【问题标题】:Cannot ping from on-prem machine to an azure vnet无法从本地机器 ping 到 azure vnet
【发布时间】:2019-06-21 16:35:36
【问题描述】:

我无法通过 VPN 网关连接从本地 VM ping 到 Azure 中的 VM。仅当 Azure 中的 VM 位于与建立 VPN 连接的 VNET 不同的 VNET 中时,才会出现此问题。但是,Azure VNET 之间存在对等连接。这是我这边的功能还是配置错误?

所以这里是设置:

  • VNET0:VNET 在空间 192.168.90.0/24 中部署
  • VM0:VNET0 中的本地虚拟机(IP 192.168.90.4)
  • VNET1:空间 10.15.0.0/16 中 Azure 中的 VNET
  • VNET2:空间 10.16.0.0/16 中 Azure 中的 VNET
  • Azure 中 VNET1 和 VNET2 之间的 VNET 对等互连允许流量转发
  • 从本地 VNET0 到 Azure VNET1 的 VPN 网关
  • Azure 中的 VM1 在 VNET1 中连接,详细信息在子网 10.15.90.0/24 (IP 10.15.90.4) 中
  • Azure 中的 VM2 在 VNET2 中连接,更详细地在子网 10.16.90.0/24 (IP 10.16.90.4) 中连接
  • Azure 中的网络安全组允许所有流量从任何地方到 VNET2 中分配的任何地方,更详细地说是在子网 10.16.90.0/24 中
  • 本地防火墙 VPN 隧道上的配置有一条规则,允许本地防火墙中来自 VNET1 和 VNET2 的传入和传出流量

问题

  • 工作场景:可以从VM0 ping VM1
  • 非工作方案:无法从 VM0 ping VM2

知道问题出在哪里吗?

【问题讨论】:

  • 您好,您需要创建两个 VNet 对等互连,如果您有任何问题,请告诉我。
  • 嗨@NancyXiong。我已经有 2 个 VNET 对等互连。我按照您向我展示的指南进行操作,但它似乎不起作用。由于在我们的 Fortigate 防火墙中配置了 VPN,因此无需重新下载 VPN 客户端。在配置 VNET 对等互连后,我启动和关闭了 IPsec 隧道,但没有机会。

标签: azure vpn azure-vpn vnet


【解决方案1】:

您需要在从 Azure VNET1 到 Azure VNET2 的对等互连中的“Hub-RM”虚拟网络中设置允许网关传输选项并启用使用远程网关在从 Azure VNET2 到 Azure VNET1 的对等互连中的“Spoke-RM”虚拟网络中。不要选择允许流量转发

注意:如果您有 P2S VPN 连接,一旦您更改了对等互连设置,您应该从 Azure VPN 网关门户重新下载 VPN 客户端并将其重新安装到本地计算机上以在您的本地进行路由更新网络。

configuring VPN gateway transit for virtual network peering获取更多详情

更新

在与您确认后,您实际上想要在article 之后使用 VNet 对等互连与 Azure VPN 网关进行 s2s 连接。我建议您使用 VNet1 和 VNet2 之间的网关传输配置 VNet 对等互连。您必须确保本地 VNet 具有 VNet2 和 VNet1 的路由。在 Fortigate(本地防火墙)中正确配置静态路由之后。这行得通。

【讨论】:

  • 还是有问题。我按照指南进行操作,但我仍然面临同样的问题。不幸的是,无论我做什么,连接到 VNET2 的 VM2 的网关仍然是 10.16.90.1,而我希望它像连接到 VNET1 的 VM1 一样是 10.15.90.1,因为我在一个上配置了对等互连一侧允许网关传输,另一侧使用远程网关。
  • “好像没有使用 Azure VPN 网关”是什么意思? VPN 网关部署在与本地基础设施的连接上,并且 Azure 中的 VM1 正在工作。
  • 能否根据article 设置与 Azure VNet 的 S2S 连接?它在 Azure 门户上有一个 Azure 虚拟网关和本地虚拟网关。
  • 这正是我所做的。在第 6 步中,我创建了 2 个防火墙对象,并在第 7 步中添加了它们。每个 VNET 地址空间一个对象。在第 8 步中,我为每个 VNET 添加了一条静态路由。
  • 从技术上讲,您已经启用了 VPN 网关传输,VNet2 应该有一个有效的 VPN 网关。您可以检查对等 VNet 状态是否已连接和 effective routes VM2。此外,VNet1 和 VNet2 应位于同一区域。
【解决方案2】:

Fortigate防火墙中VNET2的静态路由没有配置。配置它解决了这个问题。

【讨论】:

  • 所以你只配置一个静态路由?但实际上,您是根据我的回复进行网关中转的吗?我也很困惑你之前说的In step 8 I added one static route for each VNET。根据您的评论,我认为您已经为每个 VNet 添加了静态路由,例如 VNet1 和 VNet2。因此,根本原因将是根据您的原始问题,我的回复中的网关传输,您应该接受或支持我的回复以供参考
  • 是的,你是对的。在您编辑后,我赞成您的答案并将其标记为正确答案。感谢您的帮助。
猜你喜欢
  • 2013-08-19
  • 1970-01-01
  • 1970-01-01
  • 2021-07-14
  • 1970-01-01
  • 2016-06-12
  • 1970-01-01
  • 2020-12-29
  • 1970-01-01
相关资源
最近更新 更多