成功连接Point2Site VPN仍无法访问仅VNet开放的Azure存储账户
排查方案
你遇到的问题核心在于Azure虚拟网络服务端点仅对VNet内的子网资源生效,点到站点(P2S) VPN接入的客户端使用独立的客户端地址池,不属于VNet子网的地址范围,因此添加网关子网/其他VNet子网到存储允许列表无法覆盖VPN接入的客户端流量,可按以下步骤排查修复:
- 首先确认P2S VPN的客户端地址池配置:打开虚拟网关的「点到站点配置」页面,复制你设置的客户端地址段(如
192.168.100.0/24),将该地址段添加到存储账户的「网络」页面的防火墙IP允许列表中。 - 检查客户端流量路由:本地设备连接VPN后,执行路由追踪命令验证存储流量是否走VPN隧道传输:
如果首跳不是VPN网关地址,说明你未开启P2S VPN的强制隧道,存储流量从本地公网出口发出,自然不会命中VNet规则。可选择开启强制隧道让所有流量走VPN,或直接将本地公网出口IP添加到存储允许列表。tracert 你的存储账户名.blob.core.windows.net - 若你使用私有端点访问存储账户:连接VPN后执行域名解析命令:
确认解析结果为存储私有端点的内网IP,否则需要将VPN客户端的DNS服务器修改为VNet关联的私有DNS服务器地址。nslookup 你的存储账户名.blob.core.windows.net - 若仍无法访问,开启存储账户的资源日志,查看被拒绝请求的真实来源IP,核对你添加的允许IP段是否匹配。
内容的提问来源于stack exchange,提问作者rgms
相关产品推荐
相关产品推荐

