Megjegyzés
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhat bejelentkezni vagy módosítani a címtárat.
Az oldalhoz való hozzáféréshez engedély szükséges. Megpróbálhatja módosítani a címtárat.
A pont–hely (P2S) VPN-átjátókapcsolat lehetővé teszi biztonságos kapcsolat létesítését a virtuális hálózattal egy különálló ügyfélszámítógépről. A pont–hely kapcsolat létesítéséhez a kapcsolatot az ügyfélszámítógépről kell elindítani. Ez a megoldás olyan távmunkások számára hasznos, akik távoli helyről, például otthonról vagy konferenciáról szeretnének csatlakozni Azure virtuális hálózatokhoz. A P2S VPN hasznos megoldás a helyek közötti (S2S) VPN helyett, ha csak néhány ügyfélnek kell csatlakoznia egy virtuális hálózathoz. A pont–hely konfigurációkhoz útvonalalapú VPN-típus szükséges.
Milyen protokollt használ a P2S?
A pont–hely VPN az alábbi protokollok egyikét használhatja:
OpenVPN® Protocol, SSL/TLS-alapú VPN-protokoll. A TLS VPN-megoldás képes behatolni a tűzfalakba, mivel a legtöbb tűzfal kimenő 443-as TCP-portot nyit meg, amelyet a TLS használ. Az OpenVPN használható Android, iOS (11.0-s és újabb verziók), Windows, Linux és Mac eszközökről (macOS 10.13-s vagy újabb verziók). A támogatott verziók a TLS 1.2 és a TLS 1.3 TLS-kézfogáson alapuló verziói.
Secure Socket Tunneling Protocol (SSTP), egy védett TLS-alapú VPN-protokoll. A TLS VPN-megoldás képes behatolni a tűzfalakba, mivel a legtöbb tűzfal kimenő 443-as TCP-portot nyit meg, amelyet a TLS használ. Az SSTP csak Windows eszközökön támogatott. Azure támogatja az SSTP-t és a TLS 1.2-t (Windows 8.1 és újabb) támogató Windows összes verzióját.
IKEv2 VPN, egy szabványalapú IPsec VPN-megoldás. Az IKEv2 VPN használható a Mac-eszközökről való csatlakozáshoz (macOS 10.11-s és újabb verziók).
Hogyan történik a P2S VPN-ügyfelek hitelesítése?
Mielőtt Azure elfogadná a P2S VPN-kapcsolatot, először hitelesíteni kell a felhasználót. A P2S-átjáró konfigurálásakor három hitelesítési típus közül választhat. A lehetőségek a következők:
A P2S-átjáró konfigurációjához több hitelesítési típust is választhat. Ha több hitelesítési típust választ, a használt VPN-ügyfelet legalább egy hitelesítési típusnak és a megfelelő alagúttípusnak kell támogatnia. Ha például az "IKEv2 és OpenVPN" lehetőséget választja az alagúttípusokhoz, a hitelesítési típushoz pedig a "Microsoft Entra ID és radius" vagy a "Microsoft Entra ID és Azure tanúsítvány" lehetőséget, Microsoft Entra ID csak az OpenVPN alagúttípust fogja használni, mivel az IKEv2 nem támogatja.
Az alábbi táblázat a kiválasztott alagúttípusokkal kompatibilis hitelesítési mechanizmusokat mutatja be. Minden mechanizmushoz a csatlakozó eszköz megfelelő VPN-ügyfélszoftverét kell konfigurálni a VPN-ügyfélprofil konfigurációs fájljaiban elérhető megfelelő beállításokkal.
| Alagút típusa | Hitelesítési mechanizmus |
|---|---|
| OpenVPN | A Microsoft Entra ID, radius-hitelesítés és Azure tanúsítvány bármely részhalmaza |
| SSTP | Radius-hitelesítés/ Azure tanúsítvány |
| IKEv2 | Radius-hitelesítés/ Azure tanúsítvány |
| IKEv2 és OpenVPN | Radius-hitelesítés/ Azure tanúsítvány/ Microsoft Entra ID és radius-hitelesítés/ Microsoft Entra ID és Azure tanúsítvány |
| IKEv2 és SSTP | Radius-hitelesítés/ Azure tanúsítvány |
Tanúsítványhitelesítés
Amikor tanúsítványhitelesítésre konfigurálja a P2S-átjárót, feltölti a megbízható főtanúsítvány nyilvános kulcsát a Azure átjáróba. Használhat vállalati megoldással létrehozott főtanúsítványt, vagy létrehozhat önaláírt tanúsítványt.
A hitelesítéshez minden csatlakozó ügyfélnek rendelkeznie kell egy telepített ügyféltanúsítvánnyal, amely a megbízható főtanúsítványból lett létrehozva. Ez a VPN-ügyfélszoftver mellett van. Az ügyféltanúsítvány érvényesítését a VPN-átjáró végzi, és a P2S VPN-kapcsolat létrehozása során történik.
Tanúsítvány-hitelesítési munkafolyamat
Magas szinten a következő lépéseket kell végrehajtania a tanúsítványhitelesítés konfigurálásához:
- Engedélyezze a tanúsítványhitelesítést a P2S-átjárón, valamint a további szükséges beállításokat (ügyfélcímkészletet stb.), és töltse fel a legfelső szintű hitelesítésszolgáltató nyilvános kulcsadatait.
- VPN-ügyfélprofil konfigurációs fájljainak (profilkonfigurációs csomag) létrehozása és letöltése.
- Telepítse az ügyféltanúsítványt minden csatlakozó ügyfélszámítógépre.
- Konfigurálja a VPN-ügyfelet az ügyfélszámítógépen a VPN-profil konfigurációs csomagjában található beállításokkal.
- Csatlakozzon.
Microsoft Entra ID hitelesítés
A P2S-átjárót úgy konfigurálhatja, hogy lehetővé tegye a VPN-felhasználók számára a hitelesítést Microsoft Entra ID hitelesítő adatokkal. Microsoft Entra ID hitelesítéssel Microsoft Entra feltételes hozzáférést és többtényezős hitelesítést (MFA) használhat a VPN-hez. Microsoft Entra ID hitelesítés csak az OpenVPN protokoll esetében támogatott. A hitelesítéshez és a csatlakozáshoz az ügyfeleknek a Azure VPN-ügyfelet kell használniuk.
VPN Gateway mostantól támogatja a Azure VPN-ügyfél legújabb verzióihoz tartozó új, Microsoft által regisztrált alkalmazásazonosítót és a hozzá tartozó célközönségértékeket. Amikor a P2S VPN-átjárót az új Audience értékek használatával konfigurálja, kihagyhatja a korábban szükséges Azure VPN Client alkalmazás manuális regisztrációs folyamatának végrehajtását a Microsoft Entra bérlője esetében. Az alkalmazásazonosító már létrejött, és a bérlő automatikusan használhatja további regisztrációs lépések nélkül. Ez a folyamat biztonságosabb, mint a Azure VPN-ügyfél manuális regisztrálása, mert nem kell engedélyeznie az alkalmazást, és nem kell engedélyeket rendelnie a cloudalkalmazás-rendszergazdai szerepkörön keresztül. Az alkalmazásobjektumok típusai közötti különbség jobb megértéséhez tekintse meg a Hogyan és miért adódnak hozzá alkalmazások a Microsoft Entra ID azonosítóhoz.
- Ha a P2S felhasználói VPN-átjárója a manuálisan beállított Azure VPN ügyfélalkalmazás célközönségértékeit használja, egyszerűen megváltoztathatja az átjáró és az ügyfélbeállításokat, hogy kihasználja az új, Microsoft által regisztrált alkalmazásazonosítót.
- Ha egyéni célközönségértéket szeretne létrehozni vagy módosítani, olvassa el a P2S VPN-hez készült egyéni célközönségalkalmazás-azonosító létrehozása című témakört.
- Ha felhasználók és csoportok alapján szeretné konfigurálni vagy korlátozni a P2S-hozzáférést, olvassa el a forgatókönyvet: P2S VPN-hozzáférés konfigurálása felhasználók és csoportok alapján.
Megfontolások
Important
Az Azure VPN-ügyfél Linuxhoz 2026. augusztus 31-én megszűnik. Ezen dátum után az ügyfél már nem támogatott. További információért tekintse meg az Azure VPN Client for Linux kivezetésének áttekintését és migrálási útmutatóját a VPN Gateway és a Virtual WAN szolgáltatáshoz.
- A P2S VPN-átjáró csak egy Célközönség értéket támogat. Egyszerre nem képes több Célközönség értéket támogatni.
Bár lehetséges, hogy a Windows Azure VPN-ügyfele más operációsrendszer-verziókon is működik, a Windows Azure VPN-ügyfele csak a következő kiadásokban támogatott:
- Támogatott Windows kiadások: Windows 10, Windows 11 X64, X86 és ARM64 architektúrákon.
- A macOS és Windows Azure VPN-ügyfelek legújabb verziói visszamenőlegesen kompatibilisek a P2S-átjárókkal, amelyek a manuálisan regisztrált alkalmazáshoz igazodó régebbi célközönségértékeket használják. Ezek az ügyfelek az egyéni célközönség értékeit is támogatják.
Important
A pont–hely (P2S) kapcsolatokhoz használt manuálisan regisztrált Azure VPN-ügyfelek Microsoft Entra ID hitelesítéssel 2028. március 31-én megszűnnek Azure nyilvános felhőben, 2029. március 31-én pedig a 21Vianet-felhők által üzemeltetett Azure Government és Microsoft Azure. Ezen dátumok után a manuálisan regisztrált ügyfelek már nem fognak működni, és csak Microsoft regisztrált VPN-ügyfelek támogatottak lesznek a kivonási dátumok után.
A szolgáltatáskimaradás elkerülése érdekében a manuálisan regisztrált VPN-ügyfeleket migrálja egy Microsoft regisztrált VPN-ügyfélre pont–hely kapcsolatokhoz, Microsoft Entra ID hitelesítéssel a vonatkozó kivonási dátumok előtt.
Azure VPN-ügyfél célközönségének értékei
Az alábbi táblázat az egyes alkalmazásazonosítókhoz támogatott Azure VPN-ügyfél verzióit és a megfelelő elérhető célközönségértékeket mutatja be.
| alkalmazásazonosító | Támogatott célközönségértékek | Támogatott ügyfelek |
|---|---|---|
| Microsoft által regisztrált | A célközönség értéke c632b3df-fb67-4d84-bdcf-b95ad541b5c8 a következőkre vonatkozik:- Azure Nyilvános - Azure Government - Azure Germany - a 21Vianet által üzemeltetett Microsoft Azure |
-Windows - macOS |
| Manuálisan regisztrálva | - Azure Nyilvános: 41b23e61-6c1e-4545-b367-cd054e0ed4b4- Azure Kormányzati: 51bb15d4-3a4f-4ebf-9dca-40096fe32426- Azure Germany: 538ee9e6-310a-468d-afef-ea97365856a9- a 21Vianet által üzemeltetett Microsoft Azure: 49f817b6-84ae-4cc0-928c-73f27289b3aa |
-Windows - macOS |
| Személyre szabott | <custom-app-id> |
-Windows - macOS |
Microsoft Entra ID hitelesítési munkafolyamat
Magas szinten a következő lépéseket kell végrehajtania Microsoft Entra ID hitelesítés konfigurálásához:
- Ha manuális alkalmazásregisztrációt használ, hajtsa végre a szükséges lépéseket a Microsoft Entra bérlőn.
- Engedélyezze Microsoft Entra ID hitelesítést a P2S-átjárón, valamint a további szükséges beállításokat (ügyfélcímkészlet stb.).
- VPN-ügyfélprofil konfigurációs fájljainak (profilkonfigurációs csomag) létrehozása és letöltése.
- Töltse le, telepítse és konfigurálja a Azure VPN-ügyfelet az ügyfélszámítógépen.
- Csatlakozzon.
RADIUS – Active Directory (AD) tartományi kiszolgáló hitelesítése
Az AD-tartományhitelesítés lehetővé teszi a felhasználók számára, hogy a szervezeti tartomány hitelesítő adataikkal csatlakozzanak Azure. Olyan RADIUS-kiszolgálóra van szükség, amely integrálható az AD-kiszolgálóval. A szervezetek a meglévő RADIUS-megoldásukat is használhatják.
A RADIUS-kiszolgáló üzembe helyezhető a helyszínen vagy a Azure virtuális hálózaton. A hitelesítés során az Azure VPN Gateway közvetítőként működik, és továbbítja a hitelesítési üzeneteket a RADIUS-kiszolgáló és a csatlakozó eszköz között. Ezért fontos, hogy az átjáró elérhető legyen a RADIUS-kiszolgáló számára. Ha a RADIUS-kiszolgáló a helyszínen van jelen, akkor az elérhetőséghez VPN S2S-kapcsolatra van szükség a Azure és a helyszíni hely között.
A RADIUS-kiszolgáló integrálható az AD tanúsítványszolgáltatásokkal is. Ez lehetővé teszi a RADIUS-kiszolgáló és a vállalati tanúsítvány üzembe helyezését a P2S-tanúsítványhitelesítéshez a Azure tanúsítványhitelesítés alternatívaként. Ennek az az előnye, hogy nem kell főtanúsítványokat és visszavont tanúsítványokat feltöltenie a Azure.
A RADIUS-kiszolgáló más külső identitásrendszerekkel is integrálható. Ez számos hitelesítési lehetőséget nyit meg a P2S VPN-hez, beleértve a többtényezős beállításokat is.
A P2S-átjáró konfigurációs lépéseit a P2S – RADIUS konfigurálása című témakörben találja.
Mik az ügyfélkonfigurációs követelmények?
Az ügyfélkonfigurációs követelmények a használt VPN-ügyféltől, a hitelesítési típustól és a protokolltól függően eltérőek lehetnek. Az alábbi táblázat az elérhető ügyfeleket és az egyes konfigurációkhoz tartozó cikkeket mutatja be.
| Hitelesítési módszer | Alagúttípus | Ügyfél operációs rendszere | VPN-ügyfél |
|---|---|---|---|
| Tanúsítvány | |||
| IKEv2, SSTP | Windows | Natív VPN-ügyfél | |
| IKEv2 | macOS | Natív VPN-ügyfél | |
| IKEv2 | Linux | strongSwan | |
| OpenVPN | Windows |
Azure VPN-ügyfél OpenVPN-ügyfél 2.x-es verziója OpenVPN-ügyfél 3.x-es verziója |
|
| OpenVPN | macOS | OpenVPN-ügyfél | |
| OpenVPN | iOS | OpenVPN-ügyfél | |
| OpenVPN | Linux |
Azure VPN-ügyfél OpenVPN-ügyfél |
|
| Microsoft Entra ID | |||
| OpenVPN | Windows | Azure VPN-ügyfél | |
| OpenVPN | macOS | Azure VPN-ügyfél | |
| OpenVPN | Linux | Azure VPN-ügyfél |
A Azure VPN-ügyfél mely verziói érhetők el?
Az elérhető Azure VPN-ügyfélverziókról, a kiadási dátumokról és az egyes kiadások újdonságairól az Azure VPN-ügyfélverziók című témakörben olvashat.
Mely átjáró-termékváltozatok támogatják a P2S VPN-t?
A P2S VPN-t támogató termékváltozatok listájáról, valamint az egyes termékváltozatokon támogatott alagutak és kapcsolatok számáról az Átjáró termékváltozatokról szóló cikkben olvashat.
Megjegyzés:
Az alapszintű termékváltozat korlátozásokkal rendelkezik, és nem támogatja az IKEv2, az IPv6 vagy a RADIUS-hitelesítést. További információ: VPN Gateway beállítások.
Mi a P2S-átjáró főtanúsítványának migrálása?
Azure rendszeres időközönként elforgatja a VPN-átjárók által a pont–hely (P2S) VPN-kapcsolatokhoz használt főtanúsítványokat. A főtanúsítvány migrálása (más néven főtanúsítvány-rotáció) a VPN-átjárók egy régebbi főtanúsítványról egy újra való áttérésének ütemezett folyamata. Microsoft minden áttelepítés előtt előzetes értesítést küld. Ez a változás az összes P2S-ügyfélkapcsolatot érinti, nem csak a tanúsítványhitelesítésen keresztül csatlakozó ügyfeleket. Az átjárókiszolgáló tanúsítványának migrálása után az átjáró továbbra is a szokásos módon működik, de a kapcsolat fenntartásához létre kell hoznia és frissítenie kell a VPN-ügyfélprofilt. További információ: VPN Gateway tanúsítványmigrálás.
Milyen IKE/IPsec-szabályzatok vannak konfigurálva a P2S VPN-átjáróiban?
Az ebben a szakaszban található táblák az alapértelmezett szabályzatok értékeit jelenítik meg. Ezek azonban nem tükrözik az egyéni szabályzatok támogatott értékeit. Az egyéni szabályzatokért tekintse meg a New-AzVpnClientIpsecParameter PowerShell-parancsmagban felsorolt Elfogadott értékeket.
IKEv2
| Rejtjel | Integritás | PRF | DH-csoport |
|---|---|---|---|
| GCM_AES256 | GCM_AES256 | SHA384 | GROUP_24 |
| GCM_AES256 | GCM_AES256 | SHA384 | GROUP_14 |
| GCM_AES256 | GCM_AES256 | SHA384 | GROUP_ECP384 |
| GCM_AES256 | GCM_AES256 | SHA384 | GROUP_ECP256 |
| GCM_AES256 | GCM_AES256 | SHA256 | GROUP_24 |
| GCM_AES256 | GCM_AES256 | SHA256 | GROUP_14 |
| GCM_AES256 | GCM_AES256 | SHA256 | GROUP_ECP384 |
| GCM_AES256 | GCM_AES256 | SHA256 | GROUP_ECP256 |
| AES256 | SHA384 | SHA384 | GROUP_24 |
| AES256 | SHA384 | SHA384 | GROUP_14 |
| AES256 | SHA384 | SHA384 | GROUP_ECP384 |
| AES256 | SHA384 | SHA384 | GROUP_ECP256 |
| AES256 | SHA256 | SHA256 | GROUP_24 |
| AES256 | SHA256 | SHA256 | GROUP_14 |
| AES256 | SHA256 | SHA256 | GROUP_ECP384 |
| AES256 | SHA256 | SHA256 | GROUP_ECP256 |
| AES256 | SHA256 | SHA256 | GROUP_2 |
IPsec-
| Rejtjel | Integritás | PFS-csoport |
|---|---|---|
| GCM_AES256 | GCM_AES256 | GROUP_NONE |
| GCM_AES256 | GCM_AES256 | GROUP_24 |
| GCM_AES256 | GCM_AES256 | GROUP_14 |
| GCM_AES256 | GCM_AES256 | GROUP_ECP384 |
| GCM_AES256 | GCM_AES256 | GROUP_ECP256 |
| AES256 | SHA256 | GROUP_NONE |
| AES256 | SHA256 | GROUP_24 |
| AES256 | SHA256 | GROUP_14 |
| AES256 | SHA256 | GROUP_ECP384 |
| AES256 | SHA256 | GROUP_ECP256 |
| AES256 | SHA1 | GROUP_NONE |
Milyen TLS-szabályzatok vannak konfigurálva a P2S VPN-átjáróiban?
TLS
| szabályzatok |
|---|
| TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384 |
| TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256 |
| TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384 |
| TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256 |
| **TLS_AES_256_GCM_SHA384 |
| **TLS_AES_128_GCM_SHA256 |
**Csak a TLS1.3-on támogatott OpenVPN-vel
Hogyan konfigurálhatok P2S-kapcsolatot?
A P2S-konfigurációhoz elég sok konkrét lépésre van szükség. Az alábbi cikkek a P2S gyakori konfigurációs lépéseinek lépéseit tartalmazzák.
P2S-kapcsolat konfigurációjának eltávolítása
A kapcsolat konfigurációját a PowerShell vagy a parancssori felület használatával távolíthatja el. Példákért tekintse meg a gyakori kérdéseket.
Hogyan működik a P2S-útválasztás?
Tekintse meg az alábbi cikkeket:
Gyakori kérdések
A pont–hely elemhez több gyik bejegyzés is tartozhat. Lásd a VPN Gateway gyakori kérdéseket, különös figyelmet fordítva a A hitelesítés és RADIUS szakaszokra.
Következő lépések
- P2S-kapcsolat konfigurálása – Azure tanúsítványhitelesítés
- P2S-kapcsolat konfigurálása – Microsoft Entra ID hitelesítés
Az "OpenVPN" az OpenVPN Inc. védjegye.