You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

如何限制Azure虚拟机获取的公网IP归属指定IP范围?

解决方案:限制Azure虚拟机公网IP到指定范围

首先得明确:Azure默认的公网IP分配机制确实不支持直接指定某个IP范围让平台从中分配,但我们可以通过以下几种方案来实现你的需求——让VM的对外访问IP落在公司开放3389端口的特定范围内:

1. 预留目标范围内的公网IP并绑定到VM

如果你的目标IP范围里的IP还处于Azure的可用地址池(且属于你订阅所在的区域),可以先预留这个IP,再直接分配给VM:

  • 登录Azure门户,搜索「公网IP」,点击「创建」;
  • 在创建页面,选择正确的区域、SKU(Basic或Standard,需和VM的SKU匹配),然后在「IP地址」选项里手动输入目标范围内的可用IP(如果该IP未被占用,就能成功创建预留IP);
  • 创建完成后,找到VM的网络接口,进入「IP配置」,把预留的公网IP关联到对应的配置即可。

这个方案适合单VM或少量VM的场景,直接让VM的公网IP落在允许范围内。

2. 用NAT网关统一出站流量IP

如果有多个VM,不想逐个绑定预留IP,可以使用Azure虚拟网络NAT网关,让所有VM的出站流量(包括RDP的返回流量)通过你预留的目标IP对外:

  • 创建一个NAT网关,在配置时选择你已经预留好的、在目标范围内的公网IP作为NAT的公网IP;
  • 将NAT网关关联到VM所在的子网;
  • 之后,VM的所有出站流量都会通过这个NAT网关的IP发出,外部看到的IP就是这个预留的目标IP,正好落在公司开放的范围内。

3. 借助标准负载均衡器实现入站流量IP固定

如果需要外部主动通过3389访问VM,可以用标准SKU负载均衡器:

  • 创建标准负载均衡器,将预留的目标范围内的公网IP设置为负载均衡器的前端IP;
  • 配置NAT规则,将前端IP的3389端口转发到后端VM的3389端口;
  • 将VM加入负载均衡器的后端池。
    这样外部用户访问这个预留IP的3389端口,就会被转发到对应的VM,同时这个IP也在公司允许的范围内。

注意事项

  • 预留公网IP必须和VM/NAT网关/负载均衡器处于同一Azure区域;
  • Basic SKU的公网IP只能绑定到Basic SKU的VM,Standard SKU则支持Standard SKU的VM、NAT网关和负载均衡器;
  • 如果你不确定目标范围内的IP是否可用,可以通过Azure CLI命令az network public-ip check-availability --name <IP名称> --location <区域> --domain-name-label <域名标签>来验证。

内容的提问来源于stack exchange,提问作者Jaish Mathews

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.05.19 08:19:18