【问题标题】:How to access the Application gateway standard v2 ip in private using azure virtual network gateway?如何使用 azure 虚拟网关私下访问应用程序网关标准 v2 ip?
【发布时间】:2022-01-22 01:22:58
【问题描述】:

我需要将我的应用程序托管给有限的受信任受众。我正在使用应用程序网关标准 v2 作为负载均衡器。我想为那些连接到我的 vpn 的人提供对应用程序网关的访问。我创建了网络安全组,并配置了入站规则来限制端口 80 的公共访问。此外,我正在尝试为我的特定用户打开端口 80。但我无法根据 vpn 用户将源 IP 地址范围配置为动态。

我尝试过的事情

  1. 我尝试将 vpn 地址池添加为 NSG 入站规则源地址
  2. 我尝试将源标签配置为虚拟网络
  3. 我尝试在我的 NSG(应用网关子网)中配置我的 VPN 地址池范围

但没有运气。如果我对特定的公共 IP 地址进行硬编码,它就可以工作。我无法为我的 vpn 用户配置它。

哪位好心人给我建议一下?

【问题讨论】:

  • 通常 VPN 用户会收到一个内部私有 IP。这应该是您需要列入白名单的 IP。不要忘记,通常您需要拆分流量以确保在启用 VPN 时它可以捕获到目的地的流量。否则,用户正在使用的客户端将简单地通过 Internet 发送流量。当然,您的网络还需要确保它相应地路由流量。我想说这些事情实际上都与您的虚拟网关无关。
  • 感谢@Marco 的快速周转。是否可以将网络安全组中的 vpn ipaddress 列入白名单?有什么建议可以捕获该临时私有 ip 吗?
  • 如果它们是临时的,则不会。通常 VPN 解决方案有一个分配给客户端的 IP 池。然后您可以将此范围列入白名单。网络安全组允许您将任何 IP 列入白名单,所以我不太明白这个问题。
  • 感谢您的澄清。我也已经尝试将 VPN 地址范围池列入白名单。但我的 NSG 仍然不允许访问我的应用程序。

标签: azure azure-virtual-network azure-application-gateway azure-vpn network-security-groups


【解决方案1】:

• 我建议您在您可能已配置的 Microsoft VPN 网关中配置客户端 IP 地址范围的白名单。由于您使用的应用程序网关配置为用作负载平衡器,而不是 IP 过滤设备。应用程序网关分配了一个私有 IP 地址,而 VPN 网关分配了一个公共 IP 地址,因此连接到 VPN 网关的用户将在内部重定向到应用程序网关,然后重定向到其后面托管的应用程序更好的可用性。

通过VPN网关绕过一组客户端地址池,请参考以下截图:-

另外,请检查应用程序网关的 NSG 允许或绕过的端口范围是否可以通过它过滤,因为它仅针对端口允许/禁止的用途。 因此,对于应用程序网关的 NSG 中特定端口允许的客户端地址范围,请确保在侦听器上配置的相应端口也允许 VPN 网关公共 IP 地址和相应客户端 IP 地址池的入站端口规则应用网关,即 80 或 443。

但建议您在 VPN 网关配置中进行配置。

有关应用程序网关,请参阅以下链接:-

https://docs.microsoft.com/en-us/azure/application-gateway/configuration-infrastructure#allow-access-to-a-few-source-ips

【讨论】:

  • 您好@Debugger,如果我的回答对您有帮助,您可以投票并接受它作为答案(单击答案旁边的复选标记将其从灰色切换为已填充。)。这对其他社区成员可能是有益的。谢谢。
猜你喜欢
  • 2022-11-10
  • 2017-09-05
  • 2017-03-08
  • 1970-01-01
  • 1970-01-01
  • 1970-01-01
  • 2020-02-04
  • 1970-01-01
  • 2022-11-10
相关资源
最近更新 更多