如何配置Azure VPN Gateway OpenVPN协议下结合Radius与证书认证
Azure OpenVPN网关结合Radius与客户端证书认证配置方案
配置根证书不显示的原因
Azure 点到站点VPN网关的认证模式存在优先级互斥逻辑:当你在网关配置中指定RadiusServerAddress参数时,网关会自动切换为Radius主认证模式,所有认证逻辑全部转发给关联的Radius服务器处理,此时在网关侧配置的VpnClientRootCertificates参数不会被网关持久化存储,因此通过Azure CLI查询不到是正常现象,不属于配置错误。
组合场景实现方案
你需要的「OpenVPN协议+Radius认证+客户端证书校验」的组合场景,不需要在Azure VPN网关侧配置根证书,所有证书校验逻辑转移到Radius服务器侧实现,配置步骤如下:
- 网关侧保持现有配置即可,你参考官方文档给出的PowerShell命令符合Radius模式的配置要求,第一行清空网关根证书的操作是标准步骤,无需额外修改
$Gateway = Get-AzVirtualNetworkGateway -ResourceGroupName $RG -Name $GWName Set-AzVirtualNetworkGateway -VirtualNetworkGateway $Gateway -VpnClientRootCertificates @() Set-AzVirtualNetworkGateway -VirtualNetworkGateway $Gateway ` -VpnClientAddressPool "172.16.201.0/24" -VpnClientProtocol "OpenVPN" ` -RadiusServerAddress "10.51.0.15" -RadiusServerSecret $Secure_Secret
- 登录你的Radius服务器,在对应接入网络策略中添加客户端证书校验规则:要求客户端必须出示由你信任的根CA签发的有效证书,才能通过Radius认证。如果使用Windows NPS作为Radius服务器,直接在网络策略的「约束-认证方法」中添加EAP-TLS认证,绑定信任的根CA即可
- 从Azure门户下载OpenVPN客户端配置包后,修改
.ovpn配置文件,添加客户端证书、私钥及根证书的路径配置:
cert C:\\vpn\\client.crt key C:\\vpn\\client.key ca C:\\vpn\\rootca.crt
- 客户端发起连接时,会同时向Radius服务器提交证书和账号认证信息,二者均校验通过后才能成功接入VPN。
排查注意事项
- 若使用第三方Radius服务,需确认服务支持EAP-TLS认证模式,支持证书与其他认证方式的组合校验
- 配置过程可先单独测试Radius账号认证正常,再添加证书校验规则,避免配置冲突导致连接失败
内容的提问来源于stack exchange,提问作者Sn4t5
相关产品推荐
相关产品推荐

