Tudnivalók a pont–hely VPN-ről

A pont–hely (P2S) VPN-átjátókapcsolat lehetővé teszi biztonságos kapcsolat létesítését a virtuális hálózattal egy különálló ügyfélszámítógépről. A pont–hely kapcsolat létesítéséhez a kapcsolatot az ügyfélszámítógépről kell elindítani. Ez a megoldás olyan távmunkások számára hasznos, akik távoli helyről, például otthonról vagy konferenciáról szeretnének csatlakozni Azure virtuális hálózatokhoz. A P2S VPN hasznos megoldás a helyek közötti (S2S) VPN helyett, ha csak néhány ügyfélnek kell csatlakoznia egy virtuális hálózathoz. A pont–hely konfigurációkhoz útvonalalapú VPN-típus szükséges.

Milyen protokollt használ a P2S?

A pont–hely VPN az alábbi protokollok egyikét használhatja:

  • OpenVPN® Protocol, SSL/TLS-alapú VPN-protokoll. A TLS VPN-megoldás képes behatolni a tűzfalakba, mivel a legtöbb tűzfal kimenő 443-as TCP-portot nyit meg, amelyet a TLS használ. Az OpenVPN használható Android, iOS (11.0-s és újabb verziók), Windows, Linux és Mac eszközökről (macOS 10.13-s vagy újabb verziók). A támogatott verziók a TLS 1.2 és a TLS 1.3 TLS-kézfogáson alapuló verziói.

  • Secure Socket Tunneling Protocol (SSTP), egy védett TLS-alapú VPN-protokoll. A TLS VPN-megoldás képes behatolni a tűzfalakba, mivel a legtöbb tűzfal kimenő 443-as TCP-portot nyit meg, amelyet a TLS használ. Az SSTP csak Windows eszközökön támogatott. Azure támogatja az SSTP-t és a TLS 1.2-t (Windows 8.1 és újabb) támogató Windows összes verzióját.

  • IKEv2 VPN, egy szabványalapú IPsec VPN-megoldás. Az IKEv2 VPN használható a Mac-eszközökről való csatlakozáshoz (macOS 10.11-s és újabb verziók).

Hogyan történik a P2S VPN-ügyfelek hitelesítése?

Mielőtt Azure elfogadná a P2S VPN-kapcsolatot, először hitelesíteni kell a felhasználót. A P2S-átjáró konfigurálásakor három hitelesítési típus közül választhat. A lehetőségek a következők:

A P2S-átjáró konfigurációjához több hitelesítési típust is választhat. Ha több hitelesítési típust választ, a használt VPN-ügyfelet legalább egy hitelesítési típusnak és a megfelelő alagúttípusnak kell támogatnia. Ha például az "IKEv2 és OpenVPN" lehetőséget választja az alagúttípusokhoz, a hitelesítési típushoz pedig a "Microsoft Entra ID és radius" vagy a "Microsoft Entra ID és Azure tanúsítvány" lehetőséget, Microsoft Entra ID csak az OpenVPN alagúttípust fogja használni, mivel az IKEv2 nem támogatja.

Az alábbi táblázat a kiválasztott alagúttípusokkal kompatibilis hitelesítési mechanizmusokat mutatja be. Minden mechanizmushoz a csatlakozó eszköz megfelelő VPN-ügyfélszoftverét kell konfigurálni a VPN-ügyfélprofil konfigurációs fájljaiban elérhető megfelelő beállításokkal.

Alagút típusa Hitelesítési mechanizmus
OpenVPN A Microsoft Entra ID, radius-hitelesítés és Azure tanúsítvány bármely részhalmaza
SSTP Radius-hitelesítés/ Azure tanúsítvány
IKEv2 Radius-hitelesítés/ Azure tanúsítvány
IKEv2 és OpenVPN Radius-hitelesítés/ Azure tanúsítvány/ Microsoft Entra ID és radius-hitelesítés/ Microsoft Entra ID és Azure tanúsítvány
IKEv2 és SSTP Radius-hitelesítés/ Azure tanúsítvány

Tanúsítványhitelesítés

Amikor tanúsítványhitelesítésre konfigurálja a P2S-átjárót, feltölti a megbízható főtanúsítvány nyilvános kulcsát a Azure átjáróba. Használhat vállalati megoldással létrehozott főtanúsítványt, vagy létrehozhat önaláírt tanúsítványt.

A hitelesítéshez minden csatlakozó ügyfélnek rendelkeznie kell egy telepített ügyféltanúsítvánnyal, amely a megbízható főtanúsítványból lett létrehozva. Ez a VPN-ügyfélszoftver mellett van. Az ügyféltanúsítvány érvényesítését a VPN-átjáró végzi, és a P2S VPN-kapcsolat létrehozása során történik.

Tanúsítvány-hitelesítési munkafolyamat

Magas szinten a következő lépéseket kell végrehajtania a tanúsítványhitelesítés konfigurálásához:

  1. Engedélyezze a tanúsítványhitelesítést a P2S-átjárón, valamint a további szükséges beállításokat (ügyfélcímkészletet stb.), és töltse fel a legfelső szintű hitelesítésszolgáltató nyilvános kulcsadatait.
  2. VPN-ügyfélprofil konfigurációs fájljainak (profilkonfigurációs csomag) létrehozása és letöltése.
  3. Telepítse az ügyféltanúsítványt minden csatlakozó ügyfélszámítógépre.
  4. Konfigurálja a VPN-ügyfelet az ügyfélszámítógépen a VPN-profil konfigurációs csomagjában található beállításokkal.
  5. Csatlakozzon.

Microsoft Entra ID hitelesítés

A P2S-átjárót úgy konfigurálhatja, hogy lehetővé tegye a VPN-felhasználók számára a hitelesítést Microsoft Entra ID hitelesítő adatokkal. Microsoft Entra ID hitelesítéssel Microsoft Entra feltételes hozzáférést és többtényezős hitelesítést (MFA) használhat a VPN-hez. Microsoft Entra ID hitelesítés csak az OpenVPN protokoll esetében támogatott. A hitelesítéshez és a csatlakozáshoz az ügyfeleknek a Azure VPN-ügyfelet kell használniuk.

VPN Gateway mostantól támogatja a Azure VPN-ügyfél legújabb verzióihoz tartozó új, Microsoft által regisztrált alkalmazásazonosítót és a hozzá tartozó célközönségértékeket. Amikor a P2S VPN-átjárót az új Audience értékek használatával konfigurálja, kihagyhatja a korábban szükséges Azure VPN Client alkalmazás manuális regisztrációs folyamatának végrehajtását a Microsoft Entra bérlője esetében. Az alkalmazásazonosító már létrejött, és a bérlő automatikusan használhatja további regisztrációs lépések nélkül. Ez a folyamat biztonságosabb, mint a Azure VPN-ügyfél manuális regisztrálása, mert nem kell engedélyeznie az alkalmazást, és nem kell engedélyeket rendelnie a cloudalkalmazás-rendszergazdai szerepkörön keresztül. Az alkalmazásobjektumok típusai közötti különbség jobb megértéséhez tekintse meg a Hogyan és miért adódnak hozzá alkalmazások a Microsoft Entra ID azonosítóhoz.

Megfontolások

Important

Az Azure VPN-ügyfél Linuxhoz 2026. augusztus 31-én megszűnik. Ezen dátum után az ügyfél már nem támogatott. További információért tekintse meg az Azure VPN Client for Linux kivezetésének áttekintését és migrálási útmutatóját a VPN Gateway és a Virtual WAN szolgáltatáshoz.

  • A P2S VPN-átjáró csak egy Célközönség értéket támogat. Egyszerre nem képes több Célközönség értéket támogatni.

Bár lehetséges, hogy a Windows Azure VPN-ügyfele más operációsrendszer-verziókon is működik, a Windows Azure VPN-ügyfele csak a következő kiadásokban támogatott:

  • Támogatott Windows kiadások: Windows 10, Windows 11 X64, X86 és ARM64 architektúrákon.
  • A macOS és Windows Azure VPN-ügyfelek legújabb verziói visszamenőlegesen kompatibilisek a P2S-átjárókkal, amelyek a manuálisan regisztrált alkalmazáshoz igazodó régebbi célközönségértékeket használják. Ezek az ügyfelek az egyéni célközönség értékeit is támogatják.

Important

A pont–hely (P2S) kapcsolatokhoz használt manuálisan regisztrált Azure VPN-ügyfelek Microsoft Entra ID hitelesítéssel 2028. március 31-én megszűnnek Azure nyilvános felhőben, 2029. március 31-én pedig a 21Vianet-felhők által üzemeltetett Azure Government és Microsoft Azure. Ezen dátumok után a manuálisan regisztrált ügyfelek már nem fognak működni, és csak Microsoft regisztrált VPN-ügyfelek támogatottak lesznek a kivonási dátumok után.

A szolgáltatáskimaradás elkerülése érdekében a manuálisan regisztrált VPN-ügyfeleket migrálja egy Microsoft regisztrált VPN-ügyfélre pont–hely kapcsolatokhoz, Microsoft Entra ID hitelesítéssel a vonatkozó kivonási dátumok előtt.

Azure VPN-ügyfél célközönségének értékei

Az alábbi táblázat az egyes alkalmazásazonosítókhoz támogatott Azure VPN-ügyfél verzióit és a megfelelő elérhető célközönségértékeket mutatja be.

alkalmazásazonosító Támogatott célközönségértékek Támogatott ügyfelek
Microsoft által regisztrált A célközönség értéke c632b3df-fb67-4d84-bdcf-b95ad541b5c8 a következőkre vonatkozik:
- Azure Nyilvános
- Azure Government
- Azure Germany
- a 21Vianet által üzemeltetett Microsoft Azure
-Windows
- macOS
Manuálisan regisztrálva - Azure Nyilvános: 41b23e61-6c1e-4545-b367-cd054e0ed4b4
- Azure Kormányzati: 51bb15d4-3a4f-4ebf-9dca-40096fe32426
- Azure Germany:538ee9e6-310a-468d-afef-ea97365856a9
- a 21Vianet által üzemeltetett Microsoft Azure: 49f817b6-84ae-4cc0-928c-73f27289b3aa
-Windows
- macOS
Személyre szabott <custom-app-id> -Windows
- macOS

Microsoft Entra ID hitelesítési munkafolyamat

Magas szinten a következő lépéseket kell végrehajtania Microsoft Entra ID hitelesítés konfigurálásához:

  1. Ha manuális alkalmazásregisztrációt használ, hajtsa végre a szükséges lépéseket a Microsoft Entra bérlőn.
  2. Engedélyezze Microsoft Entra ID hitelesítést a P2S-átjárón, valamint a további szükséges beállításokat (ügyfélcímkészlet stb.).
  3. VPN-ügyfélprofil konfigurációs fájljainak (profilkonfigurációs csomag) létrehozása és letöltése.
  4. Töltse le, telepítse és konfigurálja a Azure VPN-ügyfelet az ügyfélszámítógépen.
  5. Csatlakozzon.

RADIUS – Active Directory (AD) tartományi kiszolgáló hitelesítése

Az AD-tartományhitelesítés lehetővé teszi a felhasználók számára, hogy a szervezeti tartomány hitelesítő adataikkal csatlakozzanak Azure. Olyan RADIUS-kiszolgálóra van szükség, amely integrálható az AD-kiszolgálóval. A szervezetek a meglévő RADIUS-megoldásukat is használhatják.

A RADIUS-kiszolgáló üzembe helyezhető a helyszínen vagy a Azure virtuális hálózaton. A hitelesítés során az Azure VPN Gateway közvetítőként működik, és továbbítja a hitelesítési üzeneteket a RADIUS-kiszolgáló és a csatlakozó eszköz között. Ezért fontos, hogy az átjáró elérhető legyen a RADIUS-kiszolgáló számára. Ha a RADIUS-kiszolgáló a helyszínen van jelen, akkor az elérhetőséghez VPN S2S-kapcsolatra van szükség a Azure és a helyszíni hely között.

A RADIUS-kiszolgáló integrálható az AD tanúsítványszolgáltatásokkal is. Ez lehetővé teszi a RADIUS-kiszolgáló és a vállalati tanúsítvány üzembe helyezését a P2S-tanúsítványhitelesítéshez a Azure tanúsítványhitelesítés alternatívaként. Ennek az az előnye, hogy nem kell főtanúsítványokat és visszavont tanúsítványokat feltöltenie a Azure.

A RADIUS-kiszolgáló más külső identitásrendszerekkel is integrálható. Ez számos hitelesítési lehetőséget nyit meg a P2S VPN-hez, beleértve a többtényezős beállításokat is.

Egy helyszíni hellyel rendelkező pont–hely VPN-t ábrázoló ábra.

A P2S-átjáró konfigurációs lépéseit a P2S – RADIUS konfigurálása című témakörben találja.

Mik az ügyfélkonfigurációs követelmények?

Az ügyfélkonfigurációs követelmények a használt VPN-ügyféltől, a hitelesítési típustól és a protokolltól függően eltérőek lehetnek. Az alábbi táblázat az elérhető ügyfeleket és az egyes konfigurációkhoz tartozó cikkeket mutatja be.

Hitelesítési módszer Alagúttípus Ügyfél operációs rendszere VPN-ügyfél
Tanúsítvány
IKEv2, SSTP Windows Natív VPN-ügyfél
IKEv2 macOS Natív VPN-ügyfél
IKEv2 Linux strongSwan
OpenVPN Windows Azure VPN-ügyfél
OpenVPN-ügyfél 2.x-es verziója
OpenVPN-ügyfél 3.x-es verziója
OpenVPN macOS OpenVPN-ügyfél
OpenVPN iOS OpenVPN-ügyfél
OpenVPN Linux Azure VPN-ügyfél
OpenVPN-ügyfél
Microsoft Entra ID
OpenVPN Windows Azure VPN-ügyfél
OpenVPN macOS Azure VPN-ügyfél
OpenVPN Linux Azure VPN-ügyfél

A Azure VPN-ügyfél mely verziói érhetők el?

Az elérhető Azure VPN-ügyfélverziókról, a kiadási dátumokról és az egyes kiadások újdonságairól az Azure VPN-ügyfélverziók című témakörben olvashat.

Mely átjáró-termékváltozatok támogatják a P2S VPN-t?

A P2S VPN-t támogató termékváltozatok listájáról, valamint az egyes termékváltozatokon támogatott alagutak és kapcsolatok számáról az Átjáró termékváltozatokról szóló cikkben olvashat.

Megjegyzés:

Az alapszintű termékváltozat korlátozásokkal rendelkezik, és nem támogatja az IKEv2, az IPv6 vagy a RADIUS-hitelesítést. További információ: VPN Gateway beállítások.

Mi a P2S-átjáró főtanúsítványának migrálása?

Azure rendszeres időközönként elforgatja a VPN-átjárók által a pont–hely (P2S) VPN-kapcsolatokhoz használt főtanúsítványokat. A főtanúsítvány migrálása (más néven főtanúsítvány-rotáció) a VPN-átjárók egy régebbi főtanúsítványról egy újra való áttérésének ütemezett folyamata. Microsoft minden áttelepítés előtt előzetes értesítést küld. Ez a változás az összes P2S-ügyfélkapcsolatot érinti, nem csak a tanúsítványhitelesítésen keresztül csatlakozó ügyfeleket. Az átjárókiszolgáló tanúsítványának migrálása után az átjáró továbbra is a szokásos módon működik, de a kapcsolat fenntartásához létre kell hoznia és frissítenie kell a VPN-ügyfélprofilt. További információ: VPN Gateway tanúsítványmigrálás.

Milyen IKE/IPsec-szabályzatok vannak konfigurálva a P2S VPN-átjáróiban?

Az ebben a szakaszban található táblák az alapértelmezett szabályzatok értékeit jelenítik meg. Ezek azonban nem tükrözik az egyéni szabályzatok támogatott értékeit. Az egyéni szabályzatokért tekintse meg a New-AzVpnClientIpsecParameter PowerShell-parancsmagban felsorolt Elfogadott értékeket.

IKEv2

Rejtjel Integritás PRF DH-csoport
GCM_AES256 GCM_AES256 SHA384 GROUP_24
GCM_AES256 GCM_AES256 SHA384 GROUP_14
GCM_AES256 GCM_AES256 SHA384 GROUP_ECP384
GCM_AES256 GCM_AES256 SHA384 GROUP_ECP256
GCM_AES256 GCM_AES256 SHA256 GROUP_24
GCM_AES256 GCM_AES256 SHA256 GROUP_14
GCM_AES256 GCM_AES256 SHA256 GROUP_ECP384
GCM_AES256 GCM_AES256 SHA256 GROUP_ECP256
AES256 SHA384 SHA384 GROUP_24
AES256 SHA384 SHA384 GROUP_14
AES256 SHA384 SHA384 GROUP_ECP384
AES256 SHA384 SHA384 GROUP_ECP256
AES256 SHA256 SHA256 GROUP_24
AES256 SHA256 SHA256 GROUP_14
AES256 SHA256 SHA256 GROUP_ECP384
AES256 SHA256 SHA256 GROUP_ECP256
AES256 SHA256 SHA256 GROUP_2

IPsec-

Rejtjel Integritás PFS-csoport
GCM_AES256 GCM_AES256 GROUP_NONE
GCM_AES256 GCM_AES256 GROUP_24
GCM_AES256 GCM_AES256 GROUP_14
GCM_AES256 GCM_AES256 GROUP_ECP384
GCM_AES256 GCM_AES256 GROUP_ECP256
AES256 SHA256 GROUP_NONE
AES256 SHA256 GROUP_24
AES256 SHA256 GROUP_14
AES256 SHA256 GROUP_ECP384
AES256 SHA256 GROUP_ECP256
AES256 SHA1 GROUP_NONE

Milyen TLS-szabályzatok vannak konfigurálva a P2S VPN-átjáróiban?

TLS

szabályzatok
TLS_ECDHE_RSA_WITH_AES_256_GCM_SHA384
TLS_ECDHE_RSA_WITH_AES_128_GCM_SHA256
TLS_ECDHE_RSA_WITH_AES_256_CBC_SHA384
TLS_ECDHE_RSA_WITH_AES_128_CBC_SHA256
**TLS_AES_256_GCM_SHA384
**TLS_AES_128_GCM_SHA256

**Csak a TLS1.3-on támogatott OpenVPN-vel

Hogyan konfigurálhatok P2S-kapcsolatot?

A P2S-konfigurációhoz elég sok konkrét lépésre van szükség. Az alábbi cikkek a P2S gyakori konfigurációs lépéseinek lépéseit tartalmazzák.

P2S-kapcsolat konfigurációjának eltávolítása

A kapcsolat konfigurációját a PowerShell vagy a parancssori felület használatával távolíthatja el. Példákért tekintse meg a gyakori kérdéseket.

Hogyan működik a P2S-útválasztás?

Tekintse meg az alábbi cikkeket:

Gyakori kérdések

A pont–hely elemhez több gyik bejegyzés is tartozhat. Lásd a VPN Gateway gyakori kérdéseket, különös figyelmet fordítva a A hitelesítés és RADIUS szakaszokra.

Következő lépések

Az "OpenVPN" az OpenVPN Inc. védjegye.