Tworzenie połączenia sieci VPN użytkownika typu punkt-lokacja przy użyciu usługi Azure Virtual WAN — uwierzytelnianie firmy Microsoft
W tym artykule pokazano, jak używać usługi Virtual WAN do łączenia się z zasobami na platformie Azure. W tym artykule utworzysz połączenie sieci VPN użytkownika typu punkt-lokacja z wirtualną siecią WAN, które używa uwierzytelniania firmy Microsoft Entra. Uwierzytelnianie Firmy Microsoft Entra jest dostępne tylko dla bram korzystających z protokołu OpenVPN.
Uwaga
Uwierzytelnianie identyfikatora Entra firmy Microsoft jest obsługiwane tylko w przypadku połączeń protokołu OpenVPN® i wymaga klienta sieci VPN platformy Azure.
W tym artykule omówiono sposób wykonywania następujących zadań:
- Tworzenie wirtualnej sieci WAN
- Tworzenie konfiguracji sieci VPN użytkownika
- Pobieranie profilu sieci VPN użytkownika wirtualnej sieci WAN
- Tworzenie koncentratora wirtualnego
- Edytowanie koncentratora w celu dodania bramy punkt-lokacja
- Łączenie sieci wirtualnej z koncentratorem wirtualnym
- Pobieranie i stosowanie konfiguracji klienta sieci VPN użytkownika
- Wyświetlanie wirtualnej sieci WAN
Zanim rozpoczniesz
Przed rozpoczęciem konfiguracji sprawdź, czy zostały spełnione następujące kryteria:
Masz sieć wirtualną, z którą chcesz nawiązać połączenie. Sprawdź, czy żadna z podsieci sieci lokalnych nie nakłada się na sieci wirtualne, z którymi chcesz się połączyć. Aby utworzyć sieć wirtualną w witrynie Azure Portal, zobacz Przewodnik Szybki start.
Sieć wirtualna nie ma żadnych bram sieci wirtualnych. Jeśli sieć wirtualna ma bramę (sieć VPN lub ExpressRoute), musisz usunąć wszystkie bramy. Ta konfiguracja wymaga połączenia sieci wirtualnych z bramą koncentratora usługi Virtual WAN.
Uzyskaj zakres adresów IP w regionie koncentratora. Koncentrator to sieć wirtualna, która jest tworzona i używana przez usługę Virtual WAN. Zakres adresów określony dla centrum nie może pokrywać się z żadnymi istniejącymi sieciami wirtualnymi, z którymi nawiązujesz połączenie. Nie może również nakładać się na zakresy adresów, z którymi łączysz się lokalnie. Jeśli nie znasz zakresów adresów IP znajdujących się w konfiguracji sieci lokalnej, koordynuj się z osobą, która może podać te szczegóły.
Jeśli nie masz subskrypcji platformy Azure, utwórz bezpłatne konto.
Tworzenie wirtualnej sieci WAN
Przejdź w przeglądarce do witryny Azure Portal i zaloguj się przy użyciu konta platformy Azure.
W portalu na pasku Wyszukaj zasoby wpisz Virtual WAN w polu wyszukiwania i wybierz Enter.
Wybierz pozycję Wirtualne sieci WAN z wyników. Na stronie Wirtualne sieci WAN wybierz pozycję + Utwórz, aby otworzyć stronę Tworzenie sieci WAN.
Na stronie Tworzenie sieci WAN na karcie Podstawy wypełnij pola. Zmodyfikuj przykładowe wartości, aby zastosować je do środowiska.
- Subskrypcja: wybierz subskrypcję, której chcesz użyć.
- Grupa zasobów: utwórz nową lub użyj istniejącej.
- Lokalizacja grupy zasobów: wybierz lokalizację zasobu z listy rozwijanej. Sieć WAN jest zasobem globalnym i nie mieszka w określonym regionie. Należy jednak wybrać region, aby zarządzać utworzonym zasobem sieci WAN i lokalizować go.
- Nazwa: wpisz nazwę, którą chcesz wywołać wirtualną sieć WAN.
- Typ: Podstawowa lub Standardowa. Wybierz opcję Standardowa. Jeśli wybierzesz pozycję Podstawowa, dowiedz się, że wirtualne sieci WAN w warstwie Podstawowa mogą zawierać tylko podstawowe koncentratory. Podstawowe koncentratory mogą być używane tylko w przypadku połączeń typu lokacja-lokacja.
Po zakończeniu wypełniania pól w dolnej części strony wybierz pozycję Przejrzyj +Utwórz.
Po zakończeniu walidacji kliknij przycisk Utwórz , aby utworzyć wirtualną sieć WAN.
Tworzenie konfiguracji sieci VPN użytkownika
Konfiguracja sieci VPN użytkownika definiuje parametry łączenia klientów zdalnych. Przed skonfigurowaniem koncentratora wirtualnego przy użyciu ustawień punkt-lokacja należy utworzyć konfigurację sieci VPN użytkownika, ponieważ należy określić konfigurację sieci VPN użytkownika, której chcesz użyć.
Przejdź do strony Konfiguracje sieci VPN użytkownika usługi Virtual WAN> i kliknij pozycję +Utwórz konfigurację sieci VPN użytkownika.
Na stronie Podstawowe określ parametry.
- Nazwa konfiguracji — wprowadź nazwę, którą chcesz wywołać konfigurację sieci VPN użytkownika.
- Typ tunelu — wybierz pozycję OpenVPN z menu rozwijanego.
Kliknij pozycję Microsoft Entra ID , aby otworzyć stronę.
Przełącz wartość Microsoft Entra ID na wartość Tak i podaj następujące wartości na podstawie szczegółów dzierżawy. Niezbędne wartości można wyświetlić na stronie Identyfikator entra firmy Microsoft dla aplikacji dla przedsiębiorstw w portalu.
Metoda uwierzytelniania — wybierz pozycję Microsoft Entra ID.
Odbiorcy — wpisz identyfikator aplikacji klienta sieci VPN platformy Azure zarejestrowanej w dzierżawie firmy Microsoft. Aby uzyskać informacje o wartościach, zobacz: Wartości odbiorców klienta sieci VPN platformy Azure
Emitenta -
https://sts.windows.net/<your Directory ID>/
Dzierżawa firmy Microsoft Entra: TenantID dla dzierżawy firmy Microsoft Entra. Upewnij się, że na końcu adresu URL dzierżawy firmy Microsoft entra nie
/
ma adresu URL.- Wprowadź
https://login.microsoftonline.com/<your Directory Tenant ID>
dla usługi Azure Public AD - Wprowadź
https://login.microsoftonline.us/<your Directory Tenant ID>
dla usługi Azure Government AD - Wprowadź
https://login-us.microsoftonline.de/<your Directory Tenant ID>
dla usługi Azure (Niemcy) - Wprowadź
https://login.chinacloudapi.cn/<your Directory Tenant ID>
dla aplikacji China 21Vianet AD
- Wprowadź
Kliknij przycisk Utwórz , aby utworzyć konfigurację sieci VPN użytkownika. Ta konfiguracja zostanie wybrana w dalszej części ćwiczenia.
Tworzenie pustego koncentratora
W tym ćwiczeniu utworzymy puste centrum wirtualne w tym kroku i w następnej sekcji dodasz bramę punkt-lokacja do tego centrum. Można jednak połączyć te kroki i utworzyć centrum z ustawieniami bramy punkt-lokacja jednocześnie. Wynik jest taki sam. Po skonfigurowaniu ustawień kliknij pozycję Przejrzyj i utwórz , aby zweryfikować, a następnie pozycję Utwórz.
Przejdź do utworzonej wirtualnej sieci WAN. W okienku po lewej stronie wirtualnej sieci WAN w obszarze Łączność wybierz pozycję Koncentratory.
Na stronie Koncentratory wybierz pozycję +Nowe centrum, aby otworzyć stronę Tworzenie koncentratora wirtualnego.
Na karcie Tworzenie koncentratora wirtualnego wypełnij następujące pola:
- Region: wybierz region, w którym chcesz wdrożyć koncentrator wirtualny.
- Nazwa: nazwa, według której ma być znane centrum wirtualne.
- Prywatna przestrzeń adresowa centrum: zakres adresów centrum w notacji CIDR. Minimalna przestrzeń adresowa to /24, aby utworzyć koncentrator.
- Pojemność koncentratora wirtualnego: wybierz z listy rozwijanej. Aby uzyskać więcej informacji, zobacz Ustawienia koncentratora wirtualnego.
- Preferencja routingu koncentratora: pozostaw wartość domyślną. Aby uzyskać więcej informacji, zobacz Preferencja routingu koncentratora wirtualnego.
Dodawanie bramy punkt-lokacja do koncentratora
W tej sekcji pokazano, jak dodać bramę do istniejącego koncentratora wirtualnego. Ukończenie aktualizacji centrum może potrwać do 30 minut.
Przejdź do strony Koncentratory w obszarze wirtualnej sieci WAN.
Kliknij nazwę centrum, które chcesz edytować, aby otworzyć stronę centrum.
Kliknij pozycję Edytuj koncentrator wirtualny w górnej części strony, aby otworzyć stronę Edytowanie koncentratora wirtualnego.
Na stronie Edytowanie koncentratora wirtualnego zaznacz pola wyboru Uwzględnij bramę sieci VPN dla lokacji sieci VPN i Uwzględnij bramę punkt-lokacja, aby wyświetlić ustawienia. Następnie skonfiguruj wartości.
- Jednostki skalowania bramy: wybierz jednostki skalowania bramy. Jednostki skalowania reprezentują zagregowaną pojemność bramy sieci VPN użytkownika. Jeśli wybierzesz 40 lub więcej jednostek skalowania bramy, zaplanuj odpowiednio pulę adresów klienta. Aby uzyskać informacje na temat wpływu tego ustawienia na pulę adresów klienta, zobacz About client address pools (Informacje o pulach adresów klienta). Aby uzyskać informacje o jednostkach skalowania bramy, zobacz często zadawane pytania.
- Konfiguracja sieci VPN użytkownika: wybierz utworzoną wcześniej konfigurację.
- Mapowanie grup użytkowników na pule adresów: aby uzyskać informacje o tym ustawieniu, zobacz Konfigurowanie grup użytkowników i pul adresów IP dla sieci VPN użytkowników P2S (wersja zapoznawcza).
Po skonfigurowaniu ustawień kliknij przycisk Potwierdź , aby zaktualizować centrum. Zaktualizowanie centrum może potrwać do 30 minut.
Łączenie sieci wirtualnej z koncentratorem
W tej sekcji utworzysz połączenie między koncentratorem wirtualnym a siecią wirtualną.
W witrynie Azure Portal przejdź do usługi Virtual WAN W okienku po lewej stronie wybierz pozycję Połączenia sieci wirtualnej.
Na stronie Połączenia sieci wirtualnej wybierz pozycję + Dodaj połączenie.
Na stronie Dodawanie połączenia skonfiguruj ustawienia połączenia. Aby uzyskać informacje o ustawieniach routingu, zobacz Informacje o routingu.
- Nazwa połączenia: nazwij połączenie.
- Koncentratory: wybierz koncentrator, który chcesz skojarzyć z tym połączeniem.
- Subskrypcja: Zweryfikuj subskrypcję.
- Grupa zasobów: wybierz grupę zasobów zawierającą sieć wirtualną, z którą chcesz nawiązać połączenie.
- Sieć wirtualna: wybierz sieć wirtualną, którą chcesz połączyć z tym koncentratorem. Wybrana sieć wirtualna nie może mieć już istniejącej bramy sieci wirtualnej.
- Propagacja na wartość none: jest ona domyślnie ustawiona na Nie . Zmiana przełącznika na Tak powoduje, że opcje konfiguracji propagacji do tabel tras i propagują do etykiet niedostępnych dla konfiguracji.
- Skojarz tabelę tras: z listy rozwijanej możesz wybrać tabelę tras, którą chcesz skojarzyć.
- Propagacja do etykiet: Etykiety są logiczną grupą tabel tras. Dla tego ustawienia wybierz z listy rozwijanej.
- Trasy statyczne: w razie potrzeby skonfiguruj trasy statyczne. Skonfiguruj trasy statyczne dla wirtualnych urządzeń sieciowych (jeśli ma to zastosowanie). Usługa Virtual WAN obsługuje pojedynczy adres IP następnego przeskoku dla trasy statycznej w połączeniu sieci wirtualnej. Jeśli na przykład masz oddzielne urządzenie wirtualne dla przepływów ruchu przychodzącego i wychodzącego, najlepiej byłoby mieć urządzenia wirtualne w oddzielnych sieciach wirtualnych i dołączyć sieci wirtualne do koncentratora wirtualnego.
- Pomiń adres IP następnego przeskoku dla obciążeń w tej sieci wirtualnej: to ustawienie umożliwia wdrażanie urządzeń WUS i innych obciążeń w tej samej sieci wirtualnej bez wymuszania całego ruchu przez urządzenie WUS. To ustawienie można skonfigurować tylko podczas konfigurowania nowego połączenia. Jeśli chcesz użyć tego ustawienia dla połączenia, które zostało już utworzone, usuń połączenie, a następnie dodaj nowe połączenie.
- Propagacja trasy statycznej: to ustawienie jest obecnie wdrażane. To ustawienie umożliwia propagację tras statycznych zdefiniowanych w sekcji Trasy statyczne do tabel tras określonych w sekcji Propagacja do tabel tras. Ponadto trasy będą propagowane do tabel tras, które mają etykiety określone jako Propagacja do etykiet. Te trasy można propagować między koncentratorami, z wyjątkiem trasy domyślnej 0/0. Ta funkcja jest w trakcie wdrażania. Jeśli ta funkcja jest włączona, otwórz zgłoszenie do pomocy technicznej
Po zakończeniu ustawień, które chcesz skonfigurować, kliknij przycisk Utwórz , aby utworzyć połączenie.
Pobieranie profilu sieci VPN użytkownika
Wszystkie niezbędne ustawienia konfiguracji dla klientów sieci VPN są zawarte w pliku zip konfiguracji klienta sieci VPN. Ustawienia w pliku zip ułatwiają konfigurowanie klientów sieci VPN. Wygenerowane pliki konfiguracji klienta sieci VPN są specyficzne dla konfiguracji sieci VPN użytkownika dla bramy. Możesz pobrać profile globalne (na poziomie sieci WAN) lub profil dla określonego centrum. Aby uzyskać informacje i dodatkowe instrukcje, zobacz Pobieranie profilów globalnych i centrów. W poniższych krokach przedstawiono proces pobierania globalnego profilu na poziomie sieci WAN.
Aby wygenerować pakiet konfiguracji klienta sieci VPN profilu globalnego na poziomie sieci WAN, przejdź do wirtualnej sieci WAN (a nie koncentratora wirtualnego).
W okienku po lewej stronie wybierz pozycję Konfiguracje sieci VPN użytkownika.
Wybierz konfigurację, dla której chcesz pobrać profil. Jeśli masz wiele centrów przypisanych do tego samego profilu, rozwiń profil, aby wyświetlić koncentratory, a następnie wybierz jeden z koncentratorów korzystających z profilu.
Wybierz pozycję Pobierz profil sieci VPN użytkownika wirtualnej sieci WAN.
Na stronie pobierania wybierz pozycję EAPTLS, a następnie pozycję Generuj i pobierz profil. Pakiet profilu (plik zip) zawierający ustawienia konfiguracji klienta jest generowany i pobierany na komputer. Zawartość pakietu zależy od opcji uwierzytelniania i tunelu dla konfiguracji.
Konfigurowanie klientów sieci VPN użytkownika
Każdy komputer, który nawiązuje połączenie, musi mieć zainstalowanego klienta. Każdy klient jest konfigurowany przy użyciu plików profilu klienta użytkownika sieci VPN pobranych w poprzednich krokach. Skorzystaj z artykułu odnoszącego się do systemu operacyjnego, z którym chcesz nawiązać połączenie.
Aby skonfigurować klientów sieci VPN systemu macOS (wersja zapoznawcza)
Aby uzyskać instrukcje dotyczące klienta systemu macOS , zobacz Konfigurowanie klienta sieci VPN — macOS (wersja zapoznawcza).
Aby skonfigurować klientów sieci VPN z systemem Windows
Pobierz najnowszą wersję plików instalacyjnych klienta sieci VPN platformy Azure, korzystając z jednego z następujących linków:
- Zainstaluj przy użyciu plików instalacji klienta: https://aka.ms/azvpnclientdownload.
- Zainstaluj bezpośrednio po zalogowaniu się na komputerze klienckim: Microsoft Store.
Zainstaluj klienta sieci VPN platformy Azure na każdym komputerze.
Sprawdź, czy klient sieci VPN platformy Azure ma uprawnienia do uruchamiania w tle. Aby uzyskać instrukcje, zobacz Aplikacje w tle systemu Windows.
Aby sprawdzić zainstalowaną wersję klienta, otwórz klienta sieci VPN platformy Azure. Przejdź do dołu klienta i kliknij przycisk ... -> ? Pomoc. W okienku po prawej stronie zobaczysz numer wersji klienta.
Aby zaimportować profil klienta sieci VPN (Windows)
Na stronie wybierz pozycję Importuj.
Przejdź do pliku XML profilu i wybierz go. Po wybraniu pliku wybierz pozycję Otwórz.
Określ nazwę profilu i wybierz pozycję Zapisz.
Wybierz pozycję Połącz, aby nawiązać połączenie z siecią VPN.
Po nawiązaniu połączenia ikona zmieni kolor na zielony i na przykład Połączono.
Aby usunąć profil klienta — Windows
Wybierz wielokropek (...) obok profilu klienta, który chcesz usunąć. Następnie wybierz pozycję Usuń.
Wybierz pozycję Usuń , aby usunąć.
Diagnozowanie problemów z połączeniem — Windows
Aby zdiagnozować problemy z połączeniem, możesz użyć narzędzia Diagnozowanie . Wybierz wielokropek (...) obok połączenia sieci VPN, które chcesz zdiagnozować, aby wyświetlić menu. Następnie wybierz pozycję Diagnozuj.
Na stronie Właściwości połączenia wybierz pozycję Uruchom diagnostykę.
Zaloguj się przy użyciu poświadczeń.
Wyświetl wyniki diagnostyki.
Wyświetlanie wirtualnej sieci WAN
- Przejdź do wirtualnej sieci WAN.
- Na stronie Przegląd każdy punkt na mapie przedstawia koncentrator.
- W sekcji dotyczącej koncentratorów i połączeń możesz wyświetlić stan koncentratora, lokację, region, stan połączenia sieci VPN oraz bajty przychodzące i wychodzące.
Czyszczenie zasobów
Gdy nie potrzebujesz już utworzonych zasobów, usuń je. Niektóre zasoby usługi Virtual WAN muszą zostać usunięte w określonej kolejności z powodu zależności. Usunięcie może potrwać około 30 minut.
Otwórz utworzoną wirtualną sieć WAN.
Wybierz koncentrator wirtualny skojarzony z wirtualną siecią WAN, aby otworzyć stronę centrum.
Usuń wszystkie jednostki bramy zgodnie z poniższą kolejnością dla każdego typu bramy. Ukończenie tego procesu może potrwać 30 minut.
VPN:
- Rozłącz lokacje sieci VPN
- Usuwanie połączeń sieci VPN
- Usuwanie bram sieci VPN
ExpressRoute:
- Usuwanie połączeń usługi ExpressRoute
- Usuwanie bram usługi ExpressRoute
Powtórz wszystkie koncentratory skojarzone z wirtualną siecią WAN.
W tym momencie możesz usunąć koncentratory lub usunąć koncentratory później po usunięciu grupy zasobów.
Przejdź do grupy zasobów w witrynie Azure Portal.
Wybierz pozycję Usuń grupę zasobów. Spowoduje to usunięcie innych zasobów w grupie zasobów, w tym koncentratorów i wirtualnej sieci WAN.
Następne kroki
Aby uzyskać odpowiedzi na często zadawane pytania dotyczące usługi Virtual WAN, zobacz Często zadawane pytania dotyczące usługi Virtual WAN.