Helyek közötti VPN-kapcsolatok hibaelhárítása

Ez a cikk a helyszíni hálózat és egy Azure Stack Hub-ás virtuális hálózat közötti hely–hely (S2S) VPN-kapcsolat konfigurálása után leállítható hibaelhárítási lépéseket ismerteti, és a kapcsolat hirtelen leáll, és nem lehet újracsatlakozni.

Ha a Azure Stack Hub nem foglalkozik a probléma megoldásával, látogasson el a Azure Stack Hub Q&A fórumra.

Egy kérést is Azure-támogatás küldhet. Tekintse meg a Azure Stack Hub támogatási szolgálatát.

Megjegyzés

Két központi telepítés között csak egy hely–hely VPN-kapcsolat Azure Stack Hub létre. Ez a platform egy olyan korlátozása miatt van, amely csak egyetlen VPN-kapcsolatot tesz lehetővé ugyanannak az IP-címnek. Mivel Azure Stack Hub a több-bérlős átjárót használja, amely egyetlen nyilvános IP-címet használ az Azure Stack Hub-rendszer összes VPN-átjárója számára, csak egy VPN-kapcsolat lehet két Azure Stack Hub között. Ez a korlátozás vonatkozik arra is, ha egynél több hely–hely VPN-kapcsolatot csatlakoztat bármely olyan VPN-átjáróhoz, amely egyetlen IP-címet használ. Azure Stack Hub nem engedélyezi egynél több helyi hálózati átjáró erőforrás ugyanazon IP-cím használatával való létrejöttét.

Első hibaelhárítási lépések

Az Azure Stack Hub IPsec/IKEV2alapértelmezett paraméterei módosulnak:

Fontos

S2S-alagút használata esetén a csomagok további fejlécekkel vannak beágyazva. Ez a beágyazás növeli a csomag teljes méretét. Ezekben az esetekben a TCP MSS-t 1350-re kell felbecsni. Ha a VPN-eszközök nem támogatják az MSS-leépítést, az MTU-t 1400 bájtra állíthatja az alagút felületén. További információ: Virutal Network TCPIP performance tuning.

  • Győződjön meg arról, hogy a VPN-konfiguráció útvonalalapú (IKEv2). Azure Stack Hub nem támogatja a szabályzatalapú (IKEv1) konfigurációkat.

  • Ellenőrizze, hogy érvényesített VPN-eszközt és operációsrendszer-verziót használ-e. Ha az eszköz nem ellenőrzött VPN-eszköz, előfordulhat, hogy kapcsolatba kell lépnie az eszköz gyártójával, hogy ellenőrizze, van-e kompatibilitási probléma.

  • Ellenőrizze, hogy nincsenek-e átfedésben lévő IP-tartományok a Azure Stack Hub hálózat és a helyszíni hálózat között. Ez kapcsolódási problémákat okozhat.

  • Ellenőrizze a VPN-társviszony IP-címeit:

    • A helyi hálózati átjáró objektumának IP-Azure Stack Hub meg kell egyeznie a helyszíni eszköz IP-címével.

    • A Azure Stack Hub beállított átjáró IP-definíciójának meg kell egyeznie a Azure Stack Hub IP-címével.

"Nincs kapcsolat" állapot – időszakos kapcsolat bontása

  • Hasonlítsa össze a helyszíni VPN-eszköz megosztott kulcsát az AzSH virtuális hálózati VPN-sel annak ellenőrzéséhez, hogy a kulcsok megegyeznek-e. Az AzSH VPN-kapcsolat megosztott kulcsának megtekintéséhez használja az alábbi módszerek egyikét:

    • Azure Stack Hub: Ugrás a létrehozott VPN-átjárók hely–hely kapcsolatára. A Gépház válassza a Megosztott kulcs lehetőséget.

      VPN-kapcsolat

    • Azure PowerShell: Használja a következő PowerShell-parancsot:

Get-AzVirtualNetworkGatewayConnectionSharedKey -Name <Connection name> -ResourceGroupName <Resource group>

"Csatlakoztatva" állapot – a forgalom nem áramlik

  • Ellenőrizze és távolítsa el a felhasználó által megadott útválasztást (UDR) és hálózati biztonsági csoportokat (NSG-ket) az átjáró alhálózatán, majd tesztelje az eredményt. Ha a probléma megoldódott, ellenőrizze az UDR vagy NSG által alkalmazott beállításokat.

    Az átjáró-alhálózat felhasználó által megadott útvonala korlátozhatja a forgalmat, és más forgalmat engedélyezhet. Ez azt jelenti, hogy a VPN-kapcsolat megbízhatatlan bizonyos forgalom esetén, és jó mások számára.

  • Ellenőrizze a helyszíni VPN-eszköz külső felületének címét.

    • Ha a VPN-eszköz internetkapcsolattal rendelkező IP-címe szerepel a helyi hálózat definíciójában a Azure Stack Hub, szórványosan megszakadhat a kapcsolat.

    • Az eszköz külső felületének közvetlenül az interneten kell lennie. Az internet és az eszköz között nem lehet hálózati címfordítás vagy tűzfal.

    • Ahhoz, hogy a tűzfalfürtök virtuális IP-címmel tudjanak konfigurálni, fel kell mondania a fürtöt, és közvetlenül elérhetővé kell tennie a VPN-berendezést egy nyilvános felületen, amellyel az átjáró illesztőfelületet tud létrehozni.

  • Ellenőrizze, hogy az alhálózatok pontosan egyeznek-e.

    • Ellenőrizze, hogy a virtuális hálózati címtér(ök) pontosan egyeznek-e a Azure Stack Hub hálózat és a helyszíni definíciók között.

    • Ellenőrizze, hogy az alhálózatok pontosan megegyeznek-e a helyi hálózati átjáró és a helyszíni hálózat helyszíni definíciói között.

Támogatási jegy létrehozása

Ha a fenti lépések egyike sem oldja meg a problémát, hozzon létre egy támogatási jegyet, és használja az igény szerinti naplógyűjtési eszközt a naplók létrehozásához.