gpt4 book ai didi

azure - 如何在客户端地址 IP 空间内的 Azure VPN 网关 P2S 对等点之间分段网络流量?

转载 作者:行者123 更新时间:2023-12-03 05:12:08 25 4
gpt4 key购买 nike

基础设施背景

我有一个 IP 空间为 10.0.0.0/16 的虚拟网络,部署我的 VPN 网关的 GatewaySubnet 为 10.0.1.0/24。 VPN 网关配置为通过 OpenVPN 使用证书身份验证,并将客户端 IP 地址池分配给 10.2.0.0/24。我有两个客户端连接到 VPN 网关,它们各自的 IP 地址是 10.2.0.2 和 10.2.0.3。目前,从 10.2.0.2 开始,我可以通过网络访问 10.2.0.3,反之亦然。由于我希望使用 VPN 网关作为第三方客户端访问我的 Azure 虚拟网络的便捷方式,因此让客户端能够在 VPN 网关的客户端地址 IP 空间 10.2.0.0/24 内相互通信是不合需要的。从安全角度来看,如果一个客户端受到威胁,它们可能会横向移动到同一 IP 空间中连接的其他客户端的相邻网络。

问题:如何防止 VPN 网关的客户端 IP 地址空间 10.2.0.0/24 中的所有已连接客户端相互通信?

我尝试使用网络安全组和 Azure 防火墙来解决此问题,但它们似乎不适用于 VPN 网关的客户端地址 IP 空间内分配的子网。一种似乎可行的方法是创建多个 VPN 网关,但这可能会变得相当昂贵,而且也是不可取的。我仍然想使用 VPN 来访问我的虚拟网络,因为当我想要授予更多对等方访问我的虚拟网络的权限时,我认为将 IP 地址列入安全组的白名单不会扩展。

最佳答案

Azure P2S 不提供任何阻止客户端到客户端通信的支持。

唯一的解决方法是设置网络虚拟设备 (NVA) 来控制 VPN 客户端之间的流量。

您可以使用第 3 方 NGFW(Palo Alto、Fortinet 等)或仅使用在其上设置了路由和防火墙的 Azure VM。

VPN网关支持"Custom Routes"这将使您能够注入(inject)通往 NVA 的路由。

关于azure - 如何在客户端地址 IP 空间内的 Azure VPN 网关 P2S 对等点之间分段网络流量?,我们在Stack Overflow上找到一个类似的问题: https://stackoverflow.com/questions/76182149/

25 4 0
Copyright 2021 - 2024 cfsdn All Rights Reserved 蜀ICP备2022000587号
广告合作:1813099741@qq.com 6ren.com