能否通过单个Azure虚拟网络网关从点到站点VPN跨vNet访问资源?
问题
能否使用单个配置为点到站点、SKU为VpnGw2 Gen2的Azure虚拟网络网关,让VPN客户端直接访问其他vNet中的资源?
当前环境详情:
- 两台虚拟机均无公网IP,需通过VPN连接私有IP访问
- 网络安全组未配置RDP/3389的入站/出站默认规则,但保留创建时的其他默认规则(含AllowVnetInBound规则)
- Core vNet对等连接启用“使用此虚拟网络的网关或路由服务器”,Spoke vNet对等连接启用“使用远程虚拟网络的网关或路由服务器”
- VPN用户可成功RDP到Core VM,但无法RDP到Spoke VM(在Core VM内可正常RDP到Spoke VM)
解答
这个配置是可行的,需完成以下额外操作:
确保点到站点路由传播至Spoke vNet
检查Spoke vNet的路由表,确认是否包含VPN客户端地址池的路由条目。若没有,需手动添加用户定义路由,将VPN地址池的流量指向与Core vNet的对等连接;同时确认Core vNet对等连接的“允许网关传输”已开启,保证网关路由能传递到Spoke vNet。修改Spoke VM子网的NSG规则
当前NSG的AllowVnetInBound规则仅覆盖vNet内部流量,而VPN客户端流量属于网关起源的流量,不在该规则范围内。需在Spoke VM所在子网的NSG中添加一条入站规则,允许来自VPN客户端地址池的3389端口流量,规则优先级要高于默认的DenyAllInBound。更新VPN客户端的路由配置
在Azure虚拟网络网关的点到站点设置中,将Spoke vNet的私有IP段添加到“客户地址路由”列表。这样VPN客户端连接时会自动获取该路由,确保流量能正确指向Spoke vNet。
内容的提问来源于stack exchange,提问作者nmca-inc
相关产品推荐
相关产品推荐

