本地设备连接Azure Active Directory Domain Services配置咨询
本地P2S VPN客户端接入AADDS的NSG配置及故障排查方案
AADDS子网NSG入站规则配置
需在AADDS部署所在子网关联的NSG中添加以下规则,优先级设置为100-400区间,高于默认拒绝规则:
- 源:点到站点VPN分配的客户端地址池
- 源端口范围:
* - 目标:AADDS所属虚拟子网地址段
- 目标端口范围:需同时放开两类端口:
- 基础域服务端口:
53、88、135、139、389、445、464、636、3268、3269 - 动态RPC端口范围:
49152-65535
- 基础域服务端口:
- 协议:同时允许
TCP和UDP协议 - 动作:允许
前置依赖校验
- 确认AADDS所在虚拟网络与Azure WAN Hub已完成双向对等连接,对等连接的「允许转发流量」权限已开启
- 确认Azure Hub路由表中存在指向AADDS子网的路由条目,下一跳为虚拟网络对等连接
- 确认P2S VPN配置中已向客户端推送AADDS子网的路由,且将AADDS域控制器IP设置为VPN客户端的首选DNS服务器
故障排查步骤
- 客户端连接VPN后,执行
ipconfig /all确认已获取到正确的DNS服务器地址(即AADDS域控IP) - 使用
tracert <AADDS域控IP>命令验证路由连通性,排查路由转发异常问题 - 执行PowerShell命令
Test-NetConnection <AADDS域控IP> -Port 389测试核心域服务端口连通性,逐一排查端口拦截问题 - 测试阶段可临时放开AADDS子网NSG的所有入站流量(仅测试用,完成后及时回滚),确认域加入功能是否正常,排除NSG配置遗漏问题
- 开启NSG流量日志,查看来自P2S客户端地址段的请求是否被NSG规则拦截
内容的提问来源于stack exchange,提问作者Rohit Mistry
相关产品推荐
相关产品推荐

