中心辐射型VNet架构中Site-to-Site VPN本地访问限制的NSG失效问题求解
限制本地设备通过中心VPN网关访问Azure特定端点的解决方案
核心问题原因
经中心VPN网关进入Azure的流量,在默认VNet对等配置下,生产/测试/开发这类分支VNet的NSG会将流量源识别为中心VNet的地址空间,而非本地设备的真实IP,导致直接在分支VNet配置的NSG规则无法匹配本地流量,进而无法限制访问范围。
可行解决方法
方法1:在中心VNet网关子网配置NSG
- 给中心VNet的网关子网关联NSG,在NSG的出站规则中设置:
- 允许规则:源为本地设备的IP范围,目标为指定的三个端点(10.100.1.2、10.100.2.2、10.100.3.2),按需开放对应协议/端口
- 拒绝规则:源为本地IP范围,目标为所有其他地址,优先级低于允许规则
- 原理:本地流量通过VPN网关进入中心VNet后,出站流向分支VNet时仍保留本地设备的真实源IP,此时中心网关子网的NSG可精准过滤流量。
方法2:调整VNet对等配置+分支VNet NSG规则
- 先修改中心VNet与各分支VNet的对等连接设置:
- 开启允许转发流量(中心→分支、分支→中心双向)
- 确保分支VNet未启用「使用远程网关」,让流量统一通过中心网关进出
- 再在各分支VNet的子网NSG中配置:
- 允许规则:源为本地设备IP范围,目标为对应分支的特定端点,按需开放协议/端口
- 拒绝规则:源为本地IP范围,目标为分支VNet内其他地址,优先级低于允许规则
- 原理:开启转发流量后,分支VNet的NSG可识别到本地设备的真实源IP,而非中心VNet的地址,规则即可正常生效。
方法3:Azure防火墙集中管控(企业级推荐)
- 在中心VNet部署Azure防火墙,配置UDR(用户定义路由),将所有本地到分支VNet的流量路由至防火墙
- 在防火墙中配置:
- 网络规则:允许本地IP范围访问指定的三个端点,拒绝其他流量
- 按需配置应用规则(如需限制特定端口/协议)
- 优势:集中管理所有流量规则,支持更细粒度的访问控制,同时提供日志审计功能,适合大规模环境。
内容的提问来源于stack exchange,提问作者Freejack
相关产品推荐
相关产品推荐

