连接Cisco客户端VPN后丢失Windows VM的RDP/Bastion访问权限,求Azure侧解决方案
AVD Windows VM连接客户受限VPN后仍可访问的解决方案
方案1:调整Cisco VPN拆分隧道配置(首选,无需改动Azure侧配置)
该问题本质是Cisco VPN默认启用全隧道模式,会将VM所有流量路由到VPN隧道,而VPN的访问限制拦截了AVD接入所需的公网流量,导致会话断开。
- 断开VPN恢复VM访问后,先记录两类IP段:
- Azure AVD控制平面公网IP段、你访问AVD会话使用的客户端公网IP段
- VM所在Azure子网的默认网关IP(可在VM的网络适配器属性中查看)
- 打开Cisco Mobile VPN客户端设置,找到拆分隧道配置项,将上述IP段添加到「不走VPN隧道」的排除列表中,确认后再连接VPN即可,AVD接入流量会继续走Azure原生路由,不会被VPN规则拦截
- 若客户VPN服务端强制全隧道,不允许客户端修改拆分隧道规则,可联系客户VPN管理员将你VM的公网出口IP添加到VPN白名单,允许VPN隧道内回传AVD接入流量
方案2:用Azure原生运维通道应急调整(适用于已经连VPN导致VM断连的场景)
不需要通过AVD/远程桌面访问VM,直接在Azure门户即可操作恢复:
- 登录Azure门户,找到目标VM资源,左侧菜单选择「运行命令」,选择内置的
RunPowerShellScript功能,直接执行命令断开VPN连接,或手动添加静态路由:
静态路由配置命令示例(永久生效,重启不丢失):
其中route -p add [AVD接入网段] mask [子网掩码] [Azure子网网关IP] metric 10metric 10是设置路由优先级高于VPN自动生成的路由,确保AVD流量走原生网关 - 也可提前启用VM的串行控制台功能,后续出现断连时直接通过串行控制台登录到VM的命令行界面调整路由或VPN配置
方案3:多网卡隔离流量(适合长期频繁使用客户VPN的场景)
- 给目标VM添加第二块专用网卡,该网卡仅配置指向客户VPN的路由,不设置默认公网路由
- 配置Windows路由表,仅将客户允许访问的内部服务器IP段的路由指向第二块网卡的网关,其余所有流量继续走原主网卡的Azure默认路由,从根源上避免VPN访问限制影响AVD接入链路
内容的提问来源于stack exchange,提问作者kumar kumar
相关产品推荐
相关产品推荐

