如何解决Azure虚拟机连接Global Protect后远程断开、VPN自动退出问题
根因说明
该问题是Global Protect默认启用全隧道模式导致的:GP连接后会覆盖虚拟机的系统默认路由,将所有流量(包括你用来访问虚拟机RDP的公网流量)强制导入VPN隧道,原有公网链路被切断导致RDP断开;同时VPN侧未配置回程路由/分流规则,最终GP也因链路异常自动断开。
解决方案
前置操作
先在Azure门户开启目标虚拟机的串行控制台访问权限,避免修改配置过程中RDP完全无法连接,所有操作可先通过串行控制台执行。
方案1:配置Global Protect分流规则(最稳定,推荐)
- 联系所属企业的GP管理员,在VPN网关侧配置*分离隧道(Split Tunnel)*策略,将以下网段/端口排除在VPN转发范围外:
- 你本地访问Azure虚拟机的公网IP段
- RDP默认端口3389对应的流量
- 配置生效后GP连接时不会再强制RDP流量走隧道,RDP连接不会中断。
方案2:手动添加静态路由优先级
- 登录虚拟机后先运行
route print,记录Azure VNet子网的默认网关地址(通常为子网网段的第一个地址,比如10.0.0.1) - 通过串行控制台执行命令,手动指定你本地公网IP的流量走原有公网网关:
其中route add 你的本地公网IP mask 255.255.255.255 原有默认网关地址 -p-p参数标识路由为永久生效,虚拟机重启不会丢失。 - 本地公网IP可通过你本地设备的公网IP查询工具获取,也可在虚拟机的安全日志中查询RDP登录的源IP。
方案3:关闭GP全隧道默认配置
- 若有权限调整GP客户端配置,可直接在客户端设置中关闭「强制所有流量走VPN隧道」选项,该选项不同版本命名可能为「全隧道模式」/「默认路由指向VPN」。
- 如无对应设置项,可通过注册表修改:以管理员身份打开注册表编辑器,定位到
HKEY_LOCAL_MACHINE\SOFTWARE\Palo Alto Networks\GlobalProtect\Settings,新建DWORD类型的DisableDefaultRoute项,数值设为1,重启GP客户端后生效。
验证步骤
所有配置完成后,先通过串行控制台启动GP连接,运行route print确认路由规则符合预期,再尝试用RDP连接虚拟机,确认连接正常且GP保持在线即可。
内容的提问来源于stack exchange,提问作者e2eDev
相关产品推荐
相关产品推荐

