Azure跨租户Site-to-Site VPN网关NAT规则配置求助
问题背景
- 租户1:Vnet/Snet部署两台VM,VM1(10.114.202.92)、VM2(10.114.202.94),已与租户2的Vnet建立对等连接
- 租户2:Vnet包含GatewaySubnet及VPN网关(公网IP:
108.142.240.204),通过Site-to-Site连接本地站点;本地网络网关公网IP为213.144.3.248,对应本地站点地址空间217.7.130.224/27 - 限制:本地站点仅允许
198.18.3.244/30子网的流量访问,租户1的10.114.x.x段与本地内部IP冲突,需配置NAT规则实现租户1与本地站点的双向通信
所需NAT规则配置(基于Azure VPN网关)
需配置出站SNAT和入站DNAT两条规则,确保双向流量都能正确转换:
1. 出站SNAT规则(租户1 → 本地站点)
作用:将租户1的VM源IP转换为198.18.3.244/30内的地址,满足本地站点的访问限制
- 规则类型:出站SNAT
- 虚拟网络地址范围:
10.114.202.92/32、10.114.202.94/32(若需覆盖整个子网,可替换为租户1的实际子网段,如10.114.202.0/24) - 目标地址范围:
217.7.130.224/27(本地站点地址空间) - NAT地址池:
198.18.3.244/30(或从中选取可用单IP,如198.18.3.245、198.18.3.246,/30子网含4个IP,排除网络、广播地址后剩余2个可用) - 关联对象:租户2的VPN网关,绑定至Site-to-Site连接对应的本地网络网关
2. 入站DNAT规则(本地站点 → 租户1)
作用:将本地站点发往198.18.3.244/30的流量转换为租户1的VM实际IP,确保回程流量能正确送达
- 规则类型:入站DNAT
- 外部地址范围:
198.18.3.244/30 - 目标虚拟网络地址范围:
10.114.202.92/32、10.114.202.94/32 - 关联对象:租户2的VPN网关,绑定至Site-to-Site连接对应的本地网络网关
关键配置验证项
- Vnet对等连接:租户1的Vnet对等设置需勾选「允许远程网关访问」,租户2的Vnet对等设置需勾选「允许网关传输」,确保租户1流量能通过租户2的VPN网关出站
- 本地站点路由:在本地防火墙/路由设备添加路由,将
198.18.3.244/30的回程流量指向Azure VPN网关公网IP108.142.240.204 - 连通性验证:从VM1 ping本地站点IP(如
217.7.130.225),检查源IP是否转换为198.18.3.244/30段;从本地站点访问198.18.3.245(对应VM1),确认连通性
内容的提问来源于stack exchange,提问作者Birdy
相关产品推荐
相关产品推荐

