【问题标题】:Azure Virtual Network Gateway - Access resources in other resource groupsAzure 虚拟网络网关 - 访问其他资源组中的资源
【发布时间】:2019-02-15 20:25:39
【问题描述】:

让我们来看以下场景:

  • 我在东部地区有一个资源组,有 1 个虚拟机
  • 我在西部地区有一个资源组,有 1 个虚拟机

这两个虚拟机都只能通过专用 IP 地址访问。通过公共 IP 地址的 RDP 不是一个选项。有人会假设,为了让我对这些机器进行 RDP,我必须首先通过 VPN 连接到 Azure 的网关。但是,我不想在每个资源组中都创建一个虚拟网关。

我是否可以 vpn 进入一个资源(在一个资源组中),并访问所有其他资源组中的所有机器?

【问题讨论】:

    标签: azure azure-virtual-network


    【解决方案1】:

    是的,可以通过 VNet 对等互连(在同一 Azure 区域内连接 VNet)来实现此目的。您可以将其转到implement a hub-spoke network topology in Azure. 在这种情况下,中心 VNet 是启用了允许网关传输的对等 VNet,而分支 VNet 是启用了使用远程网关的对等 VNet已启用。

    请注意,您不能使用远程网关或允许通过全局对等互连(跨 Azure 区域连接 VNet)进行网关传输。全球对等互连请参考requirements and constraints

    要使用远程网关或允许网关中转,对等虚拟 网络必须在同一区域内。

    因此,如果每个资源组中的两个 VNet 不在同一区域中,则必须将对等 VNet 移动到同一区域中。

    另一个选项将在另一个资源组中创建一个单独的 VPN 网关,但这不是您的期望。请注意,

    点到站点客户端只能连接到 VNet 中的资源 虚拟网络网关所在的位置。

    参考VPN网关FAQ

    【讨论】:

    • 对等互连工作得很好。我必须在两个 VNet 上启用“允许转发”。
    • 真的吗?如果您有多个辐条并且需要辐条之间的连接,则必须将对等连接配置为“允许转发流量”。如果您有一个集线器和一个辐条,则不需要启用它,afaik。
    • 奇数。我绝对必须启用它才能使其正常工作。此外,如果您已经配置了全局 VNET,并安装了 vpn 客户端,则必须再次重新下载 VPN 客户端。
    • 是的,您必须重新下载 vpn 客户端才能进行本地路由更新。
    • 我看到有人打开issue 以明确使用“允许转发的流量”。我在DOC之后测试它时没有启用它。
    【解决方案2】:

    您可以在启用 Use remote gateways 复选框的情况下使用 vnet 对等互连。您需要将 vnet 对等起来,并在第二个 vnet(一个没有网关的 vnet)上检查 use remote gateways

    阅读:
    https://docs.microsoft.com/en-us/azure/architecture/reference-architectures/hybrid-networking/hub-spoke
    https://docs.microsoft.com/en-us/azure/virtual-network/virtual-network-peering-overview

    【讨论】:

    • 所以..1st,我应该创建一个对等虚拟网络。那么,在两者之间建立一个轮辐式网络?对吗?
    • 顺序并不重要,真的。你只需要两个;)
    猜你喜欢
    • 1970-01-01
    • 2021-03-11
    • 2015-09-08
    • 1970-01-01
    • 1970-01-01
    • 2019-06-15
    • 2011-10-15
    • 1970-01-01
    • 1970-01-01
    相关资源
    最近更新 更多