You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

通过ExpressRoute针对特定公网IP实现强制隧道的两端配置咨询

配置操作指南(Azure 端 + 本地端)

Azure 端配置

  • 确认Spoke与Hub VNet的 peering 已启用网关传输(Gateway Transit),确保Spoke子网的流量能通过Hub的ExpressRoute网关转发到本地。
  • 在Hub VNet关联Spoke peering的路由表中添加自定义路由:
    • 目标地址:客户端的特定公网IP(如x.x.x.x/32)
    • 下一跳类型:VirtualNetworkGateway(指向Hub的ExpressRoute网关)
    • 若用CLI配置,示例命令:
      az network route-table route create --resource-group <hub-resource-group> --route-table-name <hub-route-table> --name Route-To-Client-PublicIP --address-prefix <client-ip>/32 --next-hop-type VirtualNetworkGateway
      
  • 检查ExpressRoute线路的路由过滤规则,确保允许本地侧宣告的客户端公网IP路由传入Azure。
  • 验证Spoke子网的路由表,确保没有冲突的自定义路由覆盖到客户端IP的转发路径。

本地(On Premises)端配置

  • 在本地核心路由设备上添加静态路由:目标为Azure Spoke VNet的地址段,下一跳指向ExpressRoute的本地CE路由器,确保Azure流量能通过ExpressRoute到达本地。
  • 保留原有VPN隧道配置不变,同时在本地路由表中确认存在指向客户端公网IP的路由,下一跳为VPN隧道网关。
  • 配置路由优先级(如静态路由优先级高于默认互联网路由),保证来自Azure的、目标为客户端公网IP的流量优先走VPN隧道,而非本地互联网出口。
  • 在ExpressRoute的CE路由器上,通过BGP会话将客户端公网IP的路由宣告到Azure侧,同时确保Azure Spoke VNet的路由已被本地网络学习到。

内容的提问来源于stack exchange,提问作者Danijel Malik

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.05 14:16:23