Tutorial: Erstellen einer Site-to-Site-VPN-Verbindung im Azure-Portal

In diesem Tutorial erfahren Sie, wie Sie das Azure-Portal zum Erstellen einer Site-to-Site(S2S)-VPN-Gateway-Verbindung zwischen Ihrem lokalen Netzwerk und einem virtuellen Netzwerk verwenden. Diese Konfiguration kann auch mithilfe von Azure PowerShell oder Azure CLI erstellt werden.

Abbildung der standortübergreifenden Site-to-Site-VPN Gateway-Verbindung.

In diesem Tutorial lernen Sie Folgendes:

  • Erstellen Sie ein virtuelles Netzwerk.
  • Erstellen eines VPN-Gateways.
  • Erstellen Sie ein Gateway für das lokale Netzwerk.
  • Erstellen Sie eine VPN-Verbindung.
  • Überprüfen Sie die Verbindung.
  • Herstellen einer Verbindung mit einer VM.

Voraussetzungen

  • Sie benötigen ein Azure-Konto mit einem aktiven Abonnement. Wenn Sie noch keine haben, können Sie eine kostenlos erstellen.
  • Achten Sie darauf, dass Sie über ein kompatibles VPN-Gerät und eine Person verfügen, die es konfigurieren kann. Weitere Informationen zu kompatiblen VPN-Geräten und zur Gerätekonfiguration finden Sie unter Informationen zu VPN-Geräten.
  • Vergewissern Sie sich, dass Sie über eine externe öffentliche IPv4-Adresse für Ihr VPN-Gerät verfügen.
  • Falls Sie nicht mit den IP-Adressbereichen in Ihrer lokalen Netzwerkkonfiguration vertraut sind, wenden Sie sich an eine Person, die Ihnen diese Informationen zur Verfügung stellen kann. Beim Erstellen dieser Konfiguration müssen Sie die Präfixe für die IP-Adressbereiche angeben, die Azure an Ihren lokalen Standort weiterleitet. Keines der Subnetze Ihres lokalen Netzwerks darf sich mit den Subnetzen des virtuellen Netzwerks überschneiden, mit dem Sie eine Verbindung herstellen möchten.

Erstellen eines virtuellen Netzwerks

In diesem Abschnitt erstellen Sie ein virtuelles Netzwerk mithilfe der folgenden Werte:

  • Ressourcengruppe: TestRG1
  • Name: VNet1
  • Region: (USA) USA, Osten
  • IPv4-Adressraum: 10.1.0.0/16
  • Subnetzname: FrontEnd
  • Subnetzadressraum: 10.1.0.0/24

Hinweis

Wenn Sie ein virtuelles Netzwerk als Teil einer standortübergreifenden Architektur verwenden, müssen Sie in Zusammenarbeit mit Ihrem lokalen Netzwerkadministrator einen IP-Adressbereich festlegen, den Sie speziell für dieses virtuelle Netzwerk verwenden können. Wenn ein Adressbereich auf beiden Seiten der VPN-Verbindung und somit doppelt vorhanden ist, wird Datenverkehr nicht wie erwartet weitergeleitet. Wenn Sie dieses virtuelle Netzwerk zusätzlich mit einem anderen virtuellen Netzwerk verbinden wollen, darf sich der Adressraum nicht mit dem anderen virtuellen Netzwerk überschneiden. Planen Sie Ihre Netzwerkkonfiguration entsprechend.

  1. Melden Sie sich beim Azure-Portal an.

  2. Geben Sie oben auf der Portalseite unter Nach Ressourcen, Diensten und Dokumenten suchen (G+/) den Begriff virtuelles Netzwerk ein. Wählen Sie aus den Marketplace-Suchergebnissen den Eintrag Virtuelles Netzwerk aus, um die Seite Virtuelles Netzwerk zu öffnen.

  3. Wählen Sie auf der Seite Virtuelles Netzwerk die Option Erstellen aus, um die Seite Virtuelles Netzwerk erstellen zu öffnen.

  4. Konfigurieren Sie auf der Registerkarte Grundlagen die Einstellungen für das virtuelle Netzwerk für die Projektdetails und die Instanzdetails. Wenn die von Ihnen angegebenen Werte validiert sind, sehen Sie ein grünes Häkchen. Sie können die im Beispiel gezeigten Werte gemäß den von Ihnen benötigten Einstellungen anpassen.

    Screenshot der Registerkarte „Grundlagen“

    • Abonnement: Vergewissern Sie sich, dass das richtige Abonnement angegeben ist. Sie können Abonnements mithilfe des Dropdownfeldes ändern.
    • Ressourcengruppe: Wählen Sie eine vorhandene Ressourcengruppe aus, oder wählen Sie Neu erstellen aus, um eine neue zu erstellen. Weitere Informationen zu Ressourcengruppen finden Sie unter Azure Resource Manager – Übersicht.
    • Name: Geben Sie den Namen für Ihr virtuelles Netzwerk ein.
    • Region: Wählen Sie den Speicherort für Ihr virtuelles Netzwerk aus. Der Speicherort gibt an, wo sich die in diesem virtuellen Netzwerk bereitgestellten Ressourcen befinden werden.
  5. Wählen Sie Weiter oder Sicherheit aus, um zur Registerkarte Sicherheit zu wechseln. Behalten Sie für diese Übung die Standardwerte für alle Dienste auf dieser Seite bei.

  6. Wählen Sie IP-Adressen aus, um zur Registerkarte IP-Adressen zu wechseln. Konfigurieren Sie auf der Registerkarte IP-Adressen die Einstellungen.

    • IPv4-Adressraum: Standardmäßig wird automatisch ein Adressraum erstellt. Sie können den Adressraum auswählen und ihn an Ihre eigenen Werte anpassen. Sie können auch einen anderen Adressraum hinzufügen und den automatisch erstellten Standardwert entfernen. Beispielsweise können Sie die Startadresse als 10.1.0.0 und die Adressraumgröße als /16 angeben. Wählen Sie dann Hinzufügen aus, um diesen Adressraum hinzuzufügen.

    • + Subnetz hinzufügen: Wenn Sie den Standardadressraum verwenden, wird automatisch ein Standardsubnetz erstellt. Wenn Sie den Adressraum ändern, fügen Sie innerhalb dieses Adressraums ein neues Subnetz hinzu. Wählen Sie + Subnetz hinzufügen aus, um das Fenster Subnetz hinzufügen zu öffnen. Konfigurieren Sie die folgenden Einstellungen, und wählen Sie dann unten auf der Seite Hinzufügen aus, um die Werte hinzuzufügen.

      • Subnetzname: Ein Beispiel ist FrontEnd.
      • Subnetzadressbereich: Der Adressbereich für dieses Subnetz. Beispiele sind 10.1.0.0 und /24.
  7. Überprüfen Sie die Seite IP-Adressen, und entfernen Sie alle Adressräume oder Subnetze, die Sie nicht benötigen.

  8. Wählen Sie Bewerten + erstellen aus, um die Einstellungen für das virtuelle Netzwerk zu überprüfen.

  9. Wählen Sie nach der Überprüfung der Einstellungen Erstellen aus, um das virtuelle Netzwerk zu erstellen.

Nachdem Sie Ihr virtuelles Netzwerk erstellt haben, können Sie optional Azure DDoS Protection konfigurieren. Azure DDoS Protection kann einfach in jedem neuen oder vorhandenen virtuellen Netzwerk aktiviert werden und erfordert keine Änderung der Anwendung oder Ressource. Weitere Informationen zu Azure DDoS Protection finden Sie unter Was ist Azure DDoS Protection?.

Erstellen eines Gatewaysubnetzes

Für das virtuelle Netzwerkgateway ist ein bestimmtes Subnetz mit dem Namen GatewaySubnet erforderlich. Das Gatewaysubnetz ist Teil des IP-Adressbereichs für Ihr virtuelles Netzwerk und enthält die IP-Adressen, die von den Ressourcen und Diensten des virtuellen Netzwerkgateways verwendet werden.

Bei der Gatewayerstellung geben Sie die Anzahl der im Subnetz enthaltenen IP-Adressen an. Wie viele IP-Adressen erforderlich sind, hängt von der VPN-Gatewaykonfiguration ab, die Sie erstellen möchten. Einige Konfigurationen erfordern mehr IP-Adressen als andere. Geben Sie für Ihr Gatewaysubnetz am besten /27 oder größer (/26, /25 usw.) an.

Wenn ein Fehler mit dem Hinweis angezeigt wird, dass sich der Adressraum mit einem Subnetz überschneidet, oder dass das Subnetz nicht im Adressraum für Ihr virtuelles Netzwerk enthalten ist, überprüfen Sie den Adressbereich Ihres virtuellen Netzwerks. Möglicherweise sind in dem Adressbereich, den Sie für Ihr virtuelles Netzwerk erstellt haben, nicht genügend IP-Adressen verfügbar. Wenn Ihr Standardsubnetz beispielsweise den gesamten Adressbereich umfasst, stehen für die Erstellung weiterer Subnetze keine IP-Adressen mehr zur Verfügung. Sie können entweder Ihre Subnetze innerhalb des vorhandenen Adressraums anpassen, um IP-Adressen freizugeben, oder einen weiteren Adressbereich angeben und das Gatewaysubnetz dort erstellen.

  1. Wählen Sie auf der Seite für Ihr virtuelles Netzwerk im linken Bereich Subnetze aus, um die Seite Subnetze zu öffnen.
  2. Wählen Sie oben auf der Seite + Gatewaysubnetz aus, um den Bereich Subnetz hinzufügen zu öffnen.
  3. Der Name wird automatisch als GatewaySubnet eingegeben. Passen Sie bei Bedarf den Wert des IP-Adressbereichs an. Ein Beispiel ist 10.1.255.0/27.
  4. Passen Sie die anderen Werte auf der Seite nicht an. Wählen Sie unten auf der Seite Speichern aus, um das Subnetz zu speichern.

Erstellen eines VPN-Gateways

In diesem Schritt erstellen Sie das virtuelle Netzwerkgateway für Ihr virtuelles Netzwerk. Häufig kann die Erstellung eines Gateways je nach ausgewählter Gateway-SKU mindestens 45 Minuten dauern.

Erstellen des Gateways

Erstellen Sie ein virtuelles Netzwerkgateway (VPN-Gateway) mithilfe der folgenden Werte:

  • Name: VNet1GW
  • Region: East US
  • Gatewaytyp: VPN
  • SKU: VpnGw2
  • Generation: Generation 2
  • Virtuelles Netzwerk: VNet1
  • Adressbereich für Gatewaysubnetz: 10.1.255.0/27
  • Öffentliche IP-Adresse: Neu erstellen
  • Öffentliche IP-Adresse: VNet1GWpip
  • Aktiv/Aktiv-Modus aktivieren: Deaktiviert
  • BGP konfigurieren: Deaktiviert
  1. Geben Sie unter Nach Ressourcen, Diensten und Dokumenten suchen (G+/) den Begriff virtuelles Netzwerkgateway ein. Suchen Sie in den Marketplace-Suchergebnissen nach Virtuelles Netzwerkgateway, und wählen Sie dies aus, um die Seite Virtuelles Netzwerkgateway erstellen zu öffnen.

    Screenshot des Suchfelds.

  2. Geben Sie auf der Registerkarte Grundlagen die Werte für Projektdetails und Details zur Instanz ein.

    Screenshot der Instanzenfelder.

    • Abonnement: Wählen Sie in der Dropdownliste das Abonnement aus, das Sie verwenden wollen.

    • Ressourcengruppe: Diese Einstellung wird automatisch ausgefüllt, wenn Sie auf dieser Seite Ihr virtuelles Netzwerk auswählen.

    • Name: Benennen Sie Ihr Gateway. Das Benennen eines Gateways ist nicht das Gleiche wie das Benennen eines Gatewaysubnetzes. Hierbei handelt es sich um den Namen des Gatewayobjekts, das Sie erstellen.

    • Region: Wählen Sie die Region aus, in der Sie diese Ressource erstellen möchten. Die Region für das Gateway muss der des virtuellen Netzwerks entsprechen.

    • Gatewaytyp: Wählen Sie VPN aus. Bei VPN-Gateways wird ein virtuelles Netzwerkgateway vom Typ VPN verwendet.

    • SKU: Wählen Sie in der Dropdownliste die Gateway-SKU aus, welche die Features unterstützt, die Sie verwenden wollen. Informationen hierzu finden Sie unter Gateway-SKUs. Im Portal hängen die in der Dropdownliste verfügbaren SKUs von dem von Ihnen gewählten VPN type ab. Die Basic-SKU kann lediglich mit der Azure CLI oder PowerShell konfiguriert werden. Sie können die Basic-SKU nicht im Azure-Portal konfigurieren.

    • Generation: Wählen Sie die zu verwendende Generation aus. Es wird empfohlen, eine Generation2-SKU zu verwenden. Weitere Informationen finden Sie unter Gateway-SKUs.

    • Virtuelles Netzwerk: Wählen Sie in der Dropdownliste das virtuelle Netzwerk aus, dem Sie dieses Gateway hinzufügen wollen. Wenn Sie das virtuelle Netzwerk, für das Sie ein Gateway erstellen möchten, nicht sehen können, vergewissern Sie sich, dass Sie bei den vorherigen Einstellungen das richtige Abonnement und die richtige Region ausgewählt haben.

    • Gateway-Subnetzadressbereich oder Subnetz: Das Gatewaysubnetz ist erforderlich, um ein VPN-Gateway zu erstellen.

      Zu diesem Zeitpunkt weist dieses Feld ein paar verschiedene Verhaltensweisen auf, je nach virtuellem Netzwerkadressraum und ob Sie bereits ein Subnetz mit dem Namen GatewaySubnet für Ihr virtuelles Netzwerk erstellt haben.

      Wenn Sie nicht über ein Gatewaysubnetz verfügen und die Option zum Erstellen eines Gateways auf dieser Seite nicht angezeigt wird, wechseln Sie zu Ihrem virtuellen Netzwerk zurück und erstellen das Gatewaysubnetz. Kehren Sie dann zu dieser Seite zurück, und konfigurieren Sie das VPN-Gateway.

  1. Geben Sie die Werte für Öffentliche IP-Adresse an. Mit diesen Einstellungen wird das Objekt für die öffentliche IP-Adresse angegeben, das dem VPN-Gateway zugeordnet wird. Die öffentliche IP-Adresse wird diesem Objekt bei der Erstellung des VPN-Gateways zugewiesen. Die primäre öffentliche IP-Adresse wird nur geändert, wenn das Gateway gelöscht und neu erstellt wird. Sie ändert sich nicht, wenn die Größe geändert wird, das VPN-Gateway zurückgesetzt wird oder andere interne Wartungs-/Upgradevorgänge für das VPN-Gateway durchgeführt werden.

    Screenshot des Felds für die öffentliche IP-Adresse.

    • Öffentlicher IP-Adresstyp: Wenn Sie die Option zum Auswählen des Adresstyps haben, wählen Sie für diese Übung Standard aus.
    • Öffentliche IP-Adresse: Lassen Sie Neu erstellen aktiviert.
    • Name der öffentlichen IP-Adresse: Geben Sie im Textfeld einen Namen für Ihre öffentliche IP-Adressinstanz ein.
    • SKU für öffentliche IP-Adressen: Die Einstellung wird automatisch ausgewählt.
    • Zuweisung: Die Zuweisung wird in der Regel automatisch ausgewählt und kann entweder Dynamisch oder Statisch sein.
    • Aktiv/Aktiv-Modus aktivieren: Wählen Sie Deaktiviert aus. Aktivieren Sie diese Einstellung nur, wenn Sie eine Aktiv/Aktiv-Gatewaykonfiguration erstellen.
    • BGP konfigurieren: Wählen Sie Deaktiviert aus, es sei denn, Ihre Konfiguration erfordert diese Einstellung ausdrücklich. Sollte diese Einstellung erforderlich sein, lautet die Standard-ASN 65515. (Dieser Wert kann jedoch geändert werden.)
  2. Wählen Sie zum Ausführen der Validierung Bewerten + erstellen aus.

  3. Wählen Sie erfolgreicher Validierung Erstellen aus, um das VPN-Gateway bereitzustellen.

Der Bereitstellungsstatus wird auf der Übersichtsseite für Ihr Gateway angezeigt. Die gesamte Erstellung und Bereitstellung eines Gateways kann bis zu 45 Minuten dauern. Nachdem das Gateway erstellt wurde, können Sie die ihm zugewiesene IP-Adresse im virtuellen Netzwerk des Portals anzeigen. Das Gateway wird als verbundenes Gerät angezeigt.

Wichtig

Vermeiden Sie beim Arbeiten mit Gatewaysubnetzen die Zuordnung einer Netzwerksicherheitsgruppe (NSG) zum Gatewaysubnetz. Das Zuordnen einer Netzwerksicherheitsgruppe zu diesem Subnetz könnte dazu führen, dass Ihr virtuelles Netzwerkgateway (VPN- und ExpressRoute-Gateways) nicht mehr wie erwartet funktioniert. Weitere Informationen zu Netzwerksicherheitsgruppen finden Sie unter Filtern des Netzwerkdatenverkehrs mit Netzwerksicherheitsgruppen.

Anzeigen der öffentlichen IP-Adresse

Sie können die öffentliche IP-Adresse des Gateways auf der Seite Übersicht für Ihr Gateway anzeigen.

Screenshot mit der öffentlichen IP-Adresse

Wählen Sie den Link „Name/IP-Adresse“ neben Öffentliche IP-Adresse aus, um weitere Informationen zum öffentlichen IP-Adressobjekt anzuzeigen.

Erstellen eines Gateways für das lokale Netzwerk

Das lokale Netzwerkgateway ist ein spezielles Objekt, das Ihrem lokalen Standort für Routingzwecke entspricht. Sie geben dem Standort einen Namen, über den Azure darauf verweisen kann, und geben dann die IP-Adresse des lokalen VPN-Geräts an, mit dem Sie eine Verbindung herstellen. Außerdem geben Sie die IP-Adresspräfixe an, die über das VPN-Gateway an das VPN-Gerät weitergeleitet werden. Die von Ihnen angegebenen Adresspräfixe befinden sich in Ihrem lokalen Netzwerk. Wenn bei dem lokalen Netzwerk Änderungen vorgenommen werden oder Sie die öffentliche IP-Adresse des VPN-Geräts ändern müssen, können Sie dies Werte später bequem aktualisieren.

Erstellen Sie ein lokales Netzwerkgateway mithilfe der folgenden Werte:

  • Name: Site1
  • Ressourcengruppe: TestRG1
  • Standort: East US
  1. Geben Sie im Azure-Portal unter Nach Ressourcen, Diensten und Dokumenten suchen (G+/) den Begriff lokales Netzwerkgateway ein. Suchen Sie unter Marketplace in den Suchergebnissen nach lokales Netzwerkgateway, und wählen Sie den Eintrag aus, um die Seite Lokales Netzwerkgateway erstellen zu öffnen.

  2. Geben Sie auf der Seite „Lokales Netzwerkgateway erstellen“ auf der Registerkarte Grundlagen die Werte für Ihr lokales Netzwerkgateway ein.

    Screenshot, der das Erstellen eines lokalen Netzwerkgateways mit IP-Adresse zeigt.

    • Abonnement: Vergewissern Sie sich, dass das richtige Abonnement angezeigt wird.
    • Ressourcengruppe: Wählen Sie die Ressourcengruppe aus, die Sie verwenden möchten. Sie können entweder eine neue Ressourcengruppe erstellen oder eine bereits erstellte auswählen.
    • Region: Wählen Sie die Region aus, in der dieses Objekt erstellt wird. Sie können denselben Ort auswählen, an dem sich Ihr virtuelles Netzwerk befindet, müssen dies aber nicht tun.
    • Name: Geben Sie einen Namen für das lokale Netzwerkgatewayobjekt ein.
    • Endpunkt: Wählen Sie den Endpunkttyp für das lokale VPN-Gerät aus als IP-Adresse oder FQDN (Fully Qualified Domain Name, vollqualifizierter Domänenname).
      • IP-Adresse: Wenn Sie über eine statische öffentliche IP-Adresse verfügen, die Ihnen von Ihrem Internetdienstanbieter (Internet Service Provider, ISP) für Ihr VPN-Gerät zugeordnet wurde, wählen Sie die Option „IP-Adresse“ aus. Geben Sie die IP-Adresse wie im Beispiel angezeigt ein. Diese Adresse ist die öffentliche IP-Adresse des VPN-Geräts, mit dem Azure VPN Gateway eine Verbindung herstellen soll. Wenn Sie derzeit nicht über die IP-Adresse verfügen, können Sie die im Beispiel angezeigten Werte verwenden. Später müssen Sie zurückkehren und Ihre Platzhalter-IP-Adresse durch die öffentliche IP-Adresse Ihres VPN-Geräts ersetzen. Andernfalls kann Azure keine Verbindung herstellen.
      • FQDN: Wenn Sie über eine dynamische öffentliche IP-Adresse verfügen, die sich nach einer bestimmten, oftmals von Ihrem Internetdienstanbieter festgelegten Zeitspanne ändern könnte, können Sie einen konstanten DNS-Namen mit einem dynamischen DNS-Dienst verwenden, um auf die aktuelle öffentliche IP-Adresse Ihres VPN-Geräts zu verweisen. Azure VPN Gateway löst den FQDN auf, um die öffentliche IP-Adresse zum Herstellen der Verbindung zu ermitteln.
    • Adressraum: Der Adressraum bezieht sich auf die Adressbereiche für das Netzwerk, das dieses lokale Netzwerk darstellt. Sie können mehrere Adressraumbereiche hinzufügen. Achten Sie darauf, dass sich die hier angegebenen Bereiche nicht mit den Bereichen anderer Netzwerke überschneiden, mit denen Sie eine Verbindung herstellen möchten. Azure leitet den Adressbereich, den Sie angeben, an die lokale IP-Adresse des VPN-Geräts weiter. Verwenden Sie hier anstelle der Werte aus dem Beispiel Ihre eigenen Werte, wenn Sie eine Verbindung mit Ihrem lokalen Standort herstellen möchten.

    Hinweis

    • Azure VPN Gateway unterstützt nur eine IPv4-Adresse für jeden FQDN. Wenn der Domänenname in mehrere IP-Adressen aufgelöst wird, verwendet VPN Gateway die erste von den DNS-Servern zurückgegebene IP-Adresse. Um die Ungewissheit zu beseitigen, wird empfohlen, dass Ihr FQDN immer in eine einzelne IPv4-Adresse aufgelöst wird. ICv6 wird nicht unterstützt.
    • VPN Gateway verwaltet einen DNS-Cache, der alle fünf Minuten aktualisiert wird. Das Gateway versucht, die vollqualifizierten Domänennamen nur für getrennte Tunnel aufzulösen. Durch das Zurücksetzen des Gateways wird auch die FQDN-Auflösung ausgelöst.
    • Obwohl das Azure VPN Gateway mehrere Verbindungen zu verschiedenen lokalen Netzwerk-Gateways mit unterschiedlichen FQDNs unterstützt, müssen alle FQDNs in unterschiedliche IP-Adressen aufgelöst werden.
  3. Auf der Registerkarte Erweitert können Sie bei Bedarf BGP-Einstellungen konfigurieren.

  4. Nachdem Sie die Werte angegeben haben, wählen Sie am unteren Rand der Seite Überprüfen und Erstellen aus, um die Seite zu überprüfen.

  5. Wählen Sie Erstellen aus, um das lokale Netzwerkgateway-Objekt zu erstellen.

Konfigurieren des VPN-Geräts

Für Site-to-Site-Verbindungen mit einem lokalen Netzwerk ist ein VPN-Gerät erforderlich. In diesem Schritt konfigurieren Sie Ihr VPN-Gerät. Wenn Sie Ihr VPN-Gerät konfigurieren, benötigen Sie die folgenden Werte:

  • Gemeinsam verwendeter Schlüssel: Dieser gemeinsam verwendete Schlüssel ist derselbe gemeinsam verwendete Schlüssel, den Sie beim Erstellen Ihrer Site-to-Site-VPN-Verbindung angeben. In unseren Beispielen verwenden wir einen einfachen gemeinsamen Schlüssel. Es wird empfohlen, einen komplexeren Schlüssel zu generieren.
  • Öffentliche IP-Adresse Ihres virtuellen Netzwerkgateways: Sie können die öffentliche IP-Adresse über das Azure-Portal, PowerShell oder die Azure CLI anzeigen. Die öffentliche IP-Adresse Ihres VPN-Gateways können Sie über das Azure-Portal ermitteln, indem Sie zu Virtuelle Netzwerkgateways wechseln und dann den Namen Ihres Gateways auswählen.

Abhängig von Ihrem VPN-Gerät können Sie möglicherweise ein Skript zur Konfiguration des VPN-Geräts herunterladen. Weitere Informationen finden Sie unter Herunterladen von VPN-Gerätekonfigurationsskripts für S2S-VPN-Verbindungen.

Weitere Konfigurationsinformationen finden Sie unter den folgenden Links:

Erstellen von VPN-Verbindungen

Erstellen Sie die Site-to-Site-VPN-Verbindung zwischen dem Gateway Ihres virtuellen Netzwerks und Ihrem lokalen VPN-Gerät.

Erstellen Sie eine Verbindung mithilfe der folgenden Werte:

  • Name des Gateways für das lokale Netzwerk: Site1
  • Verbindungsname: VNet1toSite1
  • Gemeinsam verwendeter Schlüssel: In diesem Beispiel verwenden Sie abc123. Sie können jedoch einen beliebigen verwenden, der mit Ihrer VPN-Hardware kompatibel ist. Wichtig ist, dass die Werte auf beiden Seiten der Verbindung übereinstimmen.
  1. Navigieren Sie zu Ihrem virtuellen Netzwerk. Wählen Sie auf der Seite „virtuelles Netzwerk“ auf der linken Seite Verbundene Geräte aus. Suchen Sie Ihr VPN-Gateway, und wählen Sie es aus, um es zu öffnen.

  2. Wählen Sie auf der Seite für Ihr Gateway die Option Verbindungen aus.

  3. Wählen Sie oben auf der Seite Verbindungen die Option + Hinzufügen aus, um die Seite Verbindung erstellen zu öffnen.

    Screenshot der Seite „Grundlagen“.

  4. Konfigurieren Sie auf der Seite Verbindung erstellen auf der Registerkarte Grundlagen die Werte für Ihre Verbindung:

    • Wählen Sie unter Projektdetails das Abonnement und die Ressourcengruppe aus, in denen sich Ihre Ressourcen befinden.

    • Konfigurieren Sie unter Instanzdetails die folgenden Einstellungen:

      • Verbindungstyp: Wählen Sie Site-to-Site (IPsec) aus.
      • Name: Benennen Sie Ihre Verbindung.
      • Region: Wählen Sie die Region für diese Verbindung aus.
  5. Wählen Sie die Registerkarte Einstellungen aus, und konfigurieren Sie die folgenden Werte:

    Screenshot, der die Seite „Einstellungen“ zeigt.

    • Virtuelles Netzwerkgateway: Wählen Sie in der Dropdownliste das virtuelle Netzwerkgateway aus.
    • Lokales Netzwerkgateway: Wählen Sie in der Dropdownliste das lokale Netzwerkgateway aus.
    • Gemeinsam verwendeter Schlüssel: Dieser Wert muss dem Wert entsprechen, den Sie für Ihr lokales VPN-Gerät verwenden.
    • IKE-Protokoll: Wählen Sie IKEv2 aus.
    • Verwenden der privaten Azure-IP-Adresse: Wählen Sie dies nicht aus.
    • BGP aktivieren: Wählen Sie dies nicht aus.
    • FastPath: Wählen Sie dies nicht aus.
    • IPsec-/IKE-Richtlinie: Wählen Sie Standard aus.
    • Verwenden des Selektors für richtlinienbasierten Datenverkehr: Wählen Sie Deaktivieren aus.
    • DPD-Timeout in Sekunden: Wählen Sie 45 aus.
    • Verbindungsmodus: Wählen Sie Standard aus. Diese Einstellung wird verwendet, um zu entscheiden, welches Gateway die Verbindung einleiten kann. Weitere Informationen finden Sie unter Einstellungen für VPN Gateway – Verbindungsmodi.
  6. Behalten Sie für NAT-Regelzuordnungen sowohl bei Eingehend als auch bei Ausgehend die Einstellung 0 ausgewählt bei.

  7. Wählen Sie zum Überprüfen Ihrer Verbindungseinstellungen Überprüfen + erstellen aus.

  8. Wählen Sie Erstellen aus, um die Verbindung zu erstellen.

  9. Sobald die Bereitstellung beendet ist, können Sie die Verbindung auf der Seite Verbindungen des virtuellen Netzwerkgateways anzeigen. Der Status ändert sich von Unbekannt in Verbindung wird hergestellt und dann in Erfolgreich.

Konfigurieren weiterer Verbindungseinstellungen (optional)

Sie können bei Bedarf weitere Einstellungen für Ihre Verbindung konfigurieren. Überspringen Sie andernfalls diesen Abschnitt, und übernehmen Sie die Standardeinstellungen. Weitere Informationen finden Sie unter Konfigurieren von benutzerdefinierten IPsec/IKE-Verbindungsrichtlinien.

  1. Wechseln Sie zu Ihrem virtuellen Netzwerkgateway, und wählen Sie Verbindungen aus, um die Seite Verbindungen zu öffnen.

  2. Wählen Sie den Namen der Verbindung aus, die Sie konfigurieren möchten, um die Seite Verbindung zu öffnen.

  3. Wählen Sie im linken Bereich der Seite VerbindungKonfiguration aus, um die Seite Konfiguration zu öffnen. Nehmen Sie alle erforderlichen Änderungen vor, und wählen Sie dann Speichern aus.

    In den folgenden Screenshots sind die Einstellungen aktiviert, sodass Sie die Konfigurationseinstellungen sehen können, die im Portal verfügbar sind. Klicken Sie auf den Screenshot, um die erweiterte Ansicht anzuzeigen. Konfigurieren Sie bei der Konfiguration Ihrer Verbindungen nur die erforderlichen Einstellungen. Übernehmen Sie andernfalls die Standardeinstellungen.

    Screenshot der Verbindungseinstellungen auf der Verbindungsseite.

    Screenshot, der weitere Verbindungseinstellungen auf der Verbindungsseite zeigt.

Überprüfen der VPN-Verbindung

Im Azure-Portal können Sie zur gewünschten Verbindung navigieren und den Verbindungsstatus eines VPN-Gateways anzeigen. Die folgenden Schritte zeigen eine Möglichkeit, zu Ihrer Verbindung zu wechseln und sie zu überprüfen.

  1. Wählen Sie im Menü im Azure-PortalAlle Ressourcen aus, oder suchen Sie auf einer beliebigen Seite nach Alle Ressourcen und wählen die Option aus.
  2. Wählen Sie Ihr virtuelles Netzwerkgateway aus.
  3. Wählen Sie im Bereich für Ihr virtuelles Netzwerkgateway Verbindungen aus. Der Status der einzelnen Verbindungen wird angezeigt.
  4. Wählen Sie den Namen der zu überprüfenden Verbindung aus, um Grundlegende Informationen zu öffnen. Im Bereich Grundlegende Informationen können Sie weitere Informationen zu Ihrer Verbindung anzeigen. Der Status lautet Erfolgreich und Verbunden, nachdem Sie eine erfolgreiche Verbindung hergestellt haben.

Herstellen einer Verbindung mit einem virtuellen Computer

Sie können eine Verbindung mit einem in Ihrem virtuellen Netzwerk bereitgestellten virtuellen Computer herstellen, indem Sie eine Remotedesktopverbindung mit Ihrem virtuellen Computer erstellen. Die beste Möglichkeit zur anfänglichen Sicherstellung, dass eine Verbindung mit Ihrer VM hergestellt werden kann, ist die Verwendung der privaten IP-Adresse anstelle des Computernamens. Auf diese Weise können Sie testen, ob die Verbindungsherstellung möglich ist, anstatt zu überprüfen, ob die Namensauflösung richtig konfiguriert ist.

  1. Ermitteln Sie die private IP-Adresse. Sie können die private IP-Adresse eines virtuellen Computers suchen, indem Sie sich entweder die Eigenschaften für den virtuellen Computer im Azure-Portal ansehen oder PowerShell verwenden.

    • Azure-Portal: Suchen Sie Ihren virtuellen Computer im Azure-Portal. Zeigen Sie die Eigenschaften für die VM an. Die private IP-Adresse ist aufgeführt.

    • PowerShell: Verwenden Sie das Beispiel, um eine Liste mit virtuellen Computern und privaten IP-Adressen aus Ihren Ressourcengruppen anzuzeigen. Es ist nicht erforderlich, dieses Beispiel vor der Verwendung zu ändern.

      $VMs = Get-AzVM
      $Nics = Get-AzNetworkInterface | Where-Object VirtualMachine -ne $null
      
      foreach ($Nic in $Nics) {
      $VM = $VMs | Where-Object -Property Id -eq $Nic.VirtualMachine.Id
      $Prv = $Nic.IpConfigurations | Select-Object -ExpandProperty PrivateIpAddress
      $Alloc = $Nic.IpConfigurations | Select-Object -ExpandProperty PrivateIpAllocationMethod
      Write-Output "$($VM.Name): $Prv,$Alloc"
      }
      
  2. Stellen Sie sicher, dass Sie mit Ihrem virtuellen Netzwerk verbunden sind.

  3. Öffnen Sie Remotedesktopverbindung, indem Sie RDP oder Remotedesktopverbindung in das Suchfeld auf der Taskleiste eingeben. Wählen Sie dann Remotedesktopverbindung aus. Sie können auch den Befehl mstsc in PowerShell verwenden, um Remotedesktopverbindung zu öffnen.

  4. Geben Sie in Remotedesktopverbindung die private IP-Adresse der VM ein. Sie können Optionen anzeigen auswählen, um andere Einstellungen anzupassen und dann eine Verbindung herzustellen.

Falls Sie beim Herstellen einer Verbindung mit einem virtuellen Computer über Ihre VPN-Verbindung Probleme haben, überprüfen Sie die folgenden Punkte:

  • Stellen Sie sicher, dass die Herstellung der VPN-Verbindung erfolgreich war.
  • Stellen Sie sicher, dass Sie die Verbindung mit der privaten IP-Adresse für die VM herstellen.
  • Falls Sie mithilfe der privaten IP-Adresse eine Verbindung mit dem virtuellen Computer herstellen können, aber nicht mit dem Computernamen, überprüfen Sie, dass Sie das DNS ordnungsgemäß konfiguriert haben. Weitere Informationen zur Funktionsweise der Namensauflösung für virtuelle Computer finden Sie unter Namensauflösung für virtuelle Computer.

Weitere Informationen zu RDP-Verbindungen finden Sie unter Behandeln von Problemen bei Remotedesktopverbindungen mit einem virtuellen Azure-Computer.

Optionale Schritte

In diesem Abschnitt werden die Optionen beschrieben, die Ihnen zur Verfügung stehen.

Ändern der Größe einer Gateway-SKU

Es gibt bestimmte Regeln für die Größenänderung und die Änderung einer Gateway-SKU. In diesem Abschnitt ändern Sie die Größe der SKU. Weitere Informationen finden Sie unter Größenänderung oder Änderung von Gateway-SKUs.

  1. Wechseln Sie zur Seite Konfiguration für Ihr virtuelles Netzwerkgateway.

  2. Wählen Sie rechts auf der Seite den Dropdownpfeil aus, um eine Liste der verfügbaren SKUs anzuzeigen.

    Beachten Sie, dass die Liste nur SKUs enthält, die Sie zur Größenänderung Ihrer aktuellen SKU verwenden können. Wenn die SKU, die Sie verwenden möchten, nicht angezeigt wird, müssen Sie auf eine neue SKU umstellen, anstatt ihre Größe zu ändern.

    Screenshot der das Ändern der Gatewaygröße zeigt.

  3. Wählen Sie die SKU aus der Dropdownliste aus.

Zurücksetzen eines Gateways

Das Zurücksetzen von Azure VPN Gateway-Instanzen ist nützlich, wenn die standortübergreifende VPN-Verbindung bei mindestens einem Site-to-Site-VPN-Tunnel unterbrochen ist. In diesem Fall funktionieren Ihre lokalen VPN-Geräte ordnungsgemäß, können jedoch keine IPsec-Tunnelverbindungen mit Azure VPN Gateway-Instanzen herstellen.

  1. Wechseln Sie im Portal zum virtuellen Netzwerkgateway, das Sie zurücksetzen möchten.
  2. Scrollen Sie auf der Seite Virtuelles Netzwerkgateway im linken Bereich nach unten zu Zurücksetzen.
  3. Wählen Sie auf der Seite Zurücksetzen die Option Zurücksetzen aus. Nach der Ausgabe des Befehls wird die aktuell aktive Instanz von Azure VPN Gateway sofort neu gestartet. Das Zurücksetzen des Gateways führt zu einer Lücke in der VPN-Konnektivität und kann die zukünftige Grundursachenanalyse des Problems einschränken.

Hinzufügen einer weiteren Verbindung

Sie können ausgehend von einem VPN-Gateway Verbindungen zu mehreren lokalen Standorten erstellen. Wenn Sie mehrere Verbindungen konfigurieren möchten, dürfen sich die Adressräume nicht zwischen den Verbindungen überschneiden.

  1. Um eine weitere Verbindung hinzuzufügen, wechseln Sie zum VPN-Gateway, und wählen Sie dann Verbindungen aus, um die Seite Verbindungen zu öffnen.
  2. Wählen Sie + Hinzufügen aus, um Ihre Verbindung hinzuzufügen. Passen Sie den Verbindungstyp an, um entweder Network-to-Network (falls Sie eine Verbindung mit einem anderen virtuellen Netzwerkgateway herstellen) oder Site-to-Site widerzuspiegeln.
  3. Wenn Sie eine Verbindung über Site-to-Site herstellen und noch kein lokales Netzwerkgateway für den Standort erstellt haben, mit dem Sie eine Verbindung herstellen möchten, können Sie ein neues erstellen.
  4. Geben Sie den gemeinsam verwendeten Schlüssel an, den Sie verwenden möchten, und klicken Sie dann auf OK, um die Verbindung zu erstellen.

Weitere Überlegungen zu Konfigurationen

Sie können Site-to-Site-Konfigurationen auf verschiedene Weise anpassen. Weitere Informationen finden Sie in den folgenden Artikeln:

Bereinigen von Ressourcen

Wenn Sie diese Anwendung nicht weiter verwenden oder zum nächsten Tutorial wechseln möchten, löschen Sie diese Ressourcen.

  1. Geben Sie oben im Portal den Namen Ihrer Ressourcengruppe im Suchfeld Suche ein, und wählen Sie ihn in den Suchergebnissen aus.
  2. Wählen Sie die Option Ressourcengruppe löschen.
  3. Geben Sie unter GEBEN SIE DEN RESSOURCENGRUPPENNAMEN EIN Ihre Ressourcengruppe ein, und wählen Sie Löschen aus.

Nächste Schritte

Nachdem Sie eine Site-to-Site-Verbindung konfiguriert haben, können Sie demselben Gateway eine Point-to-Site-Verbindung hinzufügen.