サイト間仮想プライベート ネットワークを通じて Azure にオンプレミス ネットワークを接続できるようにする Azure サービス。
こんにちは Yasuhiro_okada,
回答は英語から翻訳されているため、文法的な誤りがある可能性がありますのでご了承ください。
Microsoft Q&Aフォーラムにお問い合わせいただきありがとうございます。
その推奨は正しくないと思うのですが、AzureのWEB上のドキュメントをみても、100%確信が持てません。普段Azureとの接続は実施したことはなく、Azure側のユーザーは顧客にあたるといったこともあり、何とか正しい情報を手に入れて説明しなければなりません。お知恵を拝借できないでしょうか?
AzureからSite Aへの接続で同一NATセグメント(20.20.20.0/24)を使用するアプローチは正しく、Microsoft公式ドキュメントに準拠しています。
Azure VPN GatewayのNATルールは双方向性です。EgressSNATルール1つ(Azure 10.10.20.0/24 > 20.20.20.0/24)が自動的に逆方向の変換(20.20.20.0/24 > 10.10.20.0/24)も行うため、Site A側は20.20.20.0/24へルーティングするだけで返信可能です。
Azureエンジニアが別セグメントを推奨する理由
同一ゲートウェイ上の複数サイト接続時に別セグメント(20.20.20.0/24 egress vs 21.21.21.0/24 ingress)を推奨するのは以下のためです:
「すべてのNATルール(ゲートウェイからの全接続にわたる)の外部マッピングは一意で、非NAT IPプレフィックスと重複してはなりません。」
NATセグメント構成比較
- Site Aのみ 20.20.20.0/24(1ルール、双方向) 有効
- Site A+B(同一セグメント) Site A:20.20.20.0/24 + Site B:20.20.20.0/24 無効(競合
- Site A+B(別セグメント) Site A:20.20.20.0/24 + Site B:21.21.21.0/24 有効
同一ゲートウェイ上の全NATルールの外部マッピングは一意である必要があります。Site Aのみの場合は単一セグメントで問題ありませんが、Site Bも接続する場合は別セグメントが必要です。
参照:
- VPN Gateway における NAT (ネットワーク アドレス変換) について - Azure VPN Gateway | Microsoft Learn
- VPN Gateway で NAT を構成する - Azure VPN Gateway | Microsoft Learn
上記の内容がお役に立ったか、あるいはこの問題に関してさらにサポートが必要かどうか、お知らせください。
提供された情報が役に立った場合は必ず「回答を承認」し、「賛成投票」することを忘れないでください。これは他のコミュニティ メンバーにとっても有益です。