在不同地区使用VPN或ExpressRoute网关

你可以在托管工作负载的虚拟网络的不同Azure区域使用VPN网关、ExpressRoute网关,或者两者兼用。 在工作负载虚拟网络与包含网关的虚拟网络之间创建全局虚拟网络对等互连,然后在这些对等互连上配置网关传输。

网关中转既支持同一区域内的虚拟网络对等,也支持跨区域的全球虚拟网络对等。 通过网关提供的连接性随后适用于使用远程网关的工作负载虚拟网络。

要求和约束

在配置对等连接之前,请确认满足以下要求:

  • 对等虚拟网络的地址空间彼此不重叠。
  • 使用远程网关的工作负载虚拟网络不包含自己的VPN或ExpressRoute网关。 对于每个工作负载虚拟网络,你只能在一个对等互连上启用使用远程网关
  • 使用支持的VPN 网关 SKU。 Gateway Transit 不支持 Basic SKU。
  • 您的帐户在两个虚拟网络上均具有网络贡献者角色,或者具有包含Microsoft.Network/virtualNetworks/peerMicrosoft.Network/virtualNetworks/virtualNetworkPeerings/write的自定义角色。
  • 对于不同订阅中的虚拟网络或 Microsoft Entra 租户,请完成“创建不同订阅间虚拟网络对等”中描述的授权和设置。
  • 回顾虚拟网络对等的需求和约束,包括适用于全局虚拟网络对等的约束。

配置网关中转

虚拟网络对等互连具有方向性。 配置网关虚拟网络与工作负载虚拟网络之间每个对等连接的双向配置:

  • 在网关虚拟网络一侧的对等互连设置中,启用 允许“<gateway-vnet>”中的网关或路由服务器将流量转发到已对等互连的虚拟网络 (allowGatewayTransit)。
  • 在与工作负载虚拟网络对等时,启用 Enable '<workload-vnet>' 以使用 '<gateway-vnet>' 的远程网关或路由服务器()。useRemoteGateways
  • 在两个方向上,启用允许从远程虚拟网络转发的流量allowForwardedTraffic)。

关于门户和PowerShell操作流程,请参见配置VPN网关中转以实现虚拟网络对等。 对等属性适用于 VPN 和 ExpressRoute 网关。

配置对等连接后,确认两个方向上的对等连接状态均为 Connected

下图展示了以VPN网关为例的网关-中转拓扑。 ExpressRoute 网关使用相同的对等互连配置。

图示中显示了两个工作负载虚拟网络在另一个区域使用VPN网关。

在区域 1 中,工作负载虚拟网络 vnet-110.0.0.0/16)和 vnet-210.1.0.0/16)分别与区域 2 中的 10.3.0.0/16remote-vnet-GW)建立了直接的全局虚拟网络对等互连。 远程虚拟网络包含GatewaySubnet10.3.255.0/27)和一个VPN网关,提供与Azure外部网络的连接。 每个工作负载虚拟网络都通过其直接对等互连使用远程网关。 工作负载虚拟网络彼此之间未建立对等互连。

跨区域网关中转的路由行为

通过网关连接的网络中的路由会自动传播到工作负载虚拟网络。 要禁止这种传播应用于某个子网,请将其关联到一个已禁用 传播网关路由 的路由表。 欲了解更多信息,请参见 虚拟网络路由表

虚拟网络对等不是传递性的。 如果工作负载虚拟网络都与同一个网关虚拟网络建立了对等互连,仅凭对等互连,它们无法互相访问。 将工作负载虚拟网络直接建立对等互连,或通过网络虚拟设备路由流量。

Important

如果你更改了网络拓扑并使用 Windows 点对点 VPN 客户端,生成、下载并安装更新后的 VPN 客户端配置文件,这样客户端才能接收到新的路由。

情景一:将现有的混合连接迁移到另一个区域

在这种情况下,中心辐射型拓扑位于区域 1。 枢纽虚拟网络包含VPN网关、ExpressRoute网关或两者兼有。 你想把网关移到区域2,同时让工作负载保持在区域1。

Warning

删除区域1的网关会中断混合连接,直到区域2的网关和对等设备准备好。 规划一个维护窗口,并在移除现有网关前验证新网关。

  1. 在区域 2 中创建一个虚拟网络,并在其 GatewaySubnet 中部署所需的 VPN 网关、ExpressRoute 网关或同时部署这两者。
  2. 在区域 1 中现有的从中心到辐射的对等互连上,保留虚拟网络访问和转发流量。 禁用 允许网关中转 ,双向 使用远程网关
  3. 在区域1的枢纽虚拟网络中删除VPN和ExpressRoute网关。
  4. 在区域2的网关虚拟网络与区域1的枢纽辐射虚拟网络之间创建全球虚拟网络对等连接。
  5. 使用以下属性配置网关虚拟网络的对等互连:
    • allowVirtualNetworkAccess: true
    • allowForwardedTraffic: true
    • allowGatewayTransit: true
    • useRemoteGateways: false
  6. 使用以下属性配置中心虚拟网络与分支虚拟网络的对等互连:
    • allowVirtualNetworkAccess: true
    • allowForwardedTraffic: true
    • allowGatewayTransit: false
    • useRemoteGateways: true
  7. 确认每个对等连接都显示 为已连接 状态,并通过远程网关测试每个工作负载虚拟网络的连接情况。

情景二:在另一个地区部署新的混合连接

在这种情况下,区域1的枢纽辐射虚拟网络已经通过本地虚拟网络对等连接。 它们没有VPN或ExpressRoute网关。 你想通过区域2的网关提供混合连接。

下图展示了以VPN网关为例的最终拓扑。 ExpressRoute网关使用相同的对等配置。

显示使用另一地区 VPN 网关的中心辐射型虚拟网络的示意图。

在区域 1 中,枢纽虚拟网络 vnet-110.0.0.0/16)和辐射型虚拟网络 vnet-210.1.0.0/16)仍保留其本地对等互连。 两个虚拟网络还与区域 2 中的 10.3.0.0/16remote-vnet-GW)具有直接的全局虚拟网络对等互连。 远程虚拟网络包含GatewaySubnet10.3.255.0/27)和一个VPN网关,提供与Azure外部网络的连接。 枢纽虚拟网络和辐射虚拟网络都通过各自的直接对等互连使用远程网关。

  1. 在区域 2 中创建一个虚拟网络,并在其 GatewaySubnet 中部署所需的 VPN 网关、ExpressRoute 网关或两者。
  2. 在区域2的网关虚拟网络与区域1的枢纽辐射虚拟网络之间创建全球虚拟网络对等连接。
  3. 通过以下属性配置网关虚拟网络的对等连接:
    • allowVirtualNetworkAccess: true
    • allowForwardedTraffic: true
    • allowGatewayTransit: true
    • useRemoteGateways: false
  4. 使用以下属性配置枢纽虚拟网络和辐射虚拟网络之间的对等互连:
    • allowVirtualNetworkAccess: true
    • allowForwardedTraffic: true
    • allowGatewayTransit: false
    • useRemoteGateways: true
  5. 确认每个对等连接都显示 为已连接 状态,并通过远程网关测试每个工作负载虚拟网络的连接情况。

后续步骤