You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

Azure虚拟机及已连接VPN无法访问远程网络问题排查求助

Azure虚拟机及已连接VPN无法访问远程网络问题排查求助

我这边已经部署了Azure VPN网关,建立了站点到站点的VPN连接,而且连接状态显示Connected。同时在VPN网关所在的虚拟网络里,我还创建了AKS集群和一台Azure虚拟机。现在遇到的问题是,不管从Azure虚拟机还是VPN网关,都无法连接远程站点里的目标IP(是经过NAT的地址),Ping和Tracert都没反应,有没有大佬能帮忙分析下可能的问题点?

附虚拟机上执行netsh route的输出:

Publish  Type      Met  Prefix                    Idx  Gateway/Interface Name
-------  --------  ---  ------------------------  ---  ------------------------
No       Manual    0    0.0.0.0/0                  13  10.0.2.1
No       System    256  10.0.2.0/23                13  Ethernet
No       System    256  10.0.3.75/32               13  Ethernet
No       System    256  10.0.3.255/32              13  Ethernet
No       System    256  127.0.0.0/8                 1  Loopback Pseudo-Interface 1

我来帮你梳理几个可能的排查方向,你可以一步步验证:

  • 路由配置缺失:从你贴的路由表能看到,目前没有针对远程站点网段的路由条目。VPN网关显示连接不代表路由已经正确传播到虚拟网络,你可以检查Azure虚拟网络的路由表,确认是否包含远程站点的目标网段,且下一跳指向VPN网关;另外也需要核实VPN连接的路由配置,确认是否正确推送了远程网段的路由信息。
  • NAT规则异常:目标IP是NAT后的地址,要重点检查两端的NAT配置是否匹配。比如远程站点是否把内部地址正确映射到你要访问的这个NAT地址,同时Azure侧的VPN网关是否存在SNAT规则冲突,导致流量无法正确转发到远程站点。
  • 防火墙/安全组拦截:不管是Azure这边的NSG(网络安全组),还是远程站点的本地防火墙,都可能拦截了ICMP(Ping)或相关业务流量。你可以先检查Azure虚拟机和VPN网关对应的NSG规则,是否允许出站到远程网段的ICMP及所需协议;同时联系远程站点管理员,确认那边的防火墙是否放行来自Azure虚拟网络网段的流量。
  • 路由传播未开启:确认VPN网关是否开启了路由传播功能,虚拟网络的子网是否关联了正确的路由表,且路由表允许接收来自VPN网关的路由信息。有时候VPN连接状态正常,但路由传播失败也会导致无法访问远程网段。
  • AKS网络配置干扰:如果虚拟机和AKS集群在同一个子网,AKS的CNI插件或kube-proxy可能修改了网络规则。你可以尝试在单独的子网创建一台测试虚拟机,看看是否能正常访问远程站点,以此排除AKS的影响。

备注:内容来源于stack exchange,提问作者appcoder

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.04.17 10:58:17