通过ExpressRoute针对特定公网IP实现强制隧道的两端配置咨询
配置操作指南(Azure 端 + 本地端)
Azure 端配置
- 确认Spoke与Hub VNet的 peering 已启用网关传输(Gateway Transit),确保Spoke子网的流量能通过Hub的ExpressRoute网关转发到本地。
- 在Hub VNet关联Spoke peering的路由表中添加自定义路由:
- 目标地址:客户端的特定公网IP(如
x.x.x.x/32) - 下一跳类型:
VirtualNetworkGateway(指向Hub的ExpressRoute网关) - 若用CLI配置,示例命令:
az network route-table route create --resource-group <hub-resource-group> --route-table-name <hub-route-table> --name Route-To-Client-PublicIP --address-prefix <client-ip>/32 --next-hop-type VirtualNetworkGateway
- 目标地址:客户端的特定公网IP(如
- 检查ExpressRoute线路的路由过滤规则,确保允许本地侧宣告的客户端公网IP路由传入Azure。
- 验证Spoke子网的路由表,确保没有冲突的自定义路由覆盖到客户端IP的转发路径。
本地(On Premises)端配置
- 在本地核心路由设备上添加静态路由:目标为Azure Spoke VNet的地址段,下一跳指向ExpressRoute的本地CE路由器,确保Azure流量能通过ExpressRoute到达本地。
- 保留原有VPN隧道配置不变,同时在本地路由表中确认存在指向客户端公网IP的路由,下一跳为VPN隧道网关。
- 配置路由优先级(如静态路由优先级高于默认互联网路由),保证来自Azure的、目标为客户端公网IP的流量优先走VPN隧道,而非本地互联网出口。
- 在ExpressRoute的CE路由器上,通过BGP会话将客户端公网IP的路由宣告到Azure侧,同时确保Azure Spoke VNet的路由已被本地网络学习到。
内容的提问来源于stack exchange,提问作者Danijel Malik
相关产品推荐
相关产品推荐

