Azure VNet与本地网络单IP流量选择器的站点到站点VPN配置
站点到站点VPN单IP流量选择器限制下的配置方案
可行方案1:使用Azure VPN网关私有IP作为流量选择器
完全可行,这是最直接的适配方案,操作步骤如下:
- 获取Azure VPN网关的私有IP:在Azure门户进入VPN网关的「概述」页面,查看「专用IP地址」;也可以用Azure CLI命令快速获取:
az network vpn-gateway show --name <网关名称> --resource-group <资源组名称> --query 'ipConfigurations[0].privateIpAddress' - 告知合作方将这个私有IP配置为其流量选择器中唯一允许的源IP
- 在Azure侧配置自定义流量选择器,将两台VM所在的子网段设为源,本地服务的网段设为目标;同时确认VPN网关的路由表已正确包含VM子网到本地网段的路由
可行方案2:通过内部NAT网关统一源IP
如果担心网关IP变更(虽然网关私有IP默认静态,除非重新部署),或者未来可能新增VM,推荐用这个扩展性更好的方案:
- 在Azure VNet内部部署NAT网关,关联两台VM所在的子网
- 创建NAT规则,将VM子网的所有出站流量源IP转换为一个预留的、未被占用的VNet私有IP
- 将这个转换后的固定IP提供给合作方作为流量选择器的唯一IP
- 确保VPN网关的路由配置包含这个NAT后的IP段,同时本地侧允许该IP的流量
关键注意事项
- 若采用网关私有IP方案,需避免重新部署VPN网关(重新部署会导致私有IP变更),必要时可在Azure门户锁定网关资源
- NAT方案的优势在于VM的IP变动或新增VM都不会影响本地侧的配置,适配未来业务扩展需求
- 无论采用哪种方案,都要确保Azure侧和本地侧的流量选择器规则双向匹配:本地侧允许指定IP的入站流量,Azure侧允许本地网段的入站流量
内容的提问来源于stack exchange,提问作者Holy semicolon
相关产品推荐
相关产品推荐

