【发布时间】:2022-01-22 01:22:58
【问题描述】:
我需要将我的应用程序托管给有限的受信任受众。我正在使用应用程序网关标准 v2 作为负载均衡器。我想为那些连接到我的 vpn 的人提供对应用程序网关的访问。我创建了网络安全组,并配置了入站规则来限制端口 80 的公共访问。此外,我正在尝试为我的特定用户打开端口 80。但我无法根据 vpn 用户将源 IP 地址范围配置为动态。
我尝试过的事情
- 我尝试将 vpn 地址池添加为 NSG 入站规则源地址
- 我尝试将源标签配置为虚拟网络
- 我尝试在我的 NSG(应用网关子网)中配置我的 VPN 地址池范围
但没有运气。如果我对特定的公共 IP 地址进行硬编码,它就可以工作。我无法为我的 vpn 用户配置它。
哪位好心人给我建议一下?
【问题讨论】:
-
通常 VPN 用户会收到一个内部私有 IP。这应该是您需要列入白名单的 IP。不要忘记,通常您需要拆分流量以确保在启用 VPN 时它可以捕获到目的地的流量。否则,用户正在使用的客户端将简单地通过 Internet 发送流量。当然,您的网络还需要确保它相应地路由流量。我想说这些事情实际上都与您的虚拟网关无关。
-
感谢@Marco 的快速周转。是否可以将网络安全组中的 vpn ipaddress 列入白名单?有什么建议可以捕获该临时私有 ip 吗?
-
如果它们是临时的,则不会。通常 VPN 解决方案有一个分配给客户端的 IP 池。然后您可以将此范围列入白名单。网络安全组允许您将任何 IP 列入白名单,所以我不太明白这个问题。
-
感谢您的澄清。我也已经尝试将 VPN 地址范围池列入白名单。但我的 NSG 仍然不允许访问我的应用程序。
标签: azure azure-virtual-network azure-application-gateway azure-vpn network-security-groups