You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何配置Azure VPN Gateway OpenVPN协议下结合Radius与证书认证

Azure OpenVPN网关结合Radius与客户端证书认证配置方案

配置根证书不显示的原因

Azure 点到站点VPN网关的认证模式存在优先级互斥逻辑:当你在网关配置中指定RadiusServerAddress参数时,网关会自动切换为Radius主认证模式,所有认证逻辑全部转发给关联的Radius服务器处理,此时在网关侧配置的VpnClientRootCertificates参数不会被网关持久化存储,因此通过Azure CLI查询不到是正常现象,不属于配置错误。

组合场景实现方案

你需要的「OpenVPN协议+Radius认证+客户端证书校验」的组合场景,不需要在Azure VPN网关侧配置根证书,所有证书校验逻辑转移到Radius服务器侧实现,配置步骤如下:

  • 网关侧保持现有配置即可,你参考官方文档给出的PowerShell命令符合Radius模式的配置要求,第一行清空网关根证书的操作是标准步骤,无需额外修改
$Gateway = Get-AzVirtualNetworkGateway -ResourceGroupName $RG -Name $GWName
Set-AzVirtualNetworkGateway -VirtualNetworkGateway $Gateway -VpnClientRootCertificates @()
Set-AzVirtualNetworkGateway -VirtualNetworkGateway $Gateway `
-VpnClientAddressPool "172.16.201.0/24" -VpnClientProtocol "OpenVPN" `
-RadiusServerAddress "10.51.0.15" -RadiusServerSecret $Secure_Secret
  • 登录你的Radius服务器,在对应接入网络策略中添加客户端证书校验规则:要求客户端必须出示由你信任的根CA签发的有效证书,才能通过Radius认证。如果使用Windows NPS作为Radius服务器,直接在网络策略的「约束-认证方法」中添加EAP-TLS认证,绑定信任的根CA即可
  • 从Azure门户下载OpenVPN客户端配置包后,修改.ovpn配置文件,添加客户端证书、私钥及根证书的路径配置:
cert C:\\vpn\\client.crt
key C:\\vpn\\client.key
ca C:\\vpn\\rootca.crt
  • 客户端发起连接时,会同时向Radius服务器提交证书和账号认证信息,二者均校验通过后才能成功接入VPN。

排查注意事项

  • 若使用第三方Radius服务,需确认服务支持EAP-TLS认证模式,支持证书与其他认证方式的组合校验
  • 配置过程可先单独测试Radius账号认证正常,再添加证书校验规则,避免配置冲突导致连接失败

内容的提问来源于stack exchange,提问作者Sn4t5

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 08:15:02