Adicionar ou remover conexões site a site do Gateway de VPN

Este artigo ajuda você a adicionar ou remover conexões S2S (site a site) de um gateway de VPN. Você também pode adicionar conexões site a site a um gateway de VPN que já tenha uma conexão site a site, uma conexão ponto a site ou uma conexão VNet a VNet. Existem algumas limitações ao adicionar conexões. Confira a seção Pré-requisitos neste artigo antes de iniciar a configuração.

Diagrama das conexão entre locais do Gateway de VPN site a site com vários sites.

Sobre conexão de coexistência ExpressRoute/site para site

  • Você pode usar as etapas deste artigo para adicionar uma nova conexão VPN a uma conexão já existente de coexistência ExpressRoute/site para site.
  • Não é possível usar as etapas deste artigo para configurar uma nova conexão de coexistência ExpressRoute/site para site. Para criar uma nova conexão de coexistência, consulte: Conexões de coexistência ExpressRoute/S2S.

Pré-requisitos

Verifique os itens a seguir:

  • Você NÃO está configurando uma nova conexão de coexistência ExpressRoute e VPN Gateway site para site.
  • Você tem uma rede virtual que foi criada usando o modelo de implantação do Resource Manager com uma conexão existente.
  • O gateway de rede virtual para sua rede virtual é RouteBased. Se você tiver um gateway de VPN PolicyBased, deverá excluir o gateway de rede virtual e criar um novo gateway de VPN como RouteBased.
  • Nenhum dos intervalos de endereços se sobrepõe a qualquer uma das redes virtuais às quais essa rede virtual está se conectando.
  • Você possui um dispositivo VPN compatível e alguém que possa configurá-lo. Confira Sobre dispositivos VPN. Se você não estiver familiarizado com a configuração de seu dispositivo VPN ou se não estiver familiarizado com os intervalos de endereços IP localizados em sua configuração de rede local, será necessário coordenar com alguém que possa fornecer os detalhes para você.
  • Você possui um endereço IP público voltado para o exterior para seu dispositivo VPN.

Criar um gateway de rede local

Crie um gateway de rede local que represente a ramificação ou o local ao qual você deseja se conectar.

O gateway de rede local é um objeto específico que representa sua localização local (o site) para fins de roteamento. Você atribui um nome ao site que o Azure usará para referenciá-lo e especifica o endereço IP do dispositivo VPN local com o qual criará uma conexão. Você também pode especificar os prefixos de endereço IP que serão roteados por meio do gateway de VPN para o dispositivo VPN. Os prefixos de endereço que você especifica são os prefixos localizados em sua rede local. Se as alterações de rede local ou se você precisar alterar o endereço IP público para o dispositivo VPN, poderá atualizar facilmente os valores mais tarde.

Neste exemplo, criaremos um gateway de rede local usando os seguintes valores.

  • Nome: Site1
  • Grupo de recursos: TestRG1
  • Local: Leste dos EUA
  1. No portal do Azure, em Procurar recursos, serviços e documentos (G+/), insira Gateway de rede local. Localize o gateway de rede local no Marketplace nos resultados da pesquisa e selecione-o para abrir a página Criar gateway de rede local.

  2. Na página Criar gateway de rede local, na guia Informações Básicas, especifique os valores do gateway de rede local.

    Captura de tela que mostra a criação de um gateway de rede local com endereço IP.

    • Assinatura: Verifique se a assinatura correta está sendo exibida.
    • Grupo de recursos: selecione o grupo de recursos que você deseja usar. Você pode criar um novo grupo de recursos ou selecionar um que você já criou.
    • Região: selecione a região em que esse objeto será criado. Você pode selecionar o mesmo local em que sua rede virtual está, mas isso não é obrigatório.
    • Nome: especifique um nome para seu objeto de gateway de rede local.
    • Ponto de extremidade: selecione o tipo de ponto de extremidade para o dispositivo VPN local como endereço IP ou FQDN (Nome de Domínio Totalmente Qualificado).
      • Endereço IP: se você tiver um endereço IP público estático alocado pelo seu provedor de serviços de Internet (ISP) para o seu dispositivo VPN, selecione a opção Endereço IP. Preencha o endereço IP conforme mostrado no exemplo. Esse endereço é o endereço IP público do dispositivo VPN ao qual você deseja que o Gateway de VPN do Azure se conecte. Se você não tiver o endereço IP no momento, poderá usar os valores mostrados no exemplo. Posteriormente, você deve voltar e substituir o endereço IP do espaço reservado pelo endereço IP público do seu dispositivo VPN. Caso contrário, o Azure não poderá se conectar.
      • FQDN: se você tiver um endereço IP público dinâmico que possa mudar após um determinado período, geralmente determinado pelo seu ISP, poderá usar um nome DNS constante com um serviço de DNS dinâmico para apontar para o endereço IP público atual do seu dispositivo VPN. Seu gateway VPN do Azure resolve o FQDN para determinar o endereço IP público ao qual se conectar.
    • Espaço de endereços: o espaço de endereço refere-se aos intervalos de endereços da rede que essa rede local representa. Você pode adicionar vários intervalos de espaço de endereço. Verifique se os intervalos especificados aqui não se sobrepõem aos intervalos de outras redes com as quais você deseja se conectar. O Azure roteia o intervalo de endereços especificado para o endereço IP do dispositivo VPN local. Se deseja se conectar ao site local, use seus próprios valores aqui, e não os valores mostrados no exemplo.

    Observação

    • O Gateway de VPN do Azure dá suporte para apenas um endereço IPv4 para cada FQDN. Se o nome de domínio for resolvido em vários endereços IP, o Gateway de VPN usará o primeiro endereço IP retornado pelos servidores DNS. Para eliminar a incerteza, recomendamos que seu FQDN sempre resolva para um endereço IPv4. Não há suporte para o IPv6.
    • O Gateway de VPN mantém um cache de DNS que é atualizado a cada 5 minutos. O gateway tenta resolver FQDNs somente para túneis desconectados. A redefinição do gateway também dispara a resolução de FQDN.
    • Embora o Gateway VPN do Azure suporte múltiplas ligações a diferentes Gateways de Rede Local com diferentes FQDNs, todos os FQDNs devem resolver para diferentes endereços IP.
  3. Na guia Avançado, você pode definir as configurações do BGP, se necessário.

  4. Depois de especificar os valores, selecione Revisar + criar na parte inferior da página para validar a página.

  5. Selecione Criar para criar o objeto de gateway de rede local.

Configurar o dispositivo de VPN

As conexões site a site para uma rede local exigem um dispositivo VPN. Nesta etapa, você deve configurar seu dispositivo VPN. Ao configurar seu dispositivo VPN, você precisará dos seguintes valores:

  • Uma chave compartilhada. Essa é a mesma chave compartilhada especificada ao criar a conexão VPN site a site. Em nossos exemplos, usamos uma chave compartilhada básica. Recomendamos gerar uma chave mais complexa para uso.
  • O endereço IP público do seu gateway de rede virtual. Você pode exibir o endereço IP público usando o portal do Azure, o PowerShell ou a CLI. Para localizar o endereço IP público do seu gateway de VPN usando o portal do Azure, navegue até Gateways de rede virtual e selecione o nome do seu gateway.

Dependendo do dispositivo VPN que você possui, talvez seja possível fazer o download de um script de configuração do dispositivo VPN. Para saber mais, confira Fazer download dos scripts de configuração de dispositivo de VPN.

Para obter mais informações sobre configuração, confira os links a seguir:

Configurar uma conexão

Crie uma conexão VPN site a site entre o gateway de rede virtual e o dispositivo VPN local.

Crie uma conexão usando os seguintes valores:

  • Nome do gateway de rede local: Site1
  • Nome da conexão: VNet1toSite1
  • Chave compartilhada: para esse exemplo, usaremos abc123. Mas você pode usar o que for compatível com o hardware de VPN. O importante é que os valores correspondam em ambos os lados da conexão.
  1. Vá para sua rede virtual. Na página da rede virtual, à esquerda, selecione Dispositivos conectados. Localize seu gateway de VPN e selecione-o para abri-lo.

  2. Na página do gateway, clique em Conexões.

  3. Na parte superior da página Conexões, selecione + Adicionar para abrir a página Criar conexão.

    Captura de tela que mostra a página Básico.

  4. Na página Criar conexão, na guia Informações Básicas, configure os valores para sua conexão:

    • Em Detalhes do projeto, selecione a assinatura e o grupo de recursos no qual os recursos estão localizados.

    • Em Detalhes da instância, defina as seguintes configurações:

      • Tipo de conexão: selecione site a site (IPSec) .
      • Nome: nomeie sua conexão.
      • Região: Selecione a região para essa conexão.
  5. Selecione a guia Configurações e configure os valores a seguir:

    Captura de tela que mostra a página de Configurações.

    • Gateway de rede virtual: selecione o gateway de rede virtual na lista suspensa.
    • Gateway de rede local: selecione o gateway de rede local na lista suspensa.
    • Chave compartilhada: o valor aqui deve corresponder ao valor que você está usando para o seu dispositivo VPN local.
    • Protocolo IKE: selecione IKEv2.
    • Usar endereço IP privado do Azure: não selecionar.
    • Habilitar BGP: não selecionar.
    • FastPath: não selecionar.
    • Política IPsec/IKE: selecione Padrão.
    • Usar seletor de tráfego baseado em políticas: selecione Desabilitar.
    • Tempo limite do DPD em segundos: selecione 45.
    • Modo de Conexão: selecione Padrão. Essa configuração é usada para decidir qual gateway pode iniciar a conexão. Para obter mais informações, confira Configurações do Gateway de VPN – Modos de conexão.
  6. Para Associações de Regras NAT, deixe tanto Entrada quanto Saída como 0 selecionado.

  7. Selecione Revisar + criar para validar suas configurações de conexão.

  8. Selecione Criar para criar a conexão.

  9. Após a conclusão da implantação, você poderá ver a conexão na página Conexões do gateway de rede virtual. O status muda de Desconhecido para Conectando e depois para Bem-sucedido.

Exibir e verificar a conexão VPN

No portal do Azure, você pode ver o status da conexão de um gateway de VPN indo até a conexão. As etapas a seguir mostram uma maneira de acessar a conexão e verificar.

  1. No menu do portal do Azure, selecione Todos os recursos ou pesquise e selecione Todos os recursos de qualquer página.
  2. Selecione seu gateway de rede virtual.
  3. No painel do seu gateway de rede virtual, selecione Conexões. Você pode ver o status de cada conexão.
  4. Selecione o nome da conexão que você deseja verificar para abrir as Informações básicas. No painel Informações básicas, você pode ver mais informações sobre a sua conexão. O status é Bem-sucedido e Conectado depois que a conexão for bem-sucedida.

Remover uma conexão

  1. No portal, acesse a página Conexões do gateway de VPN.
  2. Clique na conexão que deseja remover. Isso abre a página da conexão.
  3. Clique em Excluir para remover a conexão.

Próximas etapas

Para obter mais informações sobre as configurações do gateway de VPN site a site, consulte Tutorial: definir uma configuração de gateway de VPN site a site.