You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

连接Cisco客户端VPN后丢失Windows VM的RDP/Bastion访问权限,求Azure侧解决方案

AVD Windows VM连接客户受限VPN后仍可访问的解决方案

方案1:调整Cisco VPN拆分隧道配置(首选,无需改动Azure侧配置)

该问题本质是Cisco VPN默认启用全隧道模式,会将VM所有流量路由到VPN隧道,而VPN的访问限制拦截了AVD接入所需的公网流量,导致会话断开。

  • 断开VPN恢复VM访问后,先记录两类IP段:
    1. Azure AVD控制平面公网IP段、你访问AVD会话使用的客户端公网IP段
    2. VM所在Azure子网的默认网关IP(可在VM的网络适配器属性中查看)
  • 打开Cisco Mobile VPN客户端设置,找到拆分隧道配置项,将上述IP段添加到「不走VPN隧道」的排除列表中,确认后再连接VPN即可,AVD接入流量会继续走Azure原生路由,不会被VPN规则拦截
  • 若客户VPN服务端强制全隧道,不允许客户端修改拆分隧道规则,可联系客户VPN管理员将你VM的公网出口IP添加到VPN白名单,允许VPN隧道内回传AVD接入流量

方案2:用Azure原生运维通道应急调整(适用于已经连VPN导致VM断连的场景)

不需要通过AVD/远程桌面访问VM,直接在Azure门户即可操作恢复:

  • 登录Azure门户,找到目标VM资源,左侧菜单选择「运行命令」,选择内置的RunPowerShellScript功能,直接执行命令断开VPN连接,或手动添加静态路由:
    静态路由配置命令示例(永久生效,重启不丢失):
    route -p add [AVD接入网段] mask [子网掩码] [Azure子网网关IP] metric 10
    
    其中metric 10是设置路由优先级高于VPN自动生成的路由,确保AVD流量走原生网关
  • 也可提前启用VM的串行控制台功能,后续出现断连时直接通过串行控制台登录到VM的命令行界面调整路由或VPN配置

方案3:多网卡隔离流量(适合长期频繁使用客户VPN的场景)

  • 给目标VM添加第二块专用网卡,该网卡仅配置指向客户VPN的路由,不设置默认公网路由
  • 配置Windows路由表,仅将客户允许访问的内部服务器IP段的路由指向第二块网卡的网关,其余所有流量继续走原主网卡的Azure默认路由,从根源上避免VPN访问限制影响AVD接入链路

内容的提问来源于stack exchange,提问作者kumar kumar

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.10.06 10:18:00