Um serviço do Azure que habilita a conexão de redes locais com o Azure por meio de redes virtuais privadas site a site.
Hi Alex Sander Barbosa dos Santos,
Como esta resposta foi traduzida do inglês, peço desculpas por quaisquer imprecisões gramaticais ou problemas de construção de frases.
Bem-vindo ao Microsoft Q&A e obrigado por postar sua dúvida aqui!
Lamento saber que você está enfrentando esse problema há tanto tempo. Com base na sua descrição — duas conexões de internet, cada uma apontando para um IP WAN de firewall, com um túnel funcionando enquanto o secundário envia tráfego de saída, mas não recebe nenhum — aqui está um conjunto estruturado de verificações e possíveis soluções para o seu cenário de conexão site-to-site entre o FortiGate e o Azure VPN Gateway:
1. Compatibilidade dos parâmetros IPsec/IKE:
Certifique-se de que as configurações de Fase 1 e Fase 2 do IPsec no seu FortiGate correspondam exatamente aos requisitos do Azure. Parâmetros criptográficos incompatíveis (criptografia, algoritmo de hash, grupo DH) podem resultar em conectividade unidirecional ou intermitente.
- Reference: Default IPsec/IKE parameters for Azure.
2. Configuração do Gateway de Rede Local:
Verifique novamente as configurações do Gateway de Rede Local no Azure para cada IP WAN. Certifique-se de que os espaços de endereço privado correspondam exatamente às suas redes locais — intervalos sobrepostos ou erros na configuração do gateway de backup podem interromper o roteamento silenciosamente.
3. Grupos de Segurança de Rede (NSG) e UDRs
Embora os NSGs normalmente não afetem o tráfego na sub-rede do gateway, se forem aplicados por engano, podem bloquear o tráfego de retorno. Certifique-se de que os NSGs e UDRs não estejam atribuídos à sub-rede do gateway e tente novamente a conexão.
- Reference: NSG recommendations for VPN Gateway
4. Regras do Firewall
Certifique-se de que as políticas de entrada no FortiGate e no Azure permitam o tráfego de retorno para a conexão Site-to-Site (UDP 500/4500 e protocolo ESP 50). Verifique se o FortiGate não está bloqueando ou realizando NAT incorreto em pacotes VPN na interface WAN de backup.
5. Status e Logs do Túnel
- Ambos os túneis devem exibir o status "Conectado" ou "Ativo" no Azure.
- Revise os logs do Fortigate em busca de sessões "expiradas" ou pacotes descartados — geralmente um indício de problemas de roteamento/NAT de retorno.
- Use ferramentas de diagnóstico (ping/psping em ambas as extremidades) para confirmar o fluxo de pacotes em ambas as conexões.
6. Configuração de Roteamento e Failover
Se ambas as conexões do Azure anunciarem prefixos de endereço idênticos, o Azure poderá usar qualquer um dos túneis para o tráfego de retorno. Recomenda-se o uso do BGP para failover automático e anúncio de rotas preciso. Sem o BGP, o roteamento manual e a consistência do NAT entre as interfaces primária e de backup são essenciais.
- Reference: Highly available VPN gateway design
7. Redefinição e revalidação
Se todas as configurações parecerem corretas, tente redefinir o Gateway VPN do Azure e o túnel de backup. Essa ação pode atualizar a propagação de rotas e geralmente resolve estados de túnel unidirecional ou obsoletos.
- If all configuration settings look correct, try resetting the Azure VPN Gateway and the backup tunnel. This action can refresh route propagation and often resolves one-way or stale tunnel states.
- Reference: Reset an Azure VPN Gateway
Se todas as configurações estiverem aplicadas corretamente e o tráfego de retorno ainda falhar SOMENTE ao usar a WAN de backup, verifique se o NAT de saída ou as tabelas de roteamento no Fortigate para a interface de backup diferem daquelas no caminho primário. Frequentemente, as configurações de backup/contingência não incluem entradas de NAT ou roteamento para o tráfego de retorno!
Se essas etapas não resolverem o problema, você poderia esclarecer alguns pontos? Isso nos ajudará a chegar à raiz do problema:
Quais são as configurações das suas regras do NSG para as conexões VPN?
Há alguma mensagem de erro nos logs do FortiGate quando a tentativa de conexão é feita?
Você pode confirmar se o endereçamento IP das suas sub-redes no Azure e no ambiente local corresponde, sem sobreposições?
Espero que a resposta acima ajude. Por favor, me avise se tiver alguma dúvida!
Obrigado,
Harish.