Oktatóanyag: VPN-átjáró létrehozása és kezelése az Azure Portal használatával
Ez az oktatóanyag segít létrehozni és kezelni egy virtuális hálózati átjárót (VPN Gateway) az Azure Portal használatával. A VPN-átjáró a kapcsolati architektúra egyik része, amely segít biztonságosan elérni a virtuális hálózaton belüli erőforrásokat a VPN Gateway használatával.
- A diagram bal oldalán látható a jelen cikkben ismertetett lépésekkel létrehozott virtuális hálózat és VPN-átjáró.
- Később a diagram jobb oldalán látható módon különböző típusú kapcsolatokat adhat hozzá. Létrehozhat például helyek közötti és pont–hely kapcsolatokat. A különböző buildelhető tervezési architektúrák megtekintéséhez tekintse meg a VPN Gateway tervezését.
Ebben az oktatóanyagban az alábbiakkal fog megismerkedni:
- Hozzon létre egy virtuális hálózatot.
- Hozzon létre egy aktív-aktív módú zónaredundáns VPN-átjárót.
- Az átjáró nyilvános IP-címének megtekintése.
- VPN-átjáró átméretezése (termékváltozat átméretezése).
- VPN-átjáró alaphelyzetbe állítása.
- Ha többet szeretne megtudni az oktatóanyagban használt konfigurációs beállításokról, olvassa el a VPN Gateway konfigurációs beállításairól szóló cikket.
- Az Azure VPN Gatewayről további információt az Azure VPN Gateway ismertetése tartalmaz.
- Ha alapszintű termékváltozattal (VpnGw2AZ helyett) szeretne átjárót létrehozni, olvassa el az Alapszintű termékváltozatú VPN-átjáró létrehozása című témakört.
- Az aktív-aktív módú átjárókkal kapcsolatos további információkért lásd: About active-active mode.
- A zónaredundáns átjárókkal kapcsolatos további információkért lásd a zónaredundáns átjárókról szóló témakört.
Feljegyzés
A jelen cikkben szereplő lépések a VpnGw2AZ átjáró-termékváltozatot használják, amely egy azure-beli rendelkezésre állási zónákat támogató termékváltozat. Ha a rendelkezésre állási zónák nem támogatottak a régióban, használjon inkább egy nem AZ termékváltozatot. Az SKU-kkal kapcsolatos további információkért lásd az átjáró termékváltozatairól szóló témakört.
Előfeltételek
Aktív előfizetéssel rendelkező Azure-fiókra van szüksége. Ha nincs ilyenje, hozzon létre egyet ingyen.
Virtuális hálózat létrehozása
Hozzon létre egy virtuális hálózatot a következő példaértékekkel:
- Erőforráscsoport: TestRG1
- Név: VNet1
- Régió: (USA) USA keleti régiója (vagy az Ön által választott régió)
- IPv4-címtér: 10.1.0.0/16
- Alhálózat neve: Használja az alapértelmezett nevet, vagy adjon meg egy nevet. Példa: FrontEnd
- Alhálózati címtér: 10.1.0.0/24
Jelentkezzen be az Azure Portalra.
Az Erőforrások, szolgáltatások és dokumentumok keresése (G+/) portállap tetején adja meg a virtuális hálózatot. A Virtuális hálózat lap megnyitásához válassza a Virtuális hálózat lehetőséget a Marketplace keresési eredményei közül.
A Virtuális hálózat lapon válassza a Létrehozás lehetőséget a Virtuális hálózat létrehozása lap megnyitásához.
Az Alapszintű beállítások lapon konfigurálja a virtuális hálózati beállításokat a Project részleteihez és a Példány részleteihez. A beírt értékek érvényesítésekor zöld pipa jelenik meg. A példában látható értékeket a szükséges beállításoknak megfelelően módosíthatja.
- Előfizetés: ellenőrizze, hogy a megfelelő előfizetés jelenik-e meg a listában. Az előfizetéseket a legördülő listával módosíthatja.
- Erőforráscsoport: Válasszon ki egy meglévő erőforráscsoportot, vagy válassza az Új létrehozása lehetőséget egy új létrehozásához. További információ az erőforráscsoportokkal kapcsolatban: Az Azure Resource Manager áttekintése.
- Név: adja meg a virtuális hálózat nevét.
- Régió: Válassza ki a virtuális hálózat helyét. A hely határozza meg, hogy a virtuális hálózaton üzembe helyezendő erőforrások hol találhatók.
Válassza a Tovább vagy a Biztonság lehetőséget a Biztonság lapra való ugráshoz. Ebben a gyakorlatban hagyja meg az összes szolgáltatás alapértelmezett értékeit ezen a lapon.
Válassza ki az IP-címeket az IP-címek lapra való ugráshoz. Az IP-címek lapon konfigurálja a beállításokat.
IPv4-címtér: Alapértelmezés szerint a rendszer automatikusan létrehoz egy címteret. Kiválaszthatja a címteret, és módosíthatja a saját értékeinek megfelelően. Hozzáadhat egy másik címteret is, és eltávolíthatja az automatikusan létrehozott alapértelmezett helyet. Megadhatja például a kezdőcímet 10.1.0.0-ként, és megadhatja a címtér méretét /16 értékként. Ezután válassza a Hozzáadás lehetőséget a címtér hozzáadásához.
+ Alhálózat hozzáadása: Ha az alapértelmezett címteret használja, a rendszer automatikusan létrehoz egy alapértelmezett alhálózatot. Ha módosítja a címteret, adjon hozzá egy új alhálózatot a címtéren belül. Az Alhálózat hozzáadása ablak megnyitásához válassza az + Alhálózat hozzáadása lehetőséget. Konfigurálja a következő beállításokat, majd az értékek hozzáadásához válassza a lap alján található Hozzáadás lehetőséget.
- Alhálózat neve: Használhatja az alapértelmezett nevet, vagy megadhatja a nevet. Példa: FrontEnd.
- Alhálózati címtartomány: Az alhálózat címtartománya. Ilyen például a 10.1.0.0 és a /24.
Tekintse át az IP-címek lapot, és távolítsa el azokat a címtereket vagy alhálózatokat, amelyekre nincs szüksége.
A virtuális hálózati beállítások érvényesítéséhez válassza a Véleményezés + létrehozás lehetőséget .
A beállítások érvényesítése után válassza a Létrehozás lehetőséget a virtuális hálózat létrehozásához.
A virtuális hálózat létrehozása után igény szerint konfigurálhatja az Azure DDoS Protectiont. A védelem egyszerűen engedélyezhető bármilyen új vagy meglévő virtuális hálózaton anélkül, hogy módosításokat kellene végrehajtani az alkalmazásokon vagy az erőforrásokon. Az Azure DDoS Protectionről további információt az Azure DDoS Protection ismertetése tartalmaz.
Átjáróalhálózat létrehozása
A virtuális hálózati átjáró erőforrásai egy GatewaySubnet nevű alhálózaton vannak üzembe helyezve. Az átjáró alhálózata a virtuális hálózat konfigurálásakor megadott IP-címtartomány része.
Ha nem rendelkezik GatewaySubnet nevű alhálózattal, a VPN-átjáró létrehozásakor az sikertelen lesz. Javasoljuk, hogy hozzon létre egy /27 -et (vagy nagyobbat) használó átjáróalhálózatot. Például /27 vagy /26. További információkért lásd a VPN Gateway beállításai – Átjáró alhálózata című témakört.
- A virtuális hálózat lapjának bal oldali ablaktábláján válassza az Alhálózatok lehetőséget az Alhálózatok lap megnyitásához.
- A lap tetején válassza az + Átjáró alhálózat lehetőséget az Alhálózat hozzáadása panel megnyitásához.
- A rendszer automatikusan GatewaySubnet néven adja meg a nevet. Szükség esetén módosítsa az IP-címtartomány értékét. Ilyen például a 10.1.255.0/27.
- Ne módosítsa a lap többi értékét. Az alhálózat mentéséhez válassza a lap alján található Mentés lehetőséget.
Fontos
Az átjáró alhálózatán lévő hálózati biztonsági csoportok (NSG-k) nem támogatottak. Ha hálózati biztonsági csoportot társít ehhez az alhálózathoz, a virtuális hálózati átjáró (VPN- és ExpressRoute-átjárók) működése a várt módon leállhat. A hálózati biztonsági csoportokkal kapcsolatos további információért tekintse meg a Mi az a hálózati biztonsági csoport? című cikket.
VPN-átjáró létrehozása
Ebben a szakaszban a virtuális hálózat virtuális hálózati átjáróját (VPN Gateway) hozza létre. Az átjáró létrehozása akár 45 percet vagy hosszabb időt is igénybe vehet a választott átjáró-termékváltozattól függően.
Hozzon létre egy átjárót a következő értékekkel:
- Név: VNet1GW
- Átjáró típusa: VPN
- Termékváltozat: VpnGw2AZ
- Generáció: 2. generáció
- Virtuális hálózat: VNet1
- Átjáró alhálózati címtartománya: 10.1.255.0/27
- Nyilvános IP-cím: Új létrehozása
- Nyilvános IP-cím neve: VNet1GWpip1
- Nyilvános IP-cím termékváltozata: Standard
- Hozzárendelés: Statikus
- Második nyilvános IP-cím neve: VNet1GWpip2
Az Erőforrások, szolgáltatások és dokumentumok keresése (G+/) mezőbe írja be a virtuális hálózati átjárót. Keresse meg a Virtuális hálózati átjárót a Marketplace keresési eredményei között, és válassza ki a virtuális hálózati átjáró létrehozása lap megnyitásához.
Az Alapszintű beállítások lapon adja meg a Projekt részleteinek és a Példány részleteinek értékeit.
Előfizetés: Válassza ki a használni kívánt előfizetést a legördülő listából.
Erőforráscsoport: Ezt az értéket a rendszer automatikusan kitölti, amikor kiválasztja a virtuális hálózatot ezen a lapon.
Név: Ez a létrehozott átjáróobjektum neve. Ez eltér attól az átjáróalhálózattól, amelyre az átjáróerőforrások üzembe lesznek helyezve.
Régió: Válassza ki azt a régiót, amelyben létre szeretné hozni ezt az erőforrást. Az átjáró régiójának meg kell egyeznie a virtuális hálózatával.
Átjáró típusa: válassza ki a VPN elemet. A VPN-átjárók a VPN virtuális hálózati átjárótípust használják.
Termékváltozat: A legördülő listában válasszon egy átjáró termékváltozatot , amely támogatja a használni kívánt funkciókat.
- Javasoljuk, hogy lehetőség szerint válassza ki az AZ-ban végződő termékváltozatot. Az AZ termékváltozatok támogatják a rendelkezésre állási zónákat.
- Az alapszintű termékváltozat nem érhető el a portálon. Alapszintű termékváltozat-átjáró konfigurálásához PowerShellt vagy parancssori felületet kell használnia.
Generáció: Válassza ki a 2 . generációt a legördülő listából.
Virtuális hálózat: A legördülő listában válassza ki azt a virtuális hálózatot, amelyhez hozzá szeretné adni ezt az átjárót. Ha nem látja a használni kívánt virtuális hálózatot, győződjön meg arról, hogy a megfelelő előfizetést és régiót választotta ki az előző beállítások között.
Átjáró alhálózati címtartománya vagy alhálózata: A VPN-átjáró létrehozásához az átjáró alhálózata szükséges.
Ez a mező jelenleg különböző beállításokat jeleníthet meg a virtuális hálózat címterétől és attól függően, hogy létrehozott-e már gatewaySubnet nevű alhálózatot a virtuális hálózathoz.
Ha nem rendelkezik átjáróalhálózattal , és nem látja a lehetőséget, hogy ezen a lapon hozzon létre egyet, térjen vissza a virtuális hálózathoz, és hozza létre az átjáró alhálózatát. Ezután térjen vissza erre a lapra, és konfigurálja a VPN-átjárót.
Adja meg a nyilvános IP-cím értékeit. Ezek a beállítások határozzák meg a VPN-átjáróhoz társított nyilvános IP-címobjektumokat. A VPN-átjáró létrehozásakor a rendszer minden nyilvános IP-címobjektumhoz hozzárendel egy nyilvános IP-címet. A hozzárendelt nyilvános IP-cím csak akkor változik, ha az átjárót törlik és újra létrehozták. Az IP-címek nem változnak a VPN-átjáró átméretezése, alaphelyzetbe állítása vagy más belső karbantartása/frissítése során.
Nyilvános IP-cím típusa: Ha ez a beállítás jelenik meg, válassza a Standard lehetőséget.
Nyilvános IP-cím: Hagyja kijelölve az Új létrehozása lehetőséget.
Nyilvános IP-cím neve: A szövegmezőbe írja be a nyilvános IP-címpéldány nevét.
Nyilvános IP-cím termékváltozata: A beállítás automatikusan standard termékváltozatra van kiválasztva.
Hozzárendelés: A hozzárendelés általában automatikusan ki van jelölve, és statikusnak kell lennie.
Rendelkezésre állási zóna: Ez a beállítás a rendelkezésre állási zónákat támogató régiókban elérhető az AZ-átjáró termékváltozatai számára. Válassza a Zónaredundáns lehetőséget, hacsak nem tudja, hogy zónát szeretne megadni.
Aktív-aktív mód engedélyezése: Javasoljuk, hogy válassza az Engedélyezve lehetőséget az aktív-aktív módú átjáró előnyeinek kihasználásához. Ha ezt az átjárót egy helyek közötti kapcsolathoz szeretné használni, vegye figyelembe a következőket:
- Ellenőrizze a használni kívánt aktív-aktív kialakítást . A helyszíni VPN-eszközzel létesített kapcsolatokat kifejezetten úgy kell konfigurálni, hogy kihasználják az aktív-aktív üzemmód előnyeit.
- Egyes VPN-eszközök nem támogatják az aktív-aktív módot. Ha nem biztos benne, forduljon a VPN-eszköz gyártójához. Ha olyan VPN-eszközt használ, amely nem támogatja az aktív-aktív módot, akkor ehhez a beállításhoz válassza a Letiltva lehetőséget.
Második nyilvános IP-cím: Válassza az Új létrehozása lehetőséget. Ez csak akkor érhető el, ha az Aktív-aktív mód engedélyezése beállítást választotta.
Nyilvános IP-cím neve: A szövegmezőbe írja be a nyilvános IP-címpéldány nevét.
Nyilvános IP-cím termékváltozata: A beállítás automatikusan standard termékváltozatra van kiválasztva.
Rendelkezésre állási zóna: Válassza a Zónaredundáns lehetőséget, hacsak nem tudja, hogy zónát szeretne megadni.
BGP konfigurálása: Válassza a Letiltva lehetőséget, kivéve, ha a konfigurációhoz kifejezetten erre a beállításra van szükség. Ha ehhez a beállításhoz van szükség, az alapértelmezett ASN 65515, bár ez az érték módosítható.
Key Vault-hozzáférés engedélyezése: Válassza a Letiltva lehetőséget, kivéve, ha a konfigurációhoz kifejezetten erre a beállításra van szükség.
Az ellenőrzés futtatásához válassza a Véleményezés + létrehozás lehetőséget .
Az ellenőrzés sikeres befejezése után válassza a Létrehozás lehetőséget a VPN-átjáró üzembe helyezéséhez.
Az átjárók létrehozása és üzembe helyezése akár 45 percet is igénybe vehet. Az üzembe helyezés állapotát az átjáró Áttekintés lapján tekintheti meg. Az átjáró létrehozása után megtekintheti a hozzá rendelt IP-címet a portál virtuális hálózatának megtekintésével. Az átjáró csatlakoztatott eszközként fog megjelenni.
Nyilvános IP-cím megtekintése
A virtuális hálózati átjáróhoz társított nyilvános IP-címek megtekintéséhez keresse meg az átjárót a portálon.
- A virtuális hálózati átjáró portállapján, a Beállítások területen nyissa meg a Tulajdonságok lapot.
- Az IP-cím objektumával kapcsolatos további információk megtekintéséhez kattintson a társított IP-cím hivatkozására.
Átjáró termékváltozatának átméretezése
Az átméretezéshez és az átjáró termékváltozatának módosításához meghatározott szabályok vonatkoznak. Ebben a szakaszban átméretezi az SKU-t. További információ: Átjáró-termékváltozatok átméretezése vagy módosítása.
Az alapvető lépések a következők:
- Nyissa meg a virtuális hálózati átjáró konfigurációs lapját.
- A lap jobb oldalán kattintson a legördülő nyílra az elérhető termékváltozatok listájának megjelenítéséhez. Figyelje meg, hogy a lista csak olyan termékváltozatokat tölt fel, amelyekkel átméretezheti az aktuális termékváltozatot. Ha nem látja a használni kívánt termékváltozatot, átméretezés helyett új termékváltozatra kell váltania.
- Válassza ki a termékváltozatot a legördülő listából, és mentse a módosításokat.
Átjáró alaphelyzetbe állítása
Az átjáró alaphelyzetbe állítása az átjáró konfigurációjától függően eltérően viselkedik. További információ: VPN-átjáró vagy kapcsolat alaphelyzetbe állítása.
Az alapvető lépések a következők:
- A portálon lépjen az alaphelyzetbe állítani kívánt virtuális hálózati átjáróra.
- A Virtuális hálózati átjáró lap bal oldali ablaktábláján görgessen és keresse meg a Súgó –> Alaphelyzetbe állítás parancsot.
- Az Alaphelyzetbe állítás lapon válassza az Alaphelyzetbe állítás lehetőséget. A parancs kiadása után az Azure VPN Gateway aktuális aktív példánya azonnal újraindul. Az átjáró alaphelyzetbe állítása megszakad a VPN-kapcsolatban, és korlátozhatja a probléma későbbi kiváltó okainak elemzését.
Az erőforrások eltávolítása
Ha nem folytatja az alkalmazás használatát, vagy a következő oktatóanyagra lép, törölje ezeket az erőforrásokat.
- Írja be az erőforráscsoport nevét a portál tetején található Keresőmezőbe , és válassza ki a keresési eredmények közül.
- Válassza az Erőforráscsoport törlése elemet.
- Írja be az erőforráscsoportot az ERŐFORRÁSCSOPORT NEVÉNEK beírásához, és válassza a Törlés lehetőséget.
Következő lépések
A VPN-átjáró létrehozása után további átjáróbeállításokat és kapcsolatokat konfigurálhat. Az alábbi cikkek segítséget nyújtanak néhány leggyakoribb konfiguráció létrehozásához: