You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure跨租户Site-to-Site VPN网关NAT规则配置求助

问题背景
  • 租户1:Vnet/Snet部署两台VM,VM1(10.114.202.92)、VM2(10.114.202.94),已与租户2的Vnet建立对等连接
  • 租户2:Vnet包含GatewaySubnet及VPN网关(公网IP:108.142.240.204),通过Site-to-Site连接本地站点;本地网络网关公网IP为213.144.3.248,对应本地站点地址空间217.7.130.224/27
  • 限制:本地站点仅允许198.18.3.244/30子网的流量访问,租户1的10.114.x.x段与本地内部IP冲突,需配置NAT规则实现租户1与本地站点的双向通信
所需NAT规则配置(基于Azure VPN网关)

需配置出站SNAT和入站DNAT两条规则,确保双向流量都能正确转换:

1. 出站SNAT规则(租户1 → 本地站点)

作用:将租户1的VM源IP转换为198.18.3.244/30内的地址,满足本地站点的访问限制

  • 规则类型:出站SNAT
  • 虚拟网络地址范围:10.114.202.92/32、10.114.202.94/32(若需覆盖整个子网,可替换为租户1的实际子网段,如10.114.202.0/24)
  • 目标地址范围:217.7.130.224/27(本地站点地址空间)
  • NAT地址池:198.18.3.244/30(或从中选取可用单IP,如198.18.3.245、198.18.3.246,/30子网含4个IP,排除网络、广播地址后剩余2个可用)
  • 关联对象:租户2的VPN网关,绑定至Site-to-Site连接对应的本地网络网关

2. 入站DNAT规则(本地站点 → 租户1)

作用:将本地站点发往198.18.3.244/30的流量转换为租户1的VM实际IP,确保回程流量能正确送达

  • 规则类型:入站DNAT
  • 外部地址范围:198.18.3.244/30
  • 目标虚拟网络地址范围:10.114.202.92/32、10.114.202.94/32
  • 关联对象:租户2的VPN网关,绑定至Site-to-Site连接对应的本地网络网关
关键配置验证项
  • Vnet对等连接:租户1的Vnet对等设置需勾选「允许远程网关访问」,租户2的Vnet对等设置需勾选「允许网关传输」,确保租户1流量能通过租户2的VPN网关出站
  • 本地站点路由:在本地防火墙/路由设备添加路由,将198.18.3.244/30的回程流量指向Azure VPN网关公网IP 108.142.240.204
  • 连通性验证:从VM1 ping本地站点IP(如217.7.130.225),检查源IP是否转换为198.18.3.244/30段;从本地站点访问198.18.3.245(对应VM1),确认连通性

内容的提问来源于stack exchange,提问作者Birdy

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.01 08:35:40