопасности сети в подсети шлюза
Определяемый пользователем маршрут в подсети шлюза может ограничить некоторый трафик, разрешая другой трафик. Это условие делает VPN-подключение ненадежным для некоторых трафика, но хорошо для другого трафика.
Шаг 4. Проверьте параметр один VPN-туннель для каждой пары подсетей (для шлюзов виртуальной сети на основе политик)
Убедитесь, что локальное устройство VPN настроено на использование одного VPN-туннеля для каждой пары подсетей для виртуальных сетевых шлюзов на основе политик.
Шаг 5. Проверьте ограничения ассоциации безопасности
Шлюз виртуальной сети имеет ограничение в 200 пар ассоциаций безопасности подсети. Если произведение количества подсетей виртуальной сети Azure и количества локальных подсетей превышает 200, возможны периодические отключения подсетей.
Шаг 6. Проверка адреса внешнего интерфейса локального VPN-устройства
Если включить внешний IP-адрес VPN-устройства, доступный из Интернета, в определение адресного пространства шлюза локальной сети в Azure, могут происходить периодические разрывы соединения.
Шаг 7: Проверьте, включена ли на локальном устройстве VPN функция Perfect Forward Secrecy (PFS).
Группа PFS — это группа Diffie-Hellman, используемая для быстрого режима IPsec (этап 2). При использовании настраиваемой политики IPsec/IKE конфигурация локального VPN-устройства должна соответствовать или содержать группу PFS, настроенную для подключения Azure.
Проверьте группу PFS, настроенную в Azure подключении.
Azure CLI;
az network vpn-connection ipsec-policy list --resource-group "<resource-group>" --connection-name "<connection-name>" --query "[].pfsGroup" --output tsvAzure PowerShell
$connection = Get-AzVirtualNetworkGatewayConnection -ResourceGroupName "<resource-group>" -Name "<connection-name>" $connection.IpsecPolicies | Select-Object PfsGroupПроверьте группу PFS или группу Diffie-Hellman для фазы 2, настроенную на локальном VPN-устройстве. Используйте документацию поставщика устройств для точной команды или интерфейса.
Если параметры отличаются, измените настройки на одном из узлов, чтобы группы PFS совпадали. Пользовательская политика Azure должна указывать все алгоритмы и параметры IKE и IPsec, поэтому используйте процедуру портала Azure или процедуру Azure PowerShell для применения полной политики. Если PFS отключен на одноранговом узле, выберите
Noneдля группы Azure PFS; в противном случае выберите соответствующую поддерживаемую группу. Обновление настраиваемой политики может ненадолго привести к перезапуску туннеля, поэтому запланируйте это изменение на окно обслуживания или другой период низкого трафика.Чтобы сопоставить отключение с действием конфигурации, просмотрите tunnelDiagnosticLog для изменений состояния туннеля и GatewayDiagnosticLog для событий конфигурации. Сравните значения TimeGenerated , которые находятся в формате UTC, примерно в то же время. Примеры настройки и запроса см. в разделе "Устранение неполадок" Azure VPN Gateway с помощью журналов диагностики.
После того как оба узла будут использовать одинаковые настройки, проверьте состояние подключения:
az network vpn-connection show --resource-group "<resource-group>" --name "<connection-name>" --query connectionStatus --output tsv