VPN в сеть ent (Azure VPN)

В сеть контура ent люди входят только через Azure VPN. Вход рабочей учёткой @ellycorp.com с MFA. Центральный OpenVPN в ent не ведёт.

Нужен ли вам VPN. Приложения и ArgoCD контура открываются по обычным адресам *.ent.ellycorp.com без VPN, kubectl тоже работает без него. VPN нужен для прямого сетевого доступа: PostgreSQL, SQL, Redis, Key Vault по приватным адресам, RDP к серверам.

Кому доступно

Только участникам ролей role-ent-devops, role-ent-sre, role-ent-head, role-ent-dev-magi, role-ent-dev-rnd. Учётка вне ролей получит отказ на входе. Доступ запрашивается заявкой в #запрос-в-devops.

Шаг 1. Установить клиент

СистемаГде взять
macOS 12 и новееApp Store, приложение «Azure VPN Client»
Windows 11Microsoft Store, «Azure VPN Client», или winget install Microsoft.AzureVPNClient
Linuxне поддерживается: клиент снят Microsoft 31.08.2026

Шаг 2. Скачать профиль

  1. Откройте шлюз в портале Azure: vgw-plurio-prod.
  2. В меню слева выберите Point-to-site configuration.
  3. Нажмите Download VPN client. Скачается zip-архив.
  4. Распакуйте архив. Нужен файл AzureVPN/azurevpnconfig.xml.

Если портал отвечает «No access», вашей учётки нет в ролях выше.

Шаг 3. Импортировать и подключиться

  1. В Azure VPN Client нажмите Import (в Windows: «+» слева внизу, затем Import).
  2. Выберите azurevpnconfig.xml, нажмите Save.
  3. Нажмите Connect. macOS спросит разрешение добавить конфигурацию VPN: Allow.
  4. Войдите учёткой @ellycorp.com.

Проверка

После подключения вы получаете адрес из пула своей роли, 172.16.100–104.x. Проверить доступ можно так:

nc -vz 10.11.3.4 5432     # PostgreSQL
nc -vz 10.11.2.4 1433     # SQL

Подключаться к базам пока нужно по IP: имена серверов через VPN не разрешаются в приватные адреса.

Если не подключается

OpenVPN и Azure VPN одновременно

Оба клиента можно держать включёнными. Тем, кто ходит на elly-dc01/02 (Франкфурт, 10.30.15.64/27): Azure VPN тоже раздаёт эту подсеть. Чтобы она осталась за OpenVPN, добавьте в свой профиль OpenVPN перед строкой <ca> две строки и переподключитесь:

route 10.30.15.64 255.255.255.240
route 10.30.15.80 255.255.255.240

Вопросы: #запрос-в-devops.