You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

本地机器连接禁用公网访问的Azure存储Blob及VPN、SQL问题咨询

解决方案:VPN访问虚拟网络内存储账户及SQL迁移可行性

一、VPN连接存储账户的必要配置

1. 验证VPN基础连通性

  • 确认点到站点(P2S)VPN的客户端地址池与存储账户所在虚拟网络的地址池无重叠,避免路由冲突。
  • 连接VPN后,ping同虚拟网络内的其他资源(如虚拟机),确认本地机器已成功接入虚拟网络。

2. 存储账户防火墙授权

  • 进入存储账户的「防火墙与虚拟网络」设置:
    • 选择「选定网络」,添加存储账户所在的虚拟网络及对应子网(若未配置)。
    • 手动添加P2S VPN的客户端地址池到防火墙允许列表——P2S客户端的IP来自该池,不属于虚拟网络子网范围,必须单独授权。
    • 若需通过Azure门户直接查看存储内容,在「例外」区域勾选「允许Azure门户访问此存储账户」;仅用Storage Explorer访问时,确保工具使用Azure AD身份验证且账户拥有存储访问权限。

3. 私有端点与DNS配置(推荐)

  • 为存储账户Blob服务创建私有端点,关联目标虚拟网络,让存储流量完全在VNet内部流转。
  • 创建并关联对应私有DNS区域(如privatelink.blob.core.windows.net),确保VPN客户端能解析存储账户的私有IP,而非公网IP。

4. Storage Explorer访问设置

  • 使用Azure AD身份验证登录Storage Explorer,确保工具路由流量通过已连接的VPN;若配置了私有端点,需保证本地DNS能正确解析私有地址。

二、Azure SQL数据库迁移至同一虚拟网络的可行性

完全可行,这是提升SQL安全性的标准方案,有两种实现方式:

1. 虚拟网络规则(快速配置)

  • 在Azure SQL服务器的「防火墙与虚拟网络」设置中,添加存储账户所在的虚拟网络及子网到允许列表,同时可加入P2S VPN的客户端地址池,让VPN用户直接访问SQL。
  • 此方式无需额外资源,配置简单,适合多数场景。

2. 私有端点(最高安全级)

  • 为Azure SQL服务器创建私有端点,关联目标虚拟网络,彻底禁用SQL的公网访问。
  • 配置对应私有DNS区域(如privatelink.database.windows.net),确保VPN客户端能解析SQL的私有IP。

迁移注意事项

  • 若使用私有端点,需更新应用或工具的SQL连接字符串为私有端点地址。
  • 确保VPN客户端地址池已加入SQL防火墙允许列表,或虚拟网络规则覆盖了VPN路由的流量。

内容的提问来源于stack exchange,提问作者Tom

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.06.29 07:53:15