用心打造
VPS知识分享网站

Azure Linux VPN客户端今天停止支持,生产连接需要迁移

微软为Azure VPN Client for Linux预览版设定的退役日期已经在2026年8月31日到来。退役后,这款客户端不再获得错误修复、安全补丁和微软技术支持,安装包也会从Microsoft Linux软件仓库中移除。

此次变化影响通过Linux终端连接Azure VPN Gateway点到站VPN的用户。现有安装可能在一段时间内继续运行,但微软明确表示不应再把它用于生产连接,企业需要转向OpenVPN开源客户端或strongSwan。

Azure Linux VPN客户端停止支持并迁移到替代客户端示意图

停止支持不等于VPN网关立即下线

退役对象是Azure VPN Client for Linux这个预览版客户端,而不是Azure VPN Gateway服务本身。现有VPN网关、点到站网关配置和站点到站连接不会因为客户端退役而自动关闭。

Windows与macOS版本的Azure VPN Client已经正式商用,也不在本次退役范围内。只有使用Linux预览客户端的终端需要安排替换。

继续能够连接并不代表继续受到支持。客户端停止更新后,新的Linux发行版、依赖库或安全问题都可能让连接在没有修复渠道的情况下失效。

OpenVPN和strongSwan成为两条迁移路线

微软给出的第一种替代方案是OpenVPN开源客户端,它使用OpenVPN隧道并通过证书认证。第二种方案是strongSwan,对应IKEv2隧道,同样使用证书认证。

两种方案都要求Azure点到站网关支持相应隧道类型。原网关如果只为旧客户端配置了其他认证组合,需要先修改网关,再向Linux终端分发新的客户端配置文件。

选择时要同时考虑企业防火墙对协议的放行情况、客户端平台兼容性和现有证书体系。不能只替换本地应用而忽略云端网关配置。

Entra ID认证是迁移中的关键限制

微软文档说明,OpenVPN和strongSwan开源客户端不能在Azure VPN点到站网关上使用Microsoft Entra ID认证。Linux上的Entra ID认证此前只由正在退役的Azure VPN Client提供。

这意味着依赖Entra ID登录、多因素认证或条件访问的Linux用户,不能把旧配置原样导入替代客户端。团队需要改用证书认证,或者重新设计远程访问路径。

迁移前应盘点当前认证方式。若只关注隧道协议而忽略身份能力,测试时可能发现网络可达,但生产用户没有可用的登录方式。

迁移需要同时更新网关和终端

官方建议先把点到站网关配置为支持OpenVPN或IKEv2,再从网关生成新的VPN客户端配置文件。随后在每台Linux设备上安装和配置替代客户端。

测试应覆盖DNS解析、内部IP访问、常用业务端口、路由范围、证书验证和长连接稳定性。确认新方案能够承载真实业务后,再逐批扩大终端范围。

全部用户完成切换后,可以卸载Azure VPN Client for Linux。旧客户端和旧配置文件不要无限期保留,以免使用者在故障时又切回已经失去支持的路径。

生产环境应保留回滚和证书管理计划

网关配置变更可能影响现有用户,建议先在测试网关或小规模用户组中验证。若必须在生产网关上直接调整,应保留配置备份并安排明确的变更窗口。

证书认证还会增加签发、分发、吊销和到期续签工作。设备丢失或员工离职后,团队必须能够快速吊销证书,避免替代客户端成为新的访问风险。

本次退役的实际影响取决于Linux终端数量和认证方式。越早完成用户盘点、协议测试和证书流程,越能避免在仓库移除软件包或客户端出现兼容问题后被动迁移。

赞(0)
未经允许不得转载;国外VPS测评网 » Azure Linux VPN客户端今天停止支持,生产连接需要迁移
分享到