Pobierz globalne i hubowe profile VPN dla klientów User VPN

Azure Virtual WAN oferuje dwa typy profili połączeń dla klientów VPN użytkownika: profile globalne oraz profile hub. Typ wybranego profilu zależy od tego, czy chcesz, aby klient VPN łączył się z profilem na poziomie sieci WAN z geograficznym równoważeniem obciążenia (profil globalny), czy też chcesz ograniczyć klienta VPN tak, aby łączył się wyłącznie z określonym koncentratorem (profil koncentratora). Ten artykuł pomaga wygenerować pliki konfiguracyjne klienta VPN dla obu typów profili.

Profile ogólne

Profil globalny powiązany z konfiguracją VPN użytkownika wskazuje na Globalnego Menedżera Ruchu. Global Traffic Manager obejmuje wszystkie aktywne huby User VPN, które korzystają z tej konfiguracji User VPN. Możesz jednak wykluczyć huby z Global Traffic Manager, jeśli zajdzie taka potrzeba. Użytkownik połączony z globalnym profilem jest kierowany do huba najbliższego lokalizacji geograficznej użytkownika. Jest to szczególnie przydatne, jeśli użytkownicy często podróżują między wieloma lokalizacjami.

Na przykład konfiguracja VPN użytkownika jest powiązana z dwoma różnymi hubami dla tej samej wirtualnej WAN, jednym w zachodnich Stanach Zjednoczonych, a drugim w Azji Południowo-Wschodniej. Jeśli użytkownik połączy się z globalnym profilem powiązanym z konfiguracją VPN użytkownika, połączy się z najbliższym hubem Virtual WAN w zależności od swojej lokalizacji.

Ważny

Jeśli konfiguracja sieci VPN typu punkt-lokalizacja używana w profilu globalnym jest skonfigurowana do uwierzytelniania użytkowników za pomocą protokołu RADIUS, upewnij się, że opcja „Użyj zdalnego/lokalnego serwera RADIUS” jest włączona we wszystkich bramach sieci VPN typu punkt-lokalizacja korzystających z tej konfiguracji. Dodatkowo upewnij się, że serwer RADIUS jest skonfigurowany tak, aby akceptował żądania uwierzytelniania z adresów IP serwera proxy RADIUS wszystkich bram VPN typu point-to-site korzystających z tej konfiguracji VPN.

Pobierz globalny profil VPN

Aby wygenerować i pobrać pliki konfiguracyjne profilu klienta VPN, wykonaj następujące kroki:

  1. Przejdź do Virtual WAN.

  2. W okienku po lewej stronie wybierz pozycję Konfiguracje sieci VPN użytkownika.

  3. Na stronie konfiguracji VPN użytkownika zobaczysz wszystkie konfiguracje VPN użytkownika, które stworzyłeś dla swojej wirtualnej WAN. W kolumnie Hub zobaczysz huby powiązane z każdą konfiguracją VPN użytkownika. Kliknij >, aby rozwinąć i wyświetlić nazwy hubów.

    Zrzut ekranu pokazujący rozszerzoną listę hubów.

  4. W poniższym przykładzie widzisz wiele rzędów z hubami korzystającymi z tej samej konfiguracji VPN użytkownika. W profilu globalnym, gdy huby używają tej samej konfiguracji VPN użytkownika, możesz kliknąć dowolny wiersz huba z konfiguracją VPN użytkownika, którą chcesz wybrać. Pliki profilu, które generujesz na tej stronie, są zgodne z konfiguracją VPN użytkownika, a nie z konkretnym hubem. Jeśli chcesz ograniczyć użytkowników VPN do łączenia się tylko z jednym hubem (nie chcesz używać profilu globalnego), użyj kroków profilu huba .

    Zrzut ekranu pokazujący wybory do pobrania globalnego profilu.

    W przykładzie wybraliśmy linię z Hub2, ale wybranie Hub3 lub Hub1 generowałoby te same pliki konfiguracyjne profilu. Jednak jeśli wybierzemy linię z Hub6, pliki konfiguracyjne profilu będą inne, ponieważ Hub6 używa innej konfiguracji VPN użytkownika.

    Kliknij linię zawierającą Konfigurację VPN użytkownika , którą chcesz użyć. To wyróżnia całą linię. Następnie kliknij Pobierz wirtualny profil VPN użytkownika WAN.

  5. W trybie Download virtual WAN user VPN wybierz metodę uwierzytelniania odpowiadającą konfiguracji User VPN, a następnie wybierz Generuj i pobierz profil. Jeśli Twoja konfiguracja korzysta z uwierzytelniania certyfikatów, wybierz EAPTLS. Generowany jest pakiet profilu (plik zip) zawierający ustawienia konfiguracyjne klienta VPN, który jest pobierany na Twój komputer. Zawartość pakietu zależy od hubów oraz wyboru typów uwierzytelniania i tunelu dla wybranej konfiguracji.

    Zrób zrzut ekranu typu uwierzytelniania oraz wygeneruj i pobierz profil.

Uwzględnij lub wyklucz hub z globalnego profilu

Domyślnie każdy hub korzystający z tej samej konfiguracji VPN użytkownika jest uwzględniony w globalnym profilu VPN, który generujesz i pobierasz. Możesz jednak wykluczyć hub z globalnego profilu VPN. Jeśli tak, klient VPN nie będzie zbalansowany obciążeniowo, aby połączyć się z bramą tego huba.

  1. Aby sprawdzić, czy hub jest uwzględniony w globalnym profilu VPN, przejdź do Virtual WAN.

  2. Na stronie Przegląd wybierz Huby.

  3. Na stronie Hubs kliknij hub.

  4. Na stronie Virtual Hub, w lewym panelu wybierz VPN użytkownika (punkt-lokacja).

  5. Na stronie User VPN (Point-to-site) zobacz stan przyłączenia bramy , aby sprawdzić, czy ten hub jest uwzględniony w globalnym profilu VPN. Jeśli stan jest przyłączony, hub jest uwzględniony. Jeśli stan jest odłączony, hub nie jest uwzględniony.

    Zrzut ekranu przedstawiający stan przyłączenia bramy.

  6. Aby uwzględnić lub wykluczyć (dołączyć lub odłączyć) hub z globalnego profilu VPN, wybierz Include/Exclude Gateway z profilu globalnego.

  7. Na stronie Dodaj/Wyklucz wybierz jedną z następujących opcji.

    • Kliknij Wyklucz, jeśli chcesz usunąć bramę tego huba z globalnego profilu VPN użytkownika Virtual WAN. Użytkownicy korzystający z profilu huba nadal będą mogli łączyć się z bramą tego huba. Użytkownicy korzystający z tego globalnego profilu nie będą mogli połączyć się z bramą tego huba.

    • Kliknij Include (Uwzględnij), jeśli chcesz uwzględnić bramę tego huba w globalnym profilu VPN użytkownika Virtual WAN. Użytkownicy korzystający z tego globalnego profilu będą mogli połączyć się z bramą tego huba.

Najlepsze praktyki dotyczące globalnego profilu

Dodaj certyfikaty walidacyjne wielu serwerów

Ta sekcja dotyczy połączeń z wykorzystaniem typu tunelu OpenVPN oraz klienta VPN Azure w wersji 2.1963.44.0 lub wyższej.

Gdy konfigurujesz hub P2S gateway, Azure przypisuje do niej wewnętrzny certyfikat. To różni się od informacji o certyfikacie głównym, które podajesz, gdy chcesz użyć uwierzytelniania za pomocą certyfikatu jako metody uwierzytelniania. Wewnętrzny certyfikat przypisany do huba jest używany dla wszystkich typów uwierzytelniania. Ta wartość jest reprezentowana w plikach konfiguracyjnych profilu, które generujesz jako serwerwalidacja/cert/hash. Klient VPN wykorzystuje tę wartość jako część procesu połączenia.

Jeśli masz kilka hubów w różnych regionach geograficznych, każdy hub może używać innego certyfikatu walidacyjnego serwera na poziomie Azure. Profil globalny zawiera wartość skrótu certyfikatu walidacji serwera dla wszystkich hubów. Oznacza to, że jeśli certyfikat tego huba z jakiegokolwiek powodu nie działa poprawnie, klient nadal będzie miał wymaganą wartość hash certyfikatu walidacji serwera dla pozostałych hubów.

Ważny

Skonfigurowanie klienta Azure VPN przy użyciu wartości skrótu certyfikatu dla wszystkich hubów jest wymagane tylko wtedy, gdy huby mają różnych głównych wystawców certyfikatów serwera.

Najlepszą praktyką zalecamy aktualizację pliku konfiguracyjnego profilu klienta VPN tak, aby zawierał wartość skrótu certyfikatu wszystkich hubów powiązanych z profilem globalnym, a następnie skonfigurowanie klienta Azure VPN na podstawie zaktualizowanego pliku.

  1. Wygeneruj i pobierz pliki globalnego profilu . Użyj edytora tekstu, aby otworzyć plik azurevpnconfig.xml .

  2. Na podstawie poniższego przykładu xml skonfiguruj klienta Azure VPN za pomocą globalnego pliku konfiguracyjnego profilu, który zawiera skrót certyfikatu walidacji serwera dla każdego huba.

      </protocolconfig>
      <serverlist>
        <ServerEntry>
          <displayname
            i:nil="true" />
          <fqdn>wan.kycyz81dpw483xnf3fg62v24f.vpn.azure.com</fqdn>
        </ServerEntry>
      </serverlist>
      <servervalidation>
        <cert>
          <hash>A8985D3A65E5E5C4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>59470697201baejC4B2D7D66D40C6DD2FB19C5436</hash>
          <issuer
            i:nil="true" />
        </cert>
        <cert>
          <hash>cab20a7f63f00f2bae76202gdfe36db3a03a9cb9</hash>
          <issuer
            i:nil="true" />
        </cert>
    

Profile hubów

Używaj takiego profilu, gdy chcesz, aby użytkownicy VPN mogli łączyć się tylko z jednym określonym hubem. Pliki, które generujesz i pobierasz na poziomie huba, zawierają inne ustawienia niż te, które generujesz i pobierasz na globalnym profilu WAN.

Pobierz profil VPN w hubie

Aby wygenerować i pobrać pliki konfiguracyjne profilu klienta VPN, wykonaj następujące kroki:

  1. Przejdź do wirtualnego hubu.

  2. W lewym panelu wybierz VPN użytkownika (Wskazywanie na stronę).

  3. Wybierz Pobierz profil VPN użytkownika wirtualnego Huba.

    Zrzut ekranu pokazujący, jak pobrać profil huba.

  4. Na stronie pobierania wybierz metodę uwierzytelniania odpowiadającą konfiguracji VPN użytkownika, a następnie wybierz Wygeneruj i pobierz profil. Jeśli Twoja konfiguracja korzysta z uwierzytelniania certyfikatów, wybierz EAPTLS. Pakiet profilu (plik zip) zawierający ustawienia konfiguracji klienta jest generowany i pobierany na komputer. Zawartość pakietu zależy od huba oraz wyborów typów uwierzytelniania i tunelu w Twojej konfiguracji.

Następne kroki

Aby uzyskać więcej informacji o sieciach VPN użytkownika, zobacz artykuł Tworzenie połączeń sieci VPN użytkownika typu punkt-lokacja.