Nota:
El acceso a esta página requiere autorización. Puede intentar iniciar sesión o cambiar directorios.
El acceso a esta página requiere autorización. Puede intentar cambiar los directorios.
本文介绍如何为虚拟网络对等互连配置网关传输。 虚拟网络对等互连可以无缝地连接两个 Azure 虚拟网络,为了连接目的将两个虚拟网络合并成一个。 网关传递是对等互连的一项属性,它允许一个虚拟网络使用对等互连虚拟网络中的 VPN 网关进行跨本地连接或 VNet 到 VNet 的连接。
下图显示了网关传输在虚拟网络对等互连中如何工作。 在图中,网关传递使对等互连的虚拟网络能够使用 Hub-RM 中的 Azure VPN 网关。 在 VPN 网关上提供的连接(包括 S2S 连接、P2S 连接和 VNet 到 VNet 连接)适用于所有三种虚拟网络。
除 Basic SKU 外,所有 VPN 网关 SKU 均可使用转接选项。
在中心辐射型网络架构中,网关中转允许辐射型虚拟网络共享中心虚拟网络中的 VPN 网关,而不必在每个辐射型虚拟网络中部署 VPN 网关。 通往连接到网关的虚拟网络或本地网络的路由,会通过网关传递传播到对等互连虚拟网络的路由表中。
可以禁用源自 VPN 网关的自动路由传播。 使用“禁用 BGP 路由传播”选项创建一个路由表,将路由表关联到子网,防止将路由分发到这些子网。 欲了解更多信息,请参见 虚拟网络路由表。
Note
如果更改网络拓扑并且具有 VPN 客户端,必须再次下载和安装 Windows 客户端的 VPN 客户端包,以使更改应用于客户端。
Prerequisites
本文需要以下 VNet 和权限。
虚拟网络
| VNet | 配置步骤 | 虚拟网络网关 |
|---|---|---|
| Hub-RM | 资源管理器 | Yes |
| Spoke-RM | 资源管理器 | No |
权限
用于创建虚拟网络对等互连的帐户必须具有所需的角色或权限。 在下面的示例中,如果要对名为 Hub-RM 和 Spoke-Classic 的两个虚拟网络进行对等互连,则你的帐户必须对每个虚拟网络具有以下角色或权限:
| VNet | 部署模型 | 角色 | 权限 |
|---|---|---|---|
| Hub-RM | 资源管理器 | 网络参与者 | Microsoft.Network/virtualNetworks/virtualNetworkPeerings/write |
| Spoke-RM | 资源管理器 | 网络参与者 | Microsoft.Network/virtualNetworks/peer |
详细了解内置角色以及将特定的权限分配到自定义角色(仅限资源管理器)。
虚拟网络可以属于不同的订阅和不同的 Microsoft Entra 租户。
添加对等连接并启用中转
在 Azure 门户中,创建或更新从 Hub-RM 进行对等互连的虚拟网络。 转到“Hub-RM”虚拟网络。 选择“对等互连”,然后选择“+ 添加”以打开“添加对等互连”。
在添加对等互连页面上,配置远程虚拟网络概述的值。
- 对等互连链接名称:为链接命名。 示例:SpokeRMToHubRM
- 虚拟网络部署模型:资源管理器
- 我知道我的资源 ID:保留为空。 仅当您对要与之建立对等互连的虚拟网络或订阅没有读取权限时,才需要选中此框。
- 订阅:选择订阅。
- 虚拟网络:Spoke-RM
在添加对等互连页面上,配置远程虚拟网络对等互连设置的值。
- 允许“Spoke-RM”访问“Hub-RM”:保留默认值为已选择。
- 允许“Spoke-RM”接收来自“Hub-RM”的转发流量:选择该复选框。
- 允许对等虚拟网络中的网关或路由服务器将流量转发到“Hub-RM”:保留默认值为取消选择。
- 启用“SpokeRM”以使用“Hub-RM”远程网关或路由服务器:选择该复选框。
在添加对等连接页面上,配置本地虚拟网络摘要的值。
- 对等链接名称:为链接命名。 示例:HubRMToSpokeRM
在 添加对等互连 页面上,配置 本地虚拟网络对等互连设置 的值。
- 允许“Hub-RM”访问对等互连的虚拟网络:保留默认值为已选择。
- 允许“Hub-RM”接收来自对等虚拟网络的转发流量:选中该复选框。
- 允许“Hub-RM”中的网关或路由服务器将流量转发到对等互连虚拟网络:选择该复选框。
- 启用“Hub-RM”以使用对等互连虚拟网络的远程网关或路由服务器:保留默认设置为未选中。
选择添加以创建该对等互连。
验证两个虚拟网络上的对等互连状态是否均为 Connected。
修改用于传输的现有对等互连
如果已有现有的对等互连,可修改对等互连来进行传输。
转到虚拟网络。 选择 “对等互连”,然后选择要修改的对等互连。 例如,在 Spoke-RM VNet 中,选择 SpokeRMtoHubRM 对等互连。
更新 VNet 对等互连。
启用“Spoke-RM”以使用“Hub-RM”远程网关或路由服务器:选择该复选框。
保存对等互连设置。
PowerShell 示例
你也可以使用 PowerShell 创建或更新对等互连。 将变量替换为虚拟网络和资源组的名称。
$SpokeRG = "SpokeRG1"
$SpokeRM = "Spoke-RM"
$HubRG = "HubRG1"
$HubRM = "Hub-RM"
$spokermvnet = Get-AzVirtualNetwork -Name $SpokeRM -ResourceGroup $SpokeRG
$hubrmvnet = Get-AzVirtualNetwork -Name $HubRM -ResourceGroup $HubRG
Add-AzVirtualNetworkPeering `
-Name SpokeRMtoHubRM `
-VirtualNetwork $spokermvnet `
-RemoteVirtualNetworkId $hubrmvnet.Id `
-UseRemoteGateways
Add-AzVirtualNetworkPeering `
-Name HubRMToSpokeRM `
-VirtualNetwork $hubrmvnet `
-RemoteVirtualNetworkId $spokermvnet.Id `
-AllowGatewayTransit
后续步骤
- 在为生产用途创建虚拟网络对等互连之前,请详细了解虚拟网络对等互连约束和行为和虚拟网络对等互连设置。
- 使用相同的部署模型创建虚拟网络对等互连。
- 使用不同的部署模型创建虚拟网络对等互连。