Topik ini menjelaskan cara menggunakan kebijakan perutean untuk membatasi komunikasi antara instans Virtual Private Cloud (VPC) yang disambungkan ke instans Cloud Enterprise Network (CEN).
Prasyarat
Topik ini hanya berlaku untuk Router transit Edisi Dasar.
-
Anda telah membuat instans Cloud Enterprise Network (CEN). Untuk informasi selengkapnya, lihat Buat instans CEN.
-
Anda telah menyambungkan instans VPC Anda ke instans CEN. Untuk informasi selengkapnya, lihat Gunakan Router transit Edisi Dasar untuk membuat koneksi VPC.
Informasi latar belakang
Secara default, semua instans jaringan—seperti Virtual Private Cloud (VPC), Virtual Border Router (VBR), dan instans Cloud Connect Network (CCN)—yang disambungkan ke instans Cloud Enterprise Network (CEN) yang sama dapat saling berkomunikasi. Namun, dalam beberapa skenario, Anda mungkin perlu membatasi komunikasi di antara mereka.
Seperti yang ditunjukkan pada gambar sebelumnya, VPC1, VPC2, dan VPC3 disambungkan ke instans CEN yang sama. Secara default, ketiganya dapat saling berkomunikasi. Jika Anda ingin memblokir lalu lintas antara VPC1 dan VPC2, Anda dapat menggunakan kebijakan perutean untuk membatasi komunikasi tersebut. Setelah konfigurasi diterapkan, komunikasi tetap diizinkan antara VPC1 dan VPC3 serta antara VPC2 dan VPC3.
Langkah 1: Blokir traffic dari VPC1 ke VPC2
-
Masuk ke Konsol Cloud Enterprise Network.
-
Pada halaman CEN Instance, temukan instans CEN yang dituju, lalu klik ID-nya.
-
Pada halaman detail instans CEN, temukan router transit di wilayah yang dituju, lalu klik ID router transit tersebut.
-
Pada halaman detail router transit, klik tab Route Table, lalu klik Route Maps.
-
Pada halaman Route Maps, klik Add Route Map. Konfigurasikan kebijakan perutean dengan pengaturan berikut, lalu klik OK.
-
Policy Priority: Masukkan 20. Nilai yang lebih kecil menunjukkan prioritas yang lebih tinggi.
-
Region: Pilih China (Hangzhou).
-
Policy Direction: Pilih RegionOut.
-
Match Condition: Atur daftar ID instans sumber ke ID instans VPC1 dan daftar ID instans tujuan ke ID instans VPC2.
-
Policy Action: Pilih Deny.
Setelah menambahkan kebijakan, Anda dapat memverifikasinya. Pada tab Network Instance Route Table, pilih instans jaringan VPC1. Temukan entri rute untuk 192.168.0.0/24. Jenis Rute adalah CEN dan statusnya adalah Reject. Hal ini mengonfirmasi bahwa kebijakan berlaku dan memblokir lalu lintas dari VPC1 ke VPC2.
-
Langkah 2: Blokir traffic dari VPC2 ke VPC1
-
Di panel navigasi sebelah kiri, klik CEN Instance.
-
Pada halaman CEN Instance, temukan instans CEN yang dituju, lalu klik ID-nya.
-
Pada halaman detail instans CEN, temukan router transit di wilayah yang dituju, lalu klik ID router transit tersebut.
-
Pada halaman detail router transit, klik tab Route Table, lalu klik Route Maps.
-
Pada halaman Route Maps, klik Add Route Map. Konfigurasikan kebijakan perutean dengan pengaturan berikut, lalu klik OK.
-
Policy Priority: Masukkan 50. Nilai yang lebih kecil menunjukkan prioritas yang lebih tinggi.
-
Region: Pilih China (Hangzhou).
-
Policy Direction: Pilih RegionOut.
-
Match Condition: Atur daftar ID instans sumber ke ID instans VPC2 dan daftar ID instans tujuan ke ID instans VPC1.
-
Policy Action: Pilih Deny.
Setelah menambahkan kebijakan, Anda dapat memverifikasinya. Pada tab Network Instance Route Table, pilih instans jaringan VPC2. Anda akan menemukan bahwa status entri rute untuk 172.16.0.0/24 adalah Reject. Hal ini mengonfirmasi bahwa kebijakan berlaku.
-
Langkah 3: Uji konektivitas jaringan
-
Masuk ke instans ECS1 di VPC1.
-
Gunakan perintah ping untuk ping alamat IP instans ECS2 di VPC2 guna memverifikasi bahwa komunikasi normal.
Pengujian ping gagal. Hal ini mengonfirmasi bahwa instans ECS1 tidak dapat mengakses instans ECS2.
[root@xxx ~]# ping 192.168.0.1 PING 192.168.0.1 (192.168.0.1) 56(84) bytes of data. ^C --- 192.168.0.1 ping statistics --- 17 packets transmitted, 0 received, 100% packet loss, time 15999ms -
Masuk ke instans ECS2 di VPC2.
-
Gunakan perintah ping untuk ping alamat IP instans ECS1 di VPC1 guna memverifikasi konektivitas.
Pengujian ping gagal. Hal ini mengonfirmasi bahwa instans ECS2 tidak dapat mengakses instans ECS1.
[root@xxx ~]# ping 172.16.0.1 PING 172.16.0.1 (172.16.0.1) 56(84) bytes of data. ^C --- 172.16.0.1 ping statistics --- 6 packets transmitted, 0 received, 100% packet loss, time 5000ms
-
Masuk ke instans ECS1 di VPC1.
-
Jalankan perintah ping untuk ping alamat IP instans ECS3 di VPC3 guna memverifikasi konektivitas.
Pengujian ping berhasil. Hal ini mengonfirmasi bahwa instans ECS1 dapat mengakses instans ECS3.
C:\Users\Administrator>ping 10.0.0.1 Pinging 10.0.0.1 with 32 bytes of data: Reply from 10.0.0.1: bytes=32 time<1ms TTL=128 Reply from 10.0.0.1: bytes=32 time<1ms TTL=128 Reply from 10.0.0.1: bytes=32 time<1ms TTL=128 Reply from 10.0.0.1: bytes=32 time<1ms TTL=128 Ping statistics for 10.0.0.1: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 0ms, Maximum = 0ms, Average = 0ms -
Masuk ke instans ECS3 di VPC3.
-
Gunakan perintah ping untuk ping alamat IP instans ECS1 di VPC1 dan verifikasi bahwa komunikasi normal.
Pengujian ping berhasil. Hal ini mengonfirmasi bahwa instans ECS3 dapat mengakses instans ECS1.
C:\Users\Administrator>ping 172.16.0.1 Pinging 172.16.0.1 with 32 bytes of data: Reply from 172.16.0.1: bytes=32 time<1ms TTL=128 Reply from 172.16.0.1: bytes=32 time<1ms TTL=128 Reply from 172.16.0.1: bytes=32 time<1ms TTL=128 Reply from 172.16.0.1: bytes=32 time<1ms TTL=128 Ping statistics for 172.16.0.1: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 0ms, Maximum = 0ms, Average = 0ms
-
Masuk ke instans ECS2 di VPC2.
-
Gunakan perintah ping untuk ping alamat IP instans ECS3 di VPC3 guna memverifikasi konektivitas jaringan.
Pengujian ping berhasil. Hal ini mengonfirmasi bahwa instans ECS2 dapat mengakses instans ECS3.
-
Masuk ke instans ECS3 di VPC3.
-
Jalankan perintah ping untuk ping alamat IP instans ECS2 di VPC2 guna memverifikasi konektivitas.
Pengujian ping berhasil. Hal ini mengonfirmasi bahwa instans ECS3 dapat mengakses instans ECS2.
C:\Users\Administrator>ping 192.168.0.1 Pinging 192.168.0.1 with 32 bytes of data: Reply from 192.168.0.1: bytes=32 time<1ms TTL=128 Reply from 192.168.0.1: bytes=32 time<1ms TTL=128 Reply from 192.168.0.1: bytes=32 time<1ms TTL=128 Reply from 192.168.0.1: bytes=32 time<1ms TTL=128 Ping statistics for 192.168.0.1: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 0ms, Maximum = 0ms, Average = 0ms