Azure VPN客户端Azure AD认证连接成功后公网IP未变更如何验证隧道有效性
现象解释
默认配置下Azure点到站点(P2S)OpenVPN采用拆分隧道模式,仅发往你绑定的Azure虚拟网络网段的流量会走VPN隧道,公网访问流量仍然走你本地运营商的链路,因此查询公网IP显示你原有的本地IP属于正常情况,不代表VPN隧道未建立。
隧道正常性验证方案
- 检查本地路由规则
Windows设备执行route print,macOS/Linux设备执行netstat -rn,查看输出结果中是否存在你配置的Azure虚拟网络对应的网段,下一跳指向VPN虚拟网卡地址。如果存在对应规则,证明VPN已经正确下发路由,隧道已激活。 - 测试Azure内网资源连通性
在关联的Azure虚拟网络中部署一台无需公网IP的虚拟机,尝试通过该虚拟机的内网IP进行ping、SSH或RDP连接,能正常连通即可证明VPN隧道工作正常,流量已经成功传输到Azure侧。 - 查看Azure侧连接记录
进入Azure门户的对应VPN网关页面,找到「点到站点连接」栏目,你可以看到当前活跃的连接会话,包含你设备的分配IP、连接时长等信息,存在对应会话即可证明Azure侧已成功和你设备建立隧道。 - 抓包确认流量走向
用Wireshark等抓包工具捕获VPN虚拟网卡的流量,访问Azure内网资源时,如果能在该网卡上捕获到对应数据包,即可确认流量确实走VPN隧道传输。
可选:公网流量走VPN配置
如果你需要所有公网访问流量也通过VPN隧道传输,可在VPN网关的点到站点配置中开启强制隧道功能,配置完成后重新下载客户端配置文件导入并重连,此时查询公网IP就会显示Azure侧的出口地址。
内容的提问来源于stack exchange,提问作者Nayden Van
相关产品推荐
相关产品推荐

