You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何创建让客户端以静态IP访问公网的Azure点到站点VPN

解决方案:让P2S VPN客户端通过NAT网关的静态IP访问公网

一、核心组件关联梳理

  • 虚拟网络网关(VPN Gateway):是居家办公客户端接入Azure虚拟网络的入口,客户端连接VPN后,匹配路由规则的流量会被转发至虚拟网络内部。
  • 虚拟网络(VNet):作为流量中转枢纽,所有进出流量必须遵循其路由表规则,是连接VPN网关与NAT网关的核心载体。
  • NAT网关:仅对关联子网内的出站流量做地址转换,只有当流量从该子网发往公网时,才会使用NAT网关配置的静态IP。

你的问题核心在于:P2S客户端的流量不会自动进入NAT网关关联的子网,需要通过路由规则强制引导流量走向正确路径。

二、具体配置步骤

1. 配置NAT网关关联子网

  • 在现有虚拟网络内创建专用中转子网(例如命名为NAT-Transit-Subnet),注意不要与VPN网关的GatewaySubnet冲突。
  • 将NAT网关关联至该中转子网,并绑定好用于公网访问的静态IP/IP前缀。

2. 配置虚拟网络路由表

  • 创建自定义路由表,添加两条关键规则:
    • 规则1:目标地址设为需要访问的第三方公网IP/IP段,下一跳类型选虚拟设备,下一跳地址指向中转子网的任意可用IP。
    • 规则2:若要让所有公网流量都走NAT网关,目标地址设为0.0.0.0/0,下一跳同样指向中转子网。
  • 将该路由表关联至VPN网关的GatewaySubnet,确保P2S客户端流入虚拟网络的流量会被引导至中转子网。

3. 调整P2S客户端路由推送

  • 在VPN网关的点到站点配置中,启用自定义路由推送,将需要走NAT网关的公网IP段添加至推送列表。客户端连接VPN后,会自动将这些目标IP的流量转发至Azure VPN网关。

4. 流量验证

  • 在中转子网部署一台测试VM,开启ICMP和HTTP访问,客户端连接VPN后ping该VM,确认连通性。
  • 让客户端访问第三方站点,同时查看Azure门户中NAT网关的流量统计,确认有流量经过;或让第三方站点核对访问来源IP是否为NAT网关的静态IP。

三、常见问题排查

  • 客户端无法访问目标站点:
    • 检查虚拟网络路由表规则是否正确,确保目标IP的下一跳指向中转子网。
    • 检查中转子网的网络安全组(NSG)是否允许出站流量到目标IP段。
    • 确认NAT网关的静态IP已被第三方站点加入白名单。
  • 若使用虚拟网络对等互联:
    • 开启对等互联的“允许转发流量”选项,同时在路由表中添加对等虚拟网络的地址段,确保P2S流量可访问对等网络资源,公网流量仍走NAT网关。

内容的提问来源于stack exchange,提问作者JohnB

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.07.11 13:16:20