你当前正在访问 Microsoft Azure Global Edition 技术文档网站。 如果需要访问由世纪互联运营的 Microsoft Azure 中国技术文档网站,请访问 https://docs.azure.cn。
教程:使用 Azure 门户创建和管理 VPN 网关
本教程介绍了如何使用 Azure 门户创建和管理虚拟网络网关(VPN 网关)。 VPN 网关只是连接体系结构的一部分,可帮助安全地访问虚拟网络中的资源。
- 关系图左侧显示了使用本文中的步骤创建的虚拟网络和 VPN 网关。
- 你稍后可以添加不同类型的连接,如关系图右侧所示。 例如,可以创建站点到站点连接和点到站点连接。 若要查看可以构建的不同设计体系结构,请参阅 VPN 网关设计。
若想了解有关本教程中使用的配置设置的详细信息,请参阅关于 VPN 网关配置设置。 有关 Azure VPN 网关的详细信息,请参阅什么是 Azure VPN 网关?。
本教程介绍如何执行下列操作:
- 创建虚拟网络。
- 创建 VPN 网关。
- 查看网关公共 IP 地址。
- 重设 VPN 网关大小(重设 SKU 大小)。
- 重置 VPN 网关。
先决条件
需要一个具有活动订阅的 Azure 帐户。 如果没有,请免费创建一个。
创建虚拟网络
使用以下值创建虚拟网络:
- 资源组:TestRG1
- 名称: VNet1
- 区域: (美国)美国东部
- IPv4 地址空间: 10.1.0.0/16
- 子网名称: FrontEnd
- 子网地址空间: 10.1.0.0/24
登录 Azure 门户。
在门户页顶部的“搜索资源、服务和文档(G+/)”中,输入“虚拟网络”。 从“市场”搜索结果中选择“虚拟网络”以打开“虚拟网络”页面。
在“虚拟网络”页面上,选择“创建”以打开“创建虚拟网络”页面。
在“基本信息”选项卡上的“项目详细信息”和“实例详细信息”中配置虚拟网络设置。 验证输入的值时,将看到一个绿色对勾。 你可以根据自己需要的设置调整示例中显示的值。
- 订阅:确认列出的订阅是正确的。 你可以使用下拉框来更改订阅。
- 资源组:选择一个现有资源组,或选择“新建”以创建一个新资源组。 有关资源组的详细信息,请参阅 Azure 资源管理器概述。
- 名称:输入虚拟网络的名称。
- 区域:选择你的虚拟网络的位置。 该位置决定了部署到此虚拟网络的资源将位于哪里。
选择“下一步”或“安全性”,转到“安全性”选项卡。对于此练习,请保留此页上所有服务的默认值。
选择“IP 地址”以转到“IP 地址”选项卡。在“IP 地址”选项卡上配置设置。
IPv4 地址空间:默认情况下,系统会自动创建一个地址空间。 可以选择该地址空间,将其调整为反映你自己的值。 还可以添加其他地址空间并移除自动创建的默认值。 例如,可以将起始地址指定为“10.1.0.0”,将地址空间大小指定为“/16”。 然后选择“添加”以添加该地址空间。
+ 添加子网:如果你使用默认地址空间,则系统会自动创建一个默认子网。 如果更改地址空间,请在该地址空间中添加一个新子网。 选择“+添加子网”,打开“添加子网”窗口 。 配置以下设置,然后选择页面底部的“添加”以添加这些值。
- 子网名称:例如“FrontEnd”。
- 子网地址范围:此子网的地址范围。 示例为“10.1.0.0”和“/24”。
查看“IP 地址”页并移除不需要的任何地址空间或子网。
选择“审阅 + 创建”,验证虚拟网络设置。
验证设置后,选择“创建”以创建虚拟网络。
创建虚拟网络后,可以选择配置 Azure DDoS 防护。 可在任何新的或现有的虚拟网络上启用保护,且无需对应用程序或资源做出任何更改。 有关 Azure DDoS 防护的详细信息,请参阅什么是 Azure DDoS 防护?。
创建网关子网
虚拟网络网关需要一个名为“GatewaySubnet”的特定子网。 网关子网是虚拟网络的 IP 地址范围的一部分,其中包含虚拟网络网关资源和服务使用的 IP 地址。 指定一个大小为 /27 或更大的网关子网。
- 在虚拟网络页面的左侧窗格中,选择“子网”以打开“子网”页面。
- 在页面顶部,选择“+ 网关子网”以打开“添加子网”窗格。
- 名称将自动输入为“GatewaySubnet”。 根据需要调整 IP 地址范围值。 例如“10.1.255.0/27”。
- 不要调整该页面上的其他值。 选择页面底部的“保存”以保存子网。
创建 VPN 网关
在此步骤中,你将为虚拟网络创建虚拟网络网关(VPN 网关)。 创建网关通常需要 45 分钟或更长的时间,具体取决于所选的网关 SKU。
使用以下值创建虚拟网络网关:
- 名称:VNet1GW
- 区域:美国东部
- 网关类型:VPN
- SKU:VpnGw2
- 代系:第 2 代
- 虚拟网络: VNet1
- 网关子网地址范围:10.1.255.0/27
- 公共 IP 地址:新建
- 公共 IP 地址名称:VNet1GWpip
在本练习中,请勿选择区域冗余 SKU。 若要了解区域冗余 SKU,请参阅关于区域冗余虚拟网络网关。 此外,这些步骤不适用于配置主动-主动网关。 有关详细信息,请参阅配置主动-主动网关。
在“搜索资源、服务和文档(G+/)”中,输入“虚拟网络网关”。 在市场搜索结果中找到“虚拟网络网关”,选择它以打开“创建虚拟网络网关”页面。
在“基本信息”选项卡上,填写“项目详细信息”和“实例详细信息”的值 。
订阅:从下拉列表中选择要使用的订阅。
资源组:在此页上选择虚拟网络时,会自动填充此设置。
名称:为网关命名。 为网关命名与为网关子网命名不同。 它是要创建的网关对象的名称。
区域:选择要在其中创建此资源的区域。 网关的区域必须与虚拟网络相同。
网关类型:选择“VPN”。 VPN 网关使用虚拟网络网关类型“VPN” 。
SKU:从下拉列表中选择支持你想要使用的功能的网关 SKU。 请参阅网关 SKU。 在门户中,下拉列表中提供的 SKU 取决于你选择的
VPN type
。 基本 SKU 只能使用 Azure CLI 或 PowerShell 进行配置。 无法在 Azure 门户中配置基本 SKU。代系:选择想要使用的代系。 建议使用第 2 代 SKU。 有关详细信息,请参阅网关 SKU。
虚拟网络:从下拉列表中选择要将此网关添加到的虚拟网络。 如果看不到要为其创建网关的虚拟网络,请确保在以前的设置中选择了正确的订阅和区域。
“网关子网地址范围”或“子网”:创建 VPN 网关时需要网关子网。
此时,此字段可能显示各种不同的设置选项,具体取决于虚拟网络地址空间,以及是否已为虚拟网络创建名为 GatewaySubnet 的子网。
如果你没有网关子网,并且此页面上也未显示用于创建网关子网的选项,请返回到你的虚拟网络并创建网关子网。 然后,返回到此页面并配置 VPN 网关。
指定“公共 IP 地址”的值。 这些设置指定与 VPN 网关关联的公共 IP 地址对象。 创建 VPN 网关后,会将公共 IP 地址分配给此对象。 仅当删除并重新创建网关时,主公共 IP 地址才会发生更改。 该地址不会因为 VPN 网关大小调整、重置或其他内部维护/升级而更改。
- 公共 IP 地址类型:如果显示此选项,请选择“标准”。 “基本”公共 IP 地址 SKU 仅支持“基本”SKU VPN 网关。
- 公共 IP 地址:让“新建” 保持选中状态。
- 公共 IP 地址名称:在文本框中,输入公共 IP 地址实例的名称。
- 公共 IP 地址 SKU:将自动选择设置。
- 分配:分配通常是自动选择的。 对于标准 SKU,分配始终为“静态”。
- 启用主动-主动模式:选择“已禁用”。 仅当创建主动-主动网关配置时,才启用此设置。
- 配置 BGP:除非你的配置特别需要此设置,否则请选择“已禁用”。 如果确实需要此设置,则默认 ASN 为 65515,但可以更改此值。
选择“查看 + 创建” ,运行验证。
验证通过后,选择“创建”以部署 VPN 网关。
网关可能需要 45 分钟或更长时间才能完全创建和部署。 可以在网关的“概述”页上查看部署状态。 创建网关后,可以通过在门户中查看虚拟网络,来查看分配给网关的 IP 地址。 网关显示为连接的设备。
重要
使用网关子网时,避免将网络安全组 (NSG) 与网关子网关联。 将网络安全组关联到此子网可能会导致虚拟网络网关(VPN 和 ExpressRoute 网关)停止按预期方式工作。 有关网络安全组的详细信息,请参阅什么是网络安全组?
查看公共 IP 地址
可以在网关的“概述”页面查看网关的公共 IP 地址。 配置与 VPN 网关的站点到站点连接时,将使用公共 IP 地址。
若要查看有关公共 IP 地址对象的更多信息,请选择“公共 IP 地址”旁边的名称/IP 地址链接。
重设网关 SKU 大小
调整网关 SKU 大小以及对其进行更改时需遵循特定的规则。 在本部分中,你将调整 SKU 的大小。 有关详细信息,请参阅 重设大小或更改网关 SKU。
请转到“配置”页面,查看虚拟网络网关。
在页面右侧,选择下拉箭头以显示可用的 SKU 列表。
请注意,该列表只会填充你能够用于调整当前 SKU 大小的 SKU。 如果未看到要使用的 SKU,则必须更改为新的 SKU,而不是调整大小。
请从下拉列表中选择 SKU。
重置网关
- 在门户中,转到想要重置的虚拟网络网关。
- 在“虚拟网络网关”页面的左窗格中,向下滚动到“重置”。
- 在“重置”页面上,选择“重置”。 发出命令后,将立即重新启动 Azure VPN 网关的当前活动实例。 重置网关会导致 VPN 连接中断,并可能限制未来对该问题的根本原因分析。
清理资源
如果不打算继续使用此应用程序或转到下一个教程,请删除这些资源。
在门户顶部的“搜索”框中输入资源组的名称,并从搜索结果中选择资源组。
选择“删除资源组” 。
在“键入资源组名称”中输入资源组名称,然后选择“删除” 。
后续步骤
创建 VPN 网关后,可以配置更多网关设置和连接。 以下文章可帮助你创建一些最常见的配置: