已连接P2S VPN仍无法挂载文件共享网络驱动器的永久解决方案咨询
解决P2S VPN连接后仍需白名单公网IP访问存储文件共享的问题
核心问题原因
你之前白名单网关CIDR无效,是因为P2S VPN连接后,本地客户端使用的是P2S客户端地址池分配的私有IP,而非VPN网关的IP,所以网关的CIDR不在存储账户的允许访问范围内,导致仍需白名单本地公网IP。
永久解决办法(符合你的限制条件)
1. 正确添加P2S客户端地址池到存储账户防火墙允许列表
- 找到你P2S VPN网关配置的客户端地址池(比如
10.200.0.0/24) - 进入存储账户的「防火墙和虚拟网络」设置,在「允许从选定的虚拟网络和IP地址访问」下,添加这个客户端地址池到IP允许列表
- 确认已勾选「允许通过虚拟网络访问此存储账户」,并关联你的目标VNET和子网
2. 部署存储账户私有端点(推荐方案)
- 在存储账户中创建私有端点,关联到你的目标VNET和子网,让存储账户直接接入该VNET的私有网络空间
- 配置Azure私有DNS区域(
privatelink.file.core.windows.net),并关联到目标VNET,确保P2S客户端能将存储账户的FQDN解析为私有IP - 此方案下,P2S客户端连接后属于VNET私有网络范围,无需任何公网IP白名单,完全符合你禁用公网访问的要求
3. 配置P2S自定义路由,强制存储账户流量走VPN隧道
- 获取你的存储账户对应的Azure存储服务标签(
Storage.<区域>)或直接解析存储账户文件端点的IP范围 - 在P2S VPN网关的路由配置中,添加上述存储IP范围作为自定义路由,推送给所有P2S客户端
- 这样客户端访问存储账户时,流量会强制走VPN隧道,使用P2S客户端地址池的IP,匹配存储账户的VNET允许规则,无需白名单本地公网IP
内容的提问来源于stack exchange,提问作者needHelp
相关产品推荐
相关产品推荐

