Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
Az alábbi cikk a Virtual WAN-felhasználó VPN pont–hely (P2S) konfigurációihoz és átjáróihoz kapcsolódó fogalmakat és ügyfélkonfigurációs lehetőségeket ismerteti. Ez a cikk több szakaszra oszlik, beleértve a P2S VPN-kiszolgáló konfigurációs fogalmait, valamint a P2S VPN-átjáróval kapcsolatos fogalmakat ismertető szakaszokat.
A VPN-kiszolgáló konfigurációs fogalmai
A VPN-kiszolgáló konfigurációi határozzák meg a felhasználók hitelesítéséhez, ip-címek hozzárendeléséhez és a forgalom titkosításához használt hitelesítési, titkosítási és felhasználóicsoport-paramétereket. A P2S-átjárók A P2S VPN-kiszolgáló konfigurációihoz vannak társítva.
Általános fogalmak
| Fogalom | Leírás | Jegyzetek |
|---|---|---|
| Alagút típusa | A P2S VPN-átjáró és a csatlakozó felhasználók között használt protokoll(ok). | Elérhető paraméterek: IKEv2, OpenVPN vagy mindkettő. IKEv2-kiszolgálókonfigurációk esetén csak RADIUS- és tanúsítványalapú hitelesítés érhető el. Nyílt VPN-kiszolgálókonfigurációk esetén a RADIUS, a tanúsítványalapú és a Microsoft Entra ID-alapú hitelesítés érhető el. Emellett ugyanazon a kiszolgálókonfiguráción (például a tanúsítványon és a RADIUS-on ugyanazon a konfiguráción) több hitelesítési módszer is csak az OpenVPN esetében támogatott. Az IKEv2 protokollszintű korlátja 255 útvonal, míg az OpenVPN 1000 útvonalra vonatkozik. |
| Egyéni IPsec-paraméterek | A P2S VPN-átjáró által az IKEv2-t használó átjárókhoz használt titkosítási paraméterek. | A rendelkezésre álló paraméterekért lásd a pont–hely VPN egyéni IPsec-paramétereit. Ez a paraméter nem vonatkozik az OpenVPN-hitelesítést használó átjárókra. |
Az Azure-tanúsítványhitelesítés fogalmai
Az alábbi fogalmak a tanúsítványalapú hitelesítést használó kiszolgálókonfigurációkkal kapcsolatosak.
| Fogalom | Leírás | Jegyzetek |
|---|---|---|
| Főtanúsítvány neve | Az Azure által az ügyfél főtanúsítványainak azonosítására használt név. | Bármilyen névre konfigurálható. Több főtanúsítvány is lehet. |
| Nyilvános tanúsítvány adatai | Főtanúsítvány(ok), amelyekből az ügyféltanúsítványok ki vannak adva. | Adja meg a főtanúsítvány nyilvános adatainak megfelelő sztringet. A főtanúsítvány nyilvános adatainak lekérésére példaként tekintse meg a tanúsítványok létrehozásával kapcsolatos alábbi dokumentum 8. lépését. |
| Visszavont tanúsítvány | Az Azure által a visszavonandó tanúsítványok azonosítására használt név. | Bármilyen névre konfigurálható. |
| Visszavont tanúsítvány ujjlenyomata | A végfelhasználói tanúsítvány(ok) ujjlenyomata, amely nem tud csatlakozni az átjáróhoz. | A paraméter bemenete egy vagy több tanúsítvány ujjlenyomata. Minden felhasználói tanúsítványt külön-külön kell visszavonni. A köztes vagy főtanúsítvány visszavonása nem vonja vissza automatikusan az összes gyermektanúsítványt. |
RADIUS-hitelesítési fogalmak
Ha egy P2S VPN-átjáró RADIUS-alapú hitelesítés használatára van konfigurálva, a P2S VPN-átjáró hálózati házirend-kiszolgálói (NPS-) proxyként működik, hogy a hitelesítési kéréseket továbbítsa az ügyfél RADIUS-kiszolgálóinak. Az átjárók egy vagy két RADIUS-elemet használhatnak a hitelesítési kérések feldolgozásához. A hitelesítési kérések automatikusan terheléselosztásra kerülnek a RADIUS-kiszolgálók között, ha több is van megadva.
| Fogalom | Leírás | Jegyzetek |
|---|---|---|
| Elsődleges kiszolgáló titkos kódja | Az ügyfél elsődleges RADIUS-kiszolgálóján konfigurált kiszolgálói titkos kód, amelyet a RADIUS protokoll használ titkosításra. | Bármely megosztott titkos sztring. |
| Elsődleges kiszolgáló IP-címe | RADIUS-kiszolgáló privát IP-címe | Ennek az IP-címnek a Virtual Hub által elérhető privát IP-címnek kell lennie. Győződjön meg arról, hogy a RADIUS-kiszolgálót futtató kapcsolat az átjáróval a központ alapértelmezettRouteTable táblájára propagálja. |
| Másodlagos kiszolgáló titkos kódja | A RADIUS protokoll által titkosításra használt második RADIUS-kiszolgálón konfigurált kiszolgálói titkos kód. | Bármely megadott megosztott titkos kód sztringje. |
| Másodlagos kiszolgáló IP-címe | A RADIUS-kiszolgáló privát IP-címe | Ennek az IP-címnek a virtuális központ által elérhető privát IP-címnek kell lennie. Győződjön meg arról, hogy a RADIUS-kiszolgálót futtató kapcsolat az átjáróval a központ alapértelmezettRouteTable táblájára propagálja. |
| RADIUS-kiszolgáló főtanúsítványa | RADIUS-kiszolgáló főtanúsítványának nyilvános adatai. | A mező nem kötelező. Adja meg a RADIUS főtanúsítvány nyilvános adatainak megfelelő sztring(ek)et. Több főtanúsítványt is megadhat. A hitelesítéshez bemutatott összes ügyféltanúsítványt a megadott főtanúsítványokból kell kiállítani. A tanúsítvány nyilvános adatainak lekérésére példaként tekintse meg a tanúsítványok létrehozásával kapcsolatos alábbi dokumentum 8. lépését. |
| Visszavont ügyféltanúsítványok | Visszavont RADIUS-ügyféltanúsítványok ujjlenyomata(i). A visszavont tanúsítványokat bemutató ügyfelek nem fognak tudni csatlakozni. | A mező nem kötelező. Minden felhasználói tanúsítványt külön-külön kell visszavonni. A köztes vagy főtanúsítvány visszavonása nem vonja vissza automatikusan az összes gyermektanúsítványt. |
A Microsoft Entra hitelesítési fogalmai
Az alábbi fogalmak a Microsoft Entra ID-alapú hitelesítést használó kiszolgálókonfigurációkkal kapcsolatosak. A Microsoft Entra ID-alapú hitelesítés csak akkor érhető el, ha az alagút típusa OpenVPN.
| Fogalom | Leírás | Elérhető paraméterek |
|---|---|---|
| Célközönség | A Microsoft Entra-bérlőben regisztrált Azure VPN Enterprise-alkalmazás alkalmazásazonosítója. | További információ az Azure VPN-alkalmazás bérlőben való regisztrálásáról és az alkalmazásazonosító megkereséséről: bérlő konfigurálása P2S-felhasználó VPN OpenVPN protokollkapcsolataihoz |
| Issuer | Az Active Directoryhoz társított Security Token Service (STS) teljes URL-címe. | Sztring a következő formátumban: https://sts.windows.net/<your Directory ID>/ |
| Microsoft Entra-bérlő | Az átjárón való hitelesítéshez használt Active Directory-bérlő teljes URL-címe. | Attól függően változik, hogy az Active Directory-bérlő melyik felhőben van üzembe helyezve. A felhőnkénti részletekért lásd alább. |
Microsoft Entra-bérlőazonosító
Az alábbi táblázat a Microsoft Entra URL-cím formátumát ismerteti annak alapján, hogy melyik felhőben van telepítve a Microsoft Entra ID.
| Felhőbeli | Paraméterformátum |
|---|---|
| Azure Nyilvános felhő | https://login.microsoftonline.com/{AzureAD TenantID} |
| Azure Government Cloud | https://login.microsoftonline.us/{AzureAD TenantID} |
| China 21Vianet Cloud | https://login.chinacloudapi.cn/{AzureAD TenantID} |
A felhasználói csoport (többkészletes) fogalmai
A Virtual WAN felhasználói csoportjaival (többkészletes) kapcsolatos alábbi fogalmak. A felhasználói csoportok lehetővé teszik, hogy különböző IP-címeket rendeljen a felhasználókhoz a hitelesítő adataik alapján, lehetővé téve a hozzáférés-vezérlési listák (ACL-ek) és a tűzfalszabályok konfigurálását a számítási feladatok biztonságossá tételéhez. További információkért és példákért tekintse meg a többkészletes fogalmakat.
A kiszolgálókonfiguráció tartalmazza a csoportok definícióit, és a csoportokat az átjárókon használják a kiszolgáló konfigurációs csoportjainak IP-címekre való leképezéséhez.
| Fogalom | Leírás | Jegyzetek |
|---|---|---|
| Felhasználói csoport/ szabályzatcsoport | A felhasználói csoport vagy szabályzatcsoport egy olyan felhasználói csoport logikai ábrázolása, amelynek ip-címeit ugyanabból a címkészletből kell hozzárendelni. | További információ a felhasználói csoportokról. |
| Alapértelmezett csoport | Amikor a felhasználók a felhasználói csoport funkcióval próbálnak csatlakozni egy átjáróhoz, az átjáróhoz rendelt csoporttal nem egyező felhasználók automatikusan az alapértelmezett csoport részét képezik, és hozzárendelnek egy, a csoporthoz társított IP-címet. | A kiszolgálókonfiguráció minden csoportja megadható alapértelmezett vagy nem alapértelmezett csoportként, és ez a beállítás a csoport létrehozása után nem módosítható. Minden P2S VPN-átjáróhoz pontosan egy alapértelmezett csoport rendelhető hozzá, még akkor is, ha a hozzárendelt kiszolgáló konfigurációja több alapértelmezett csoporttal rendelkezik. |
| Csoport prioritása | Ha több csoport van hozzárendelve egy átjáróhoz, a csatlakozó felhasználó több csoportnak megfelelő hitelesítő adatokat jeleníthet meg. A Virtual WAN az átjáróhoz rendelt csoportokat növekvő prioritási sorrendben dolgozza fel. | A prioritások pozitív egész számok, és az alacsonyabb numerikus prioritású csoportok feldolgozása történik meg először. Minden csoportnak külön prioritással kell rendelkeznie. |
| Csoportbeállítások/tagok | A felhasználói csoportok tagokból állnak. A tagok nem egyeznek az egyes felhasználókkal, hanem inkább meghatározzák azokat a feltételeket/feltétel(ek)et, amelyek meghatározzák, hogy a csatlakozó felhasználók melyik csoporthoz tartoznak. Ha egy csoport egy átjáróhoz van rendelve, az a csatlakozó felhasználó, akinek a hitelesítő adatai megfelelnek a csoport egyik tagjához megadott feltételeknek, a csoport része lesz, és hozzárendelhető egy megfelelő IP-cím. | Az elérhető feltételek teljes listájáért tekintse meg az elérhető csoportbeállításokat. |
Átjárókonfigurációs fogalmak
A következő szakaszok a P2S VPN-átjáróval kapcsolatos fogalmakat ismertetik. Minden átjáró egy VPN-kiszolgáló konfigurációjával van társítva, és számos más konfigurálható lehetőséggel is rendelkezik.
Az átjáró általános fogalmai
| Fogalom | Leírás | Jegyzetek |
|---|---|---|
| Átjáró méretezési egysége | Az átjárók méretezési egységei határozzák meg, hogy egy P2S VPN-átjáró mennyi összesített átviteli sebességet és egyidejű felhasználókat támogat. | Az átjárók méretezési egységei 1–200 között mozoghatnak, és átjárónként 500–100 000 felhasználót támogatnak. |
| P2S-kiszolgáló konfigurálása | Meghatározza a P2S VPN-átjáró által a bejövő felhasználók hitelesítéséhez használt hitelesítési paramétereket. | A Virtual WAN-átjáróhoz társított P2S-kiszolgáló konfigurációja. A kiszolgálókonfigurációt sikeresen létre kell hozni ahhoz, hogy az átjáró hivatkozzon rá. |
| Útválasztási beállítás | Lehetővé teszi az Azure és az internet közötti forgalom útvonalának kiválasztását. | Dönthet úgy, hogy a forgalmat a Microsoft-hálózaton vagy az INTERNETP-hálózaton (nyilvános hálózaton) keresztül irányítja. További információ erről a beállításról: Mi az útválasztási beállítás? Ez a beállítás az átjáró létrehozása után nem módosítható. |
| Egyéni DNS-kiszolgálók | A felhasználókat összekötő DNS-kiszolgáló(ok) IP-címeinek továbbítaniuk kell a DNS-kéréseket. | Bármilyen nem módosítható IP-cím. |
| Alapértelmezett útvonal propagálása | Ha a Virtual WAN-központ 0.0.0.0/0 alapértelmezett útvonallal van konfigurálva (statikus útvonal az alapértelmezett útvonaltáblában vagy a helyszíni 0.0.0.0/0, akkor ez a beállítás azt szabályozza, hogy a 0.0.0.0.0/0 útvonal legyen-e meghirdetve a csatlakozó felhasználók számára. | Ez a mező lehet igaz vagy hamis. |
RADIUS-specifikus fogalmak
| Fogalom | Leírás | Jegyzetek |
|---|---|---|
| Távoli/helyszíni RADIUS-kiszolgáló beállításainak használata | Azt szabályozza, hogy a Virtual WAN képes-e RADIUS-hitelesítési csomagokat továbbítani a helyszínen üzemeltetett RADIUS-kiszolgálókra vagy egy másik virtuális központhoz csatlakoztatott virtuális hálózaton. | Ez a beállítás két értékkel rendelkezik, igaz vagy hamis. Ha a Virtual WAN RADIUS-alapú hitelesítés használatára van konfigurálva, a Virtual WAN P2S-átjáró RADIUS-proxyként szolgál, amely hitelesítési kéréseket küld a RADIUS-knak. Ez a beállítás (ha igaz) lehetővé teszi, hogy a Virtual WAN-átjáró kommunikáljon a helyszínen üzembe helyezett RADIUS-kiszolgálókkal vagy egy másik központhoz csatlakoztatott virtuális hálózaton. Ha hamis, a Virtual WAN csak az átjáróval a központhoz csatlakoztatott virtuális hálózatokban üzemeltetett RADIUS-kiszolgálókon tud hitelesíteni. |
| RADIUS-proxy IP-cím | A P2S VPN-átjáró által a RADIUS-kiszolgálónak küldött RADIUS-hitelesítési csomagokban a RADIUS proxy IP-címe által megadott forrás IP-címek vannak megadva. Ezeket az IP-címeket radius-ügyfélként kell engedélyezni a RADIUS-kiszolgálón. | Ez a paraméter nem konfigurálható közvetlenül. Ha a "Távoli/helyszíni RADIUS-kiszolgáló használata" érték igaz, a RADIUS-proxy IP-címei automatikusan IP-címként vannak konfigurálva az átjárón megadott ügyfélcímkészletekből. Ha ez a beállítás hamis, az IP-címek a központi címtérből származó IP-címek. A RADIUS-proxy IP-címei az Azure Portalon, a P2S VPN-átjáró oldalán találhatók. |
Kapcsolatkonfigurációs fogalmak
Egy P2S VPN-átjárón egy vagy több kapcsolatkonfiguráció is lehet. Minden kapcsolatkonfiguráció rendelkezik útválasztási konfigurációval (lásd alább a kikötéseket), és azon felhasználók egy csoportját vagy szegmensét jelöli, amelyek ugyanabból a címkészletből kapnak IP-címeket.
| Fogalom | Leírás | Jegyzetek |
|---|---|---|
| Konfiguráció neve | P2S VPN-konfiguráció neve | Bármilyen név megadható. Több kapcsolatkonfigurációt is használhat egy átjárón, ha kihasználja a felhasználói csoportokat/többkészletes funkciót. Ha nem használja ezt a funkciót, átjárónként csak egy konfiguráció lehet. |
| Felhasználói csoportok | Konfigurációnak megfelelő felhasználói csoportok | A VPN Server konfigurációjában hivatkozott felhasználói csoportok. Ez a paraméter nem kötelező. További információ a felhasználói csoportokról. |
| Címkészletek | A címkészletek a felhasználókat összekötő privát IP-címek. | A címkészletek bármely OLYAN CIDR-blokkként megadhatóak, amely nem fedi át a Virtual Hub-címtereket, a Virtual WAN-hoz csatlakoztatott virtuális hálózatokban használt IP-címeket vagy a helyszínen meghirdetett címeket. Az átjárón megadott méretezési egységtől függően több CIDR-blokkra is szükség lehet. További információ a címkészletekről. |
| Útválasztási konfiguráció | A Virtual Hubhoz való minden kapcsolat rendelkezik útválasztási konfigurációval, amely meghatározza, hogy melyik útvonaltáblához van társítva a kapcsolat, és melyik útvonaltáblákra propagálja az útvonaltáblát. | Az ugyanahhoz a központhoz (ExpressRoute, VPN, NVA) tartozó összes ágkapcsolatnak hozzá kell rendelnie az alapértelmezettRouteTable-hoz, és ugyanarra az útvonaltáblákra kell propagálnia. Az ágak közötti kapcsolatok eltérő propagálása váratlan útválasztási viselkedést eredményezhet, mivel a Virtual WAN kiválasztja az egyik ág útválasztási konfigurációját, és alkalmazza az összes ágra, és így a helyszínen tanult útvonalakra. |
Következő lépések
A következő lépésekhez hivatkozásokat adhat hozzá néhány cikkhez.