You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

中心辐射型VNet架构中Site-to-Site VPN本地访问限制的NSG失效问题求解

限制本地设备通过中心VPN网关访问Azure特定端点的解决方案

核心问题原因

经中心VPN网关进入Azure的流量,在默认VNet对等配置下,生产/测试/开发这类分支VNet的NSG会将流量源识别为中心VNet的地址空间,而非本地设备的真实IP,导致直接在分支VNet配置的NSG规则无法匹配本地流量,进而无法限制访问范围。

可行解决方法

方法1:在中心VNet网关子网配置NSG

  • 给中心VNet的网关子网关联NSG,在NSG的出站规则中设置:
    • 允许规则:源为本地设备的IP范围,目标为指定的三个端点(10.100.1.2、10.100.2.2、10.100.3.2),按需开放对应协议/端口
    • 拒绝规则:源为本地IP范围,目标为所有其他地址,优先级低于允许规则
  • 原理:本地流量通过VPN网关进入中心VNet后,出站流向分支VNet时仍保留本地设备的真实源IP,此时中心网关子网的NSG可精准过滤流量。

方法2:调整VNet对等配置+分支VNet NSG规则

  • 先修改中心VNet与各分支VNet的对等连接设置:
    • 开启允许转发流量(中心→分支、分支→中心双向)
    • 确保分支VNet未启用「使用远程网关」,让流量统一通过中心网关进出
  • 再在各分支VNet的子网NSG中配置:
    • 允许规则:源为本地设备IP范围,目标为对应分支的特定端点,按需开放协议/端口
    • 拒绝规则:源为本地IP范围,目标为分支VNet内其他地址,优先级低于允许规则
  • 原理:开启转发流量后,分支VNet的NSG可识别到本地设备的真实源IP,而非中心VNet的地址,规则即可正常生效。

方法3:Azure防火墙集中管控(企业级推荐)

  • 在中心VNet部署Azure防火墙,配置UDR(用户定义路由),将所有本地到分支VNet的流量路由至防火墙
  • 在防火墙中配置:
    • 网络规则:允许本地IP范围访问指定的三个端点,拒绝其他流量
    • 按需配置应用规则(如需限制特定端口/协议)
  • 优势:集中管理所有流量规则,支持更细粒度的访问控制,同时提供日志审计功能,适合大规模环境。

内容的提问来源于stack exchange,提问作者Freejack

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.20 11:05:13