配置点到站点用户 VPN 连接 - Microsoft Entra ID 身份验证

本文将帮助你配置使用 Microsoft Entra ID 身份验证和新 Microsoft 注册 Azure VPN 客户端应用 ID 的 虚拟 WAN 的点到站点用户 VPN 连接。

虚拟 WAN现在支持Microsoft注册的应用程序 ID 和最新版本的Azure VPN客户端的相应的受众值。 在使用新的受众值配置 P2S VPN 网关时,跳过原先为 Microsoft Entra 租户手动注册 Azure VPN 客户端应用的必要过程。 应用 ID 已创建,租户会自动使用它,而无需额外的注册步骤。 此过程比手动注册 Azure VPN 客户端更安全,因为你不需要通过 Cloud App Administrator 角色授权应用或分配权限。 若要更好地了解应用程序对象类型之间的差异,请参阅《如何将应用程序添加到 Microsoft Entra ID 及其原因》

  • 如果 P2S 用户 VPN 网关是使用手动配置的 Azure VPN 客户端应用的受众值配置的,则可以轻松 更改 网关和客户端设置,以利用此新 Microsoft 注册的应用 ID。

  • 对于此配置,可以改用自定义受众值。 有关详细信息,请参阅 为 P2S VPN 创建自定义受众应用 ID

注意事项

Important

适用于 Linux 的 Azure VPN 客户端将于 2026 年 8 月 31 日停用。 在此日期之后,将不再支持客户端。 有关详细信息,请参阅适用于 Linux 的 Azure VPN 客户端停用概述和VPN 网关迁移指南

  • P2S 用户 VPN 网关只能支持一个受众值。 无法同时支持多个受众值。

  • 适用于 macOS 和 Windows 的 Azure VPN 客户端的最新版本与配置为使用旧版“受众”值的 P2S 网关保持向后兼容,这些“受众”值与手动注册的应用程序一致。 这些客户端也支持自定义受众值。

Azure VPN 客户端受众值

下表显示了每个应用 ID 支持的 Azure VPN 客户端版本以及相应的可用受众值。

应用 ID 支持的受众值 支持的客户端
已向 Microsoft 注册 c632b3df-fb67-4d84-bdcf-b95ad541b5c8 Windows操作系统
手动注册 49f817b6-84ae-4cc0-928c-73f27289b3aa Windows操作系统
自定义 <custom-app-id> Windows操作系统

注释

Microsoft Entra ID 身份验证仅支持 OpenVPN® 协议连接,并且需要 Azure VPN 客户端。

在这篇文章中,你将学会如何:

  • 创建虚拟 WAN
  • 创建用户 VPN 配置
  • 下载虚拟 WAN 用户 VPN 配置文件
  • 创建虚拟中心
  • 编辑集线器以添加 P2S 网关
  • 将虚拟网络连接到虚拟中心
  • 下载并应用用户 VPN 客户端配置
  • 查看虚拟广域网

虚拟 WAN 关系图的屏幕截图。

在您开始之前

在开始配置之前,请验证你是否符合以下条件:

  • 你拥有一个要连接到的虚拟网络。 验证您的本地网络的子网均不与要连接的虚拟网络重叠。 若要在 Azure 门户中创建虚拟网络,请参阅 Quickstart

  • 虚拟网络不包含任何虚拟网络网关。 如果虚拟网络包含网关(VPN 或 ExpressRoute),则必须删除所有网关。 此配置的步骤有助于将虚拟网络连接到虚拟 WAN虚拟中心网关。

  • 获取中心区域的 IP 地址范围。 该中心是由 虚拟 WAN 创建和使用的虚拟网络。 为中心指定的地址范围不能与要连接到的任何现有虚拟网络重叠。 此外,它也不能与你在本地环境中连接的地址范围重叠。 如果不熟悉本地网络配置中的 IP 地址范围,请咨询能够提供此类详细信息的人员。

  • 此配置需要 Microsoft Entra ID 租户。 如果没有,可以按照“创建新租户”中的说明创建一个。

  • 如果要使用自定义访问群体值,请参阅 “创建或修改自定义访问群体应用 ID”。

创建虚拟 WAN

在浏览器中,导航到 Azure 门户并使用 Azure 帐户登录。

  1. 在门户中的“搜索资源”栏中,在搜索框中键入“虚拟 WAN”,然后选择 Enter 。

  2. 从结果中选择“虚拟 WAN”。 在“虚拟 WAN”页面上,选择“+ 创建”以打开“创建 WAN”页面 。

  3. 在“创建 WAN”页的“基本信息”选项卡上,填写以下字段 。 修改示例值以应用于你的环境。

    屏幕截图显示已选择“基本”选项卡的“创建 WAN”窗格。

    • 订阅:选择要使用的订阅。
    • 资源组:新建资源组或使用现有的资源组。
    • 资源组位置:从下拉列表中选择资源位置。 WAN 是一个全局资源,不会驻留在某个特定区域。 但是,必须选择一个区域才能管理和查找所创建的 WAN 资源。
    • 名称:键入要用于称呼虚拟 WAN 的名称。
    • 类型:基本或标准。 选择 “标准”。 如果选择“基本”型,则需了解基本型虚拟 WAN 只能包含基本型中心。 基础集线器只能用于站点到站点连接。
  4. 填写完字段后,在页面底部,选择“查看 + 创建”。

  5. 验证通过后,单击“创建”以创建虚拟 WAN。

创建用户 VPN 配置

用户 VPN 配置定义连接远程客户端的参数。 请务必在使用 P2S 设置配置虚拟中心之前创建用户 VPN 配置,因为必须指定要使用的用户 VPN 配置。

Important

Azure 门户网站正在将 Azure Active Directory 字段更新为 Entra。 如果看到提到 Microsoft Entra ID,但在门户中尚未看到这些值,则可以选择 Azure Active Directory 中的值。

  1. 转到虚拟广域网。 在左窗格中,展开 “连接” 并选择“ 用户 VPN 配置 ”页。 在“ 用户 VPN 配置 ”页上,单击“ +创建用户 VPN 配置”。

  2. “基本信息 ”页上,指定以下参数。

    • 配置名称 - 输入要用来调用用户 VPN 配置的名称。 例如 ,TestConfig1
    • 隧道类型 - 从下拉菜单中选择“OpenVPN”。
  3. 在页面顶部,单击Azure Active Directory。 可以在门户中企业应用程序的“Microsoft Entra ID”页上查看所需的值。

    screenshot of the Microsoft Entra ID page. 配置以下值:

    • Azure Active Directory - 选择Yes
    • Audience - 输入由Microsoft注册的Azure VPN 客户端应用 ID 的相应值:c632b3df-fb67-4d84-bdcf-b95ad541b5c8。 此字段还支持自定义受众
    • 颁发者 - 输入 https://sts.chinacloudapi.cn/<your Directory ID>/
    • AAD 租户 - 输入Microsoft Entra租户的 TenantID。 请确保 Microsoft Entra 租户 URL 末尾没有/
  4. 单击“创建”以创建用户 VPN 配置。 稍后将在练习中选择此配置。

创建空的集线器

接下来,创建虚拟中心。 本部分中的步骤将创建一个空的虚拟中心,稍后可以向其中添加 P2S 网关。 但是,将创建中心与网关结合起来总是更有效,因为每次对中心进行配置更改时,都必须等待中心设置进行构建。

出于演示目的,我们将首先创建一个空中心,然后在下一部分中添加 P2S 网关。 在配置中心的同时,您可以选择集成下一部分中的 P2S 网关设置。

  1. 转到你创建的虚拟 WAN。 在虚拟 WAN 页面左侧窗格中的 连接 下,选择 中心

  2. 在“中心”页上,选择“+ 新建中心”以打开“创建虚拟中心”页 。

    屏幕截图显示已选择“基本”选项卡的“创建虚拟中心”窗格。

  3. 在“创建虚拟中心”页上的“基本”选项卡上,请填写以下字段 :

    • 区域:选择要在其中部署虚拟中心的区域。
    • 名称:想要用于称呼虚拟中心的名称。
    • 中心专用地址空间:用 CIDR 表示法来表示的中心地址范围。 用于创建中心的最小地址空间为 /24。
    • 虚拟中心容量:从下拉列表中选择。 有关详细信息,请参阅虚拟中心设置

配置完成后,单击“查看 + 创建”以验证,然后单击 创建 以生成中心。 创建中心可能需要长达 30 分钟。

将 P2S 网关添加到中心

本节演示如何将网关添加到现有的虚拟中心。 更新一个集线器可能需要最多 30 分钟。

  1. 转到虚拟广域网。 在左窗格中,展开 “设置” 并选择 “中心”。

  2. 单击要编辑的中心的名称。

  3. 单击页面顶部的“编辑虚拟中心”以打开“编辑虚拟中心”页。

  4. 在“编辑虚拟中心”页上,选中“包含 VPN 站点的 VPN 网关”和“包含点到站点网关”的复选框以显示设置。 然后配置这些值。

    显示“编辑虚拟中心”的屏幕截图。

    • 网关缩放单位:选择网关缩放单位。 扩展单元表示用户 VPN 网关的总容量。 如果选择 40 或更多网关缩放单元,请相应地规划客户端地址池。 有关此设置如何影响客户端地址池的信息,请参阅关于客户端地址池。 有关网关规模单位的信息,请参阅常见问题解答
    • 用户 VPN 配置:选择之前创建的配置。
    • 用户组到地址池映射:指定地址池。 有关此设置的信息,请参阅 配置 P2S 用户 VPN 的用户组和 IP 地址池
  5. 配置设置后,单击“ 保存 ”以更新中心。 更新一个集线器可能需要最多 30 分钟。

将虚拟网络连接到中心

在本部分中,你将在虚拟中心与虚拟网络之间创建连接。

  1. 在 Azure 门户中,转到左窗格中的 虚拟 WAN,选择 Virtual 网络连接

  2. 在“虚拟网络连接”页上,选择“+ 添加连接”。

  3. 在“添加连接”页上,配置连接设置。 有关路由设置的信息,请参阅关于路由

    • 连接名称:为连接命名。
    • 中心:选择要与此连接关联的中心。
    • 订阅:验证订阅。
    • 资源组:选择包含要连接的虚拟网络的资源组。
    • 虚拟网络:选择要连接到此中心的虚拟网络。 选择的虚拟网络不能包含现有的虚拟网络网关。
    • 传播到无:默认设置为 。 将开关设置为 后,将无法配置 传播到路由表传播到标签 的配置选项。
    • 关联路由表:从下拉列表中,可以选择要关联的路由表。
    • 传播到各标签:标签是路由表的逻辑分组。 对于此设置,请从下拉列表中选择。
    • 静态路由:如有必要,请配置静态路由。 为网络虚拟设备配置静态路由(如果适用)。 对于虚拟网络连接中的静态路由,虚拟 WAN 支持单个下一跃点 IP。 例如,如果你有一个单独的虚拟设备用于入口和出口流量,则最好将虚拟设备置于单独的 VNet 中,并将 VNet 连接到虚拟中心。
    • 绕过此 VNet 中的工作负载的下一个跃点 IP:此设置允许将 NVA 和其他工作负载部署到同一个 VNet 中,而无需强制所有流量通过 NVA。 只有在配置新连接时,才能配置此设置。 如果要将此设置用于已创建的连接,请删除该连接,然后添加新连接。
  4. 完成要配置的设置后,单击“创建”以创建连接。

下载用户 VPN 配置文件

VPN 客户端的所有必需配置设置都包含在 VPN 客户端 zip 配置文件中。 zip 文件中的设置有助于轻松配置 VPN 客户端。 生成的 VPN 客户端配置文件特定于网关的用户 VPN 配置。 可以下载全局(WAN 级)配置文件或特定中心的配置文件。 有关详细信息和其他说明,请参阅下载全局和中心配置文件。 以下步骤将指导你下载全局 WAN 级配置文件。

  1. 若要生成 WAN 级全局配置文件 VPN 客户端配置包,请转到“虚拟 WAN”(而不是虚拟中心)。

  2. 在左侧窗格中,选择“用户 VPN 配置”。

  3. 选择要下载配置文件的配置。 如果有多个中心分配给同一个配置文件,请展开配置文件以显示中心,然后选择使用配置文件的中心之一。

  4. 选择“下载虚拟 WAN 用户 VPN 配置文件”。

  5. 在下载页上,选择“ 下载”。 系统将生成包含客户端配置设置的配置文件包(zip 文件),并将其下载到计算机。 包的内容取决于适用于你的配置的身份验证和隧道选项。

配置 Azure VPN 客户端

接下来,检查配置文件配置包,为客户端计算机配置Azure VPN 客户端,并连接到Azure。 请参阅“后续步骤”部分中列出的文章。