このトピックでは、ルーティングポリシーを使用して、VPC と特定の CIDR ブロック間の接続を制限する方法について説明します。
前提条件
このトピックは、Basic Edition トランジットルーターにのみ適用されます。
-
データセンターが Express Connect を使用して Alibaba Cloud に接続されていること。 詳細については、「Express Connect を使用してデータセンターを ECS インスタンスに接続する」をご参照ください。
-
CEN インスタンスを作成し、必要なネットワークインスタンスをアタッチ済みであること。 詳細については、「CEN インスタンスの作成」および「ネットワークインスタンスのアタッチ」をご参照ください。
背景情報
デフォルトでは、CEN インスタンスは、VPC、VBR、CCN インスタンスなど、アタッチされているすべてのネットワークインスタンス間のフルメッシュ接続を許可します。 ただし、シナリオによっては、VPC と、VBR または CCN インスタンスによってアドバタイズされた特定の CIDR ブロックとの間の接続を制限する必要があります。
上の図に示すように、VBR は BGP を介してデータセンターから 2 つのルート (CIDR ブロック 1 へのルートと CIDR ブロック 2 へのルート) を学習します。 VPC と VBR は両方とも CEN インスタンスにアタッチされています。 デフォルトでは、VPC はデータセンター内の CIDR ブロック 1 と CIDR ブロック 2 の両方と通信できます。 VPC が CIDR ブロック 1 と通信できないようにするには、ルーティングポリシーを作成してこのルートをブロックします。 CIDR ブロック 2 への接続は影響を受けません。
ステップ1:ルート拒否ポリシーの作成
VBR から学習した CIDR ブロック 1 へのルートを拒否するルーティングポリシーを作成します。
-
CEN コンソールにログインします。
-
インスタンス ページで、目的の CEN インスタンスを探し、その ID をクリックします。
-
CEN インスタンスの詳細ページで、ルーティングポリシーを作成するリージョンを見つけ、トランジットルーターの ID をクリックします。
-
トランジットルーターの詳細ページで、ルートテーブル タブをクリックし、次に ルートマップ をクリックします。
-
ルートマップ ページで、ルートマップの追加 をクリックします。パラメーターを次のように設定し、OK をクリックします。
-
ポリシーの優先度:20 を入力します。値が小さいほど、優先度が高くなります。
-
リージョン:中国 (杭州) を選択します。
-
送信方向: RegionIn を選択します。
-
一致条件: 次の 2 つの条件を追加します。
-
送信元インスタンス ID リスト には、VBR インスタンスの ID を入力します。
-
ルートプレフィックス には 192.168.0.0/24 を入力します。一致方法 には 完全一致 を選択します。
-
-
ポリシーアクション:拒否 を選択します。
ルーティングポリシーを作成した後、ルーティング情報 タブでその効果を確認できます。ポリシーが適用される前は、ルートテーブルには、ネクストホップが中国 (杭州) リージョンのトランジットルーターである
192.168.0.0/24への有効なルートが表示されます。ポリシーが適用されると、このルートはトランジットルーターの [ネットワークルート] タブからフィルターで除外されて削除され、拒否アクションが有効であることが確認されます。 -
ステップ2:ネットワーク接続のテスト
-
VPC からデータセンターの CIDR ブロック 1 への接続をテストします。
-
VPC 内の ECS インスタンスにログインします。
-
ping コマンドを実行して、IDC の CIDR ブロック 1 内の IP アドレスに ping を実行し、接続性を確認します。
ECS インスタンスは CIDR ブロック 1 の IP アドレスにアクセスできません。
[root@xxx ~]# ping 192.168.0.1 PING 192.168.0.1 (192.168.0.1) 56(84) bytes of data. ^C --- 192.168.0.1 ping statistics --- 17 packets transmitted, 0 received, 100% packet loss, time 15999ms
-
-
VPC からデータセンターの CIDR ブロック 2 への接続をテストします。
-
VPC 内の ECS インスタンスにログインします。
-
ping コマンドを使用して、IDC 側の CIDR ブロック 2 の IP アドレスに ping を実行し、通信が正常であることを確認します。
ECS インスタンスは CIDR ブロック 2 の IP アドレスにアクセスできます。
C:\Users\Administrator>ping 10.0.0.1 Pinging 10.0.0.1 with 32 bytes of data: Reply from 10.0.0.1: bytes=32 time<1ms TTL=128 Reply from 10.0.0.1: bytes=32 time<1ms TTL=128 Reply from 10.0.0.1: bytes=32 time<1ms TTL=128 Reply from 10.0.0.1: bytes=32 time<1ms TTL=128 Ping statistics for 10.0.0.1: Packets: Sent = 4, Received = 4, Lost = 0 (0% loss), Approximate round trip times in milli-seconds: Minimum = 0ms, Maximum = 0ms, Average = 0ms
-