A felhasználói VPN (pont–hely) fogalmai

Az alábbi cikk a Virtual WAN-felhasználó VPN pont–hely (P2S) konfigurációihoz és átjáróihoz kapcsolódó fogalmakat és ügyfélkonfigurációs lehetőségeket ismerteti. Ez a cikk több szakaszra oszlik, beleértve a P2S VPN-kiszolgáló konfigurációs fogalmait, valamint a P2S VPN-átjáróval kapcsolatos fogalmakat ismertető szakaszokat.

A VPN-kiszolgáló konfigurációs fogalmai

A VPN-kiszolgáló konfigurációi határozzák meg a felhasználók hitelesítéséhez, ip-címek hozzárendeléséhez és a forgalom titkosításához használt hitelesítési, titkosítási és felhasználóicsoport-paramétereket. A P2S-átjárók A P2S VPN-kiszolgáló konfigurációihoz vannak társítva.

Általános fogalmak

Fogalom Leírás Jegyzetek
Alagút típusa A P2S VPN-átjáró és a csatlakozó felhasználók között használt protokoll(ok). Elérhető paraméterek: IKEv2, OpenVPN vagy mindkettő. IKEv2-kiszolgálókonfigurációk esetén csak RADIUS- és tanúsítványalapú hitelesítés érhető el. Nyílt VPN-kiszolgálókonfigurációk esetén a RADIUS, a tanúsítványalapú és a Microsoft Entra ID-alapú hitelesítés érhető el. Emellett ugyanazon a kiszolgálókonfiguráción (például a tanúsítványon és a RADIUS-on ugyanazon a konfiguráción) több hitelesítési módszer is csak az OpenVPN esetében támogatott. Az IKEv2 protokollszintű korlátja 255 útvonal, míg az OpenVPN 1000 útvonalra vonatkozik.
Egyéni IPsec-paraméterek A P2S VPN-átjáró által az IKEv2-t használó átjárókhoz használt titkosítási paraméterek. A rendelkezésre álló paraméterekért lásd a pont–hely VPN egyéni IPsec-paramétereit. Ez a paraméter nem vonatkozik az OpenVPN-hitelesítést használó átjárókra.

Az Azure-tanúsítványhitelesítés fogalmai

Az alábbi fogalmak a tanúsítványalapú hitelesítést használó kiszolgálókonfigurációkkal kapcsolatosak.

Fogalom Leírás Jegyzetek
Főtanúsítvány neve Az Azure által az ügyfél főtanúsítványainak azonosítására használt név. Bármilyen névre konfigurálható. Több főtanúsítvány is lehet.
Nyilvános tanúsítvány adatai Főtanúsítvány(ok), amelyekből az ügyféltanúsítványok ki vannak adva. Adja meg a főtanúsítvány nyilvános adatainak megfelelő sztringet. A főtanúsítvány nyilvános adatainak lekérésére példaként tekintse meg a tanúsítványok létrehozásával kapcsolatos alábbi dokumentum 8. lépését.
Visszavont tanúsítvány Az Azure által a visszavonandó tanúsítványok azonosítására használt név. Bármilyen névre konfigurálható.
Visszavont tanúsítvány ujjlenyomata A végfelhasználói tanúsítvány(ok) ujjlenyomata, amely nem tud csatlakozni az átjáróhoz. A paraméter bemenete egy vagy több tanúsítvány ujjlenyomata. Minden felhasználói tanúsítványt külön-külön kell visszavonni. A köztes vagy főtanúsítvány visszavonása nem vonja vissza automatikusan az összes gyermektanúsítványt.

RADIUS-hitelesítési fogalmak

Ha egy P2S VPN-átjáró RADIUS-alapú hitelesítés használatára van konfigurálva, a P2S VPN-átjáró hálózati házirend-kiszolgálói (NPS-) proxyként működik, hogy a hitelesítési kéréseket továbbítsa az ügyfél RADIUS-kiszolgálóinak. Az átjárók egy vagy két RADIUS-elemet használhatnak a hitelesítési kérések feldolgozásához. A hitelesítési kérések automatikusan terheléselosztásra kerülnek a RADIUS-kiszolgálók között, ha több is van megadva.

Fogalom Leírás Jegyzetek
Elsődleges kiszolgáló titkos kódja Az ügyfél elsődleges RADIUS-kiszolgálóján konfigurált kiszolgálói titkos kód, amelyet a RADIUS protokoll használ titkosításra. Bármely megosztott titkos sztring.
Elsődleges kiszolgáló IP-címe RADIUS-kiszolgáló privát IP-címe Ennek az IP-címnek a Virtual Hub által elérhető privát IP-címnek kell lennie. Győződjön meg arról, hogy a RADIUS-kiszolgálót futtató kapcsolat az átjáróval a központ alapértelmezettRouteTable táblájára propagálja.
Másodlagos kiszolgáló titkos kódja A RADIUS protokoll által titkosításra használt második RADIUS-kiszolgálón konfigurált kiszolgálói titkos kód. Bármely megadott megosztott titkos kód sztringje.
Másodlagos kiszolgáló IP-címe A RADIUS-kiszolgáló privát IP-címe Ennek az IP-címnek a virtuális központ által elérhető privát IP-címnek kell lennie. Győződjön meg arról, hogy a RADIUS-kiszolgálót futtató kapcsolat az átjáróval a központ alapértelmezettRouteTable táblájára propagálja.
RADIUS-kiszolgáló főtanúsítványa RADIUS-kiszolgáló főtanúsítványának nyilvános adatai. A mező nem kötelező. Adja meg a RADIUS főtanúsítvány nyilvános adatainak megfelelő sztring(ek)et. Több főtanúsítványt is megadhat. A hitelesítéshez bemutatott összes ügyféltanúsítványt a megadott főtanúsítványokból kell kiállítani. A tanúsítvány nyilvános adatainak lekérésére példaként tekintse meg a tanúsítványok létrehozásával kapcsolatos alábbi dokumentum 8. lépését.
Visszavont ügyféltanúsítványok Visszavont RADIUS-ügyféltanúsítványok ujjlenyomata(i). A visszavont tanúsítványokat bemutató ügyfelek nem fognak tudni csatlakozni. A mező nem kötelező. Minden felhasználói tanúsítványt külön-külön kell visszavonni. A köztes vagy főtanúsítvány visszavonása nem vonja vissza automatikusan az összes gyermektanúsítványt.

A Microsoft Entra hitelesítési fogalmai

Az alábbi fogalmak a Microsoft Entra ID-alapú hitelesítést használó kiszolgálókonfigurációkkal kapcsolatosak. A Microsoft Entra ID-alapú hitelesítés csak akkor érhető el, ha az alagút típusa OpenVPN.

Fogalom Leírás Elérhető paraméterek
Célközönség A Microsoft Entra-bérlőben regisztrált Azure VPN Enterprise-alkalmazás alkalmazásazonosítója. További információ az Azure VPN-alkalmazás bérlőben való regisztrálásáról és az alkalmazásazonosító megkereséséről: bérlő konfigurálása P2S-felhasználó VPN OpenVPN protokollkapcsolataihoz
Issuer Az Active Directoryhoz társított Security Token Service (STS) teljes URL-címe. Sztring a következő formátumban: https://sts.windows.net/<your Directory ID>/
Microsoft Entra-bérlő Az átjárón való hitelesítéshez használt Active Directory-bérlő teljes URL-címe. Attól függően változik, hogy az Active Directory-bérlő melyik felhőben van üzembe helyezve. A felhőnkénti részletekért lásd alább.

Microsoft Entra-bérlőazonosító

Az alábbi táblázat a Microsoft Entra URL-cím formátumát ismerteti annak alapján, hogy melyik felhőben van telepítve a Microsoft Entra ID.

Felhőbeli Paraméterformátum
Azure Nyilvános felhő https://login.microsoftonline.com/{AzureAD TenantID}
Azure Government Cloud https://login.microsoftonline.us/{AzureAD TenantID}
China 21Vianet Cloud https://login.chinacloudapi.cn/{AzureAD TenantID}

A felhasználói csoport (többkészletes) fogalmai

A Virtual WAN felhasználói csoportjaival (többkészletes) kapcsolatos alábbi fogalmak. A felhasználói csoportok lehetővé teszik, hogy különböző IP-címeket rendeljen a felhasználókhoz a hitelesítő adataik alapján, lehetővé téve a hozzáférés-vezérlési listák (ACL-ek) és a tűzfalszabályok konfigurálását a számítási feladatok biztonságossá tételéhez. További információkért és példákért tekintse meg a többkészletes fogalmakat.

A kiszolgálókonfiguráció tartalmazza a csoportok definícióit, és a csoportokat az átjárókon használják a kiszolgáló konfigurációs csoportjainak IP-címekre való leképezéséhez.

Fogalom Leírás Jegyzetek
Felhasználói csoport/ szabályzatcsoport A felhasználói csoport vagy szabályzatcsoport egy olyan felhasználói csoport logikai ábrázolása, amelynek ip-címeit ugyanabból a címkészletből kell hozzárendelni. További információ a felhasználói csoportokról.
Alapértelmezett csoport Amikor a felhasználók a felhasználói csoport funkcióval próbálnak csatlakozni egy átjáróhoz, az átjáróhoz rendelt csoporttal nem egyező felhasználók automatikusan az alapértelmezett csoport részét képezik, és hozzárendelnek egy, a csoporthoz társított IP-címet. A kiszolgálókonfiguráció minden csoportja megadható alapértelmezett vagy nem alapértelmezett csoportként, és ez a beállítás a csoport létrehozása után nem módosítható. Minden P2S VPN-átjáróhoz pontosan egy alapértelmezett csoport rendelhető hozzá, még akkor is, ha a hozzárendelt kiszolgáló konfigurációja több alapértelmezett csoporttal rendelkezik.
Csoport prioritása Ha több csoport van hozzárendelve egy átjáróhoz, a csatlakozó felhasználó több csoportnak megfelelő hitelesítő adatokat jeleníthet meg. A Virtual WAN az átjáróhoz rendelt csoportokat növekvő prioritási sorrendben dolgozza fel. A prioritások pozitív egész számok, és az alacsonyabb numerikus prioritású csoportok feldolgozása történik meg először. Minden csoportnak külön prioritással kell rendelkeznie.
Csoportbeállítások/tagok A felhasználói csoportok tagokból állnak. A tagok nem egyeznek az egyes felhasználókkal, hanem inkább meghatározzák azokat a feltételeket/feltétel(ek)et, amelyek meghatározzák, hogy a csatlakozó felhasználók melyik csoporthoz tartoznak. Ha egy csoport egy átjáróhoz van rendelve, az a csatlakozó felhasználó, akinek a hitelesítő adatai megfelelnek a csoport egyik tagjához megadott feltételeknek, a csoport része lesz, és hozzárendelhető egy megfelelő IP-cím. Az elérhető feltételek teljes listájáért tekintse meg az elérhető csoportbeállításokat.

Átjárókonfigurációs fogalmak

A következő szakaszok a P2S VPN-átjáróval kapcsolatos fogalmakat ismertetik. Minden átjáró egy VPN-kiszolgáló konfigurációjával van társítva, és számos más konfigurálható lehetőséggel is rendelkezik.

Az átjáró általános fogalmai

Fogalom Leírás Jegyzetek
Átjáró méretezési egysége Az átjárók méretezési egységei határozzák meg, hogy egy P2S VPN-átjáró mennyi összesített átviteli sebességet és egyidejű felhasználókat támogat. Az átjárók méretezési egységei 1–200 között mozoghatnak, és átjárónként 500–100 000 felhasználót támogatnak.
P2S-kiszolgáló konfigurálása Meghatározza a P2S VPN-átjáró által a bejövő felhasználók hitelesítéséhez használt hitelesítési paramétereket. A Virtual WAN-átjáróhoz társított P2S-kiszolgáló konfigurációja. A kiszolgálókonfigurációt sikeresen létre kell hozni ahhoz, hogy az átjáró hivatkozzon rá.
Útválasztási beállítás Lehetővé teszi az Azure és az internet közötti forgalom útvonalának kiválasztását. Dönthet úgy, hogy a forgalmat a Microsoft-hálózaton vagy az INTERNETP-hálózaton (nyilvános hálózaton) keresztül irányítja. További információ erről a beállításról: Mi az útválasztási beállítás? Ez a beállítás az átjáró létrehozása után nem módosítható.
Egyéni DNS-kiszolgálók A felhasználókat összekötő DNS-kiszolgáló(ok) IP-címeinek továbbítaniuk kell a DNS-kéréseket. Bármilyen nem módosítható IP-cím.
Alapértelmezett útvonal propagálása Ha a Virtual WAN-központ 0.0.0.0/0 alapértelmezett útvonallal van konfigurálva (statikus útvonal az alapértelmezett útvonaltáblában vagy a helyszíni 0.0.0.0/0, akkor ez a beállítás azt szabályozza, hogy a 0.0.0.0.0/0 útvonal legyen-e meghirdetve a csatlakozó felhasználók számára. Ez a mező lehet igaz vagy hamis.

RADIUS-specifikus fogalmak

Fogalom Leírás Jegyzetek
Távoli/helyszíni RADIUS-kiszolgáló beállításainak használata Azt szabályozza, hogy a Virtual WAN képes-e RADIUS-hitelesítési csomagokat továbbítani a helyszínen üzemeltetett RADIUS-kiszolgálókra vagy egy másik virtuális központhoz csatlakoztatott virtuális hálózaton. Ez a beállítás két értékkel rendelkezik, igaz vagy hamis. Ha a Virtual WAN RADIUS-alapú hitelesítés használatára van konfigurálva, a Virtual WAN P2S-átjáró RADIUS-proxyként szolgál, amely hitelesítési kéréseket küld a RADIUS-knak. Ez a beállítás (ha igaz) lehetővé teszi, hogy a Virtual WAN-átjáró kommunikáljon a helyszínen üzembe helyezett RADIUS-kiszolgálókkal vagy egy másik központhoz csatlakoztatott virtuális hálózaton. Ha hamis, a Virtual WAN csak az átjáróval a központhoz csatlakoztatott virtuális hálózatokban üzemeltetett RADIUS-kiszolgálókon tud hitelesíteni.
RADIUS-proxy IP-cím A P2S VPN-átjáró által a RADIUS-kiszolgálónak küldött RADIUS-hitelesítési csomagokban a RADIUS proxy IP-címe által megadott forrás IP-címek vannak megadva. Ezeket az IP-címeket radius-ügyfélként kell engedélyezni a RADIUS-kiszolgálón. Ez a paraméter nem konfigurálható közvetlenül. Ha a "Távoli/helyszíni RADIUS-kiszolgáló használata" érték igaz, a RADIUS-proxy IP-címei automatikusan IP-címként vannak konfigurálva az átjárón megadott ügyfélcímkészletekből. Ha ez a beállítás hamis, az IP-címek a központi címtérből származó IP-címek. A RADIUS-proxy IP-címei az Azure Portalon, a P2S VPN-átjáró oldalán találhatók.

Kapcsolatkonfigurációs fogalmak

Egy P2S VPN-átjárón egy vagy több kapcsolatkonfiguráció is lehet. Minden kapcsolatkonfiguráció rendelkezik útválasztási konfigurációval (lásd alább a kikötéseket), és azon felhasználók egy csoportját vagy szegmensét jelöli, amelyek ugyanabból a címkészletből kapnak IP-címeket.

Fogalom Leírás Jegyzetek
Konfiguráció neve P2S VPN-konfiguráció neve Bármilyen név megadható. Több kapcsolatkonfigurációt is használhat egy átjárón, ha kihasználja a felhasználói csoportokat/többkészletes funkciót. Ha nem használja ezt a funkciót, átjárónként csak egy konfiguráció lehet.
Felhasználói csoportok Konfigurációnak megfelelő felhasználói csoportok A VPN Server konfigurációjában hivatkozott felhasználói csoportok. Ez a paraméter nem kötelező. További információ a felhasználói csoportokról.
Címkészletek A címkészletek a felhasználókat összekötő privát IP-címek. A címkészletek bármely OLYAN CIDR-blokkként megadhatóak, amely nem fedi át a Virtual Hub-címtereket, a Virtual WAN-hoz csatlakoztatott virtuális hálózatokban használt IP-címeket vagy a helyszínen meghirdetett címeket. Az átjárón megadott méretezési egységtől függően több CIDR-blokkra is szükség lehet. További információ a címkészletekről.
Útválasztási konfiguráció A Virtual Hubhoz való minden kapcsolat rendelkezik útválasztási konfigurációval, amely meghatározza, hogy melyik útvonaltáblához van társítva a kapcsolat, és melyik útvonaltáblákra propagálja az útvonaltáblát. Az ugyanahhoz a központhoz (ExpressRoute, VPN, NVA) tartozó összes ágkapcsolatnak hozzá kell rendelnie az alapértelmezettRouteTable-hoz, és ugyanarra az útvonaltáblákra kell propagálnia. Az ágak közötti kapcsolatok eltérő propagálása váratlan útválasztási viselkedést eredményezhet, mivel a Virtual WAN kiválasztja az egyik ág útválasztási konfigurációját, és alkalmazza az összes ágra, és így a helyszínen tanult útvonalakra.

Következő lépések

A következő lépésekhez hivatkozásokat adhat hozzá néhány cikkhez.