Azure P2S VPN可访问Hub跳转机但无法连接生产订阅VM求助
Azure P2S VPN 无法访问Spoke VM 排查方案
路由表排查
- 检查P2S客户端路由:运行
route print(Windows)或ip route show(Linux),确认是否包含Spoke VM所在子网的路由条目,且下一跳指向Azure VPN网关。若缺失,需检查VPN网关的地址池配置,确保P2S地址池与Spoke子网的路由已正确发布。 - 验证Hub子网路由表:关联VPN网关子网的路由表,需配置指向Spoke子网的路由,下一跳为Azure防火墙(10.0.0.68)。同时确认该路由表的
BGP路由传播未被禁用,否则会丢失Spoke对等互连的路由信息。 - 检查Spoke子网路由表:关联Spoke VM子网的路由表,必须包含指向P2S地址池的路由,下一跳为Hub虚拟网络(对等互连)。缺少这条路由时,Spoke VM的响应流量无法返回P2S客户端。
Azure防火墙排查
- 验证网络规则优先级:确认存在允许P2S地址池到Spoke VM子网的RDP(3389)入站规则,以及反向的出站规则。确保规则优先级高于全局拒绝规则,避免流量被意外拦截。
- 检查SNAT配置:确认防火墙对P2S地址池的流量禁用SNAT(配置
Destination SNAT为No,目标范围设为P2S地址池)。若启用SNAT,Spoke VM的响应流量会被转换为防火墙IP,无法正确返回P2S客户端。 - 分析防火墙流量日志:通过Azure Monitor查询防火墙的流量日志,过滤P2S地址到Spoke VM的流量记录,查看是否存在被拒绝的条目或未匹配规则的情况,日志会明确显示流量的动作、匹配规则等关键信息。
补充验证步骤
在跳转机上执行tracert <Spoke VM私有IP>(Windows)或traceroute <Spoke VM私有IP>(Linux),追踪P2S客户端到Spoke VM的流量路径,确认流量是否经过Azure防火墙,以及在哪一跳出现中断,进一步缩小问题范围。
内容的提问来源于stack exchange,提问作者One Developer
相关产品推荐
相关产品推荐

