Todos os produtos
Search
Central de documentação

VPN Gateway:Configure routes for an IPsec-VPN connection (Transit Router)

Última atualização: Jun 26, 2026

Após anexar uma conexão IPsec-VPN a um transit router (TR), configure as rotas na conexão para encaminhar o tráfego entre o TR e seu data center on-premises.

Escolha um método de roteamento

Uma conexão IPsec-VPN anexada a um TR oferece suporte a dois métodos de roteamento: roteamento estático e roteamento dinâmico BGP. Para obter uma comparação, consulte Escolher um método de roteamento.

Recomendações:

  • Use BGP. Se optar por rotas estáticas, verifique se o dispositivo de gateway on-premises suporta roteamento ECMP (Equal-Cost Multi-Path) estático.

  • Utilize apenas um método de roteamento por conexão IPsec-VPN. Não use roteamento estático e BGP simultaneamente.

  • Para cada conexão IPsec-VPN, configure o mesmo protocolo de roteamento em ambos os túneis. Ao usar BGP, os dois túneis devem ter o mesmo ASN local.

Prioridade de rota:

  • Na tabela de rotas da conexão IPsec-VPN, a correspondência segue o princípio de maior prefixo correspondente.

  • Na tabela de rotas do transit router, quando várias conexões IPsec-VPN anunciam rotas de destino e BGP para o mesmo bloco CIDR de destino, as rotas BGP têm precedência. Consulte Prioridade de rotas do TR.

Configuração de rota estática

Importante

Ao usar rotas estáticas, confirme que seu gateway on-premises suporta roteamento ECMP estático. Quando uma conexão IPsec-VPN está anexada a um TR, o tráfego da nuvem para o data center on-premises utiliza automaticamente links ECMP. Se o tráfego do data center on-premises para a nuvem não suportar ECMP, poderão ocorrer caminhos de roteamento assimétricos.

Visão geral de ponta a ponta

Ao utilizar roteamento estático com uma conexão IPsec-VPN anexada a um TR para conectar VPCs a um data center on-premises, gerencie três tabelas de rotas:

Direção do tráfego

Tabela de rotas do transit router

Tabela de rotas da conexão IPsec-VPN

Tabela de rotas do data center on-premises

Saída da nuvem

Ative o aprendizado de rotas.

O TR aprende automaticamente as entradas de rota de destino da conexão IPsec-VPN.

Ao criar uma conexão IPsec-VPN, o aprendizado de rotas fica ativado por padrão se você mantiver a opção Automatically Advertise System Routes to Default Route Table of Transit Router selecionada.

Adicione manualmente uma entrada de rota:

Defina o bloco CIDR de destino como o bloco CIDR do seu data center on-premises e o próximo salto como a conexão IPsec-VPN.

Verifique se existe uma rota para a rede interna do seu data center on-premises no dispositivo de gateway. Caso contrário, adicione-a manualmente.

Entrada na nuvem

  1. Crie um relacionamento de encaminhamento associado.

    A conexão IPsec-VPN encaminha o tráfego com base na tabela de rotas do transit router.

    Ao criar uma conexão IPsec-VPN, esse relacionamento é estabelecido por padrão se você mantiver a opção Automatically Associate with Default Route Table of Transit Router selecionada.
  2. Ative a sincronização de rotas.

    O TR anuncia automaticamente suas entradas de rota para a tabela de rotas da conexão IPsec-VPN.

    Ao criar uma conexão IPsec-VPN, a sincronização de rotas é ativada por padrão se você mantiver a opção Automatic Advertising selecionada.

Nenhuma configuração é necessária.

O sistema encaminha o tráfego para o TR por padrão.

Adicione manualmente duas rotas ECMP estáticas: ambas com o bloco CIDR de destino da VPC, cada uma com um próximo salto apontando para um dos dois túneis da conexão IPsec-VPN.

Adicionar ou excluir uma rota estática

Console

Adicionar uma rota estática
  1. Clique em ID da conexão IPsec-VPN para abrir sua página de detalhes.

  2. Na aba Destination-based Route Table, clique em Add Route Entry:

    • Destination CIDR Block: Insira o bloco CIDR do seu data center on-premises.

    • Next Hop: Selecione esta conexão IPsec-VPN.

Excluir uma rota estática

Na coluna Actions da entrada de rota, clique em Delete.

API

Limitações

  • Rotas com bloco CIDR de destino 0.0.0.0/0 não são suportadas.

  • Não adicione rotas que contenham 100.64.0.0/10 (incluindo sub-redes e super-redes). Caso contrário, o status da conexão IPsec ficará anormal.

  • No modo de túnel duplo, as rotas de destino são anunciadas na tabela de rotas do transit router somente quando o status do túnel for Phase 2 Negotiation Succeeded.

Configuração de roteamento dinâmico BGP

O roteamento dinâmico BGP estabelece um peering BGP entre uma conexão IPsec e um data center on-premises para aprender e anunciar rotas automaticamente.

Visão geral de ponta a ponta

Ao utilizar BGP e uma conexão IPsec-VPN vinculada a um Transit Router (TR) para conectar uma VPC a um data center on-premises, gerencie as três tabelas de rotas a seguir:

Direção do tráfego

Tabela de rotas do transit router

Tabela de rotas da conexão IPsec

Tabela de rotas do data center on-premises

Tráfego de saída

Ative o aprendizado de rotas.

Após a ativação, o TR aprende automaticamente as entradas de rota de destino da conexão IPsec.

Ao criar uma conexão IPsec, o aprendizado de rotas é ativado por padrão porque a opção Automatically Advertise System Routes to Default Route Table of Transit Router está selecionada.

Ative o BGP.

Após a ativação, os blocos CIDR da nuvem são anunciados automaticamente para o data center on-premises, e os blocos CIDR on-premises são aprendidos automaticamente.

Ative o BGP.

Após a ativação, os blocos CIDR locais são anunciados automaticamente para a nuvem, e os blocos CIDR da VPC são aprendidos automaticamente.

Tráfego de entrada

  1. Crie um relacionamento de encaminhamento associado.

    Após a criação, o tráfego da conexão IPsec é encaminhado com base na tabela de rotas do TR.

    Ao criar uma conexão IPsec, um relacionamento de encaminhamento associado é criado por padrão porque a opção Automatically Associate with Default Route Table of Transit Router está selecionada.
  2. Ative a sincronização de rotas.

    Após a ativação, o TR propaga automaticamente as entradas de sua tabela de rotas para a tabela de rotas da conexão IPsec.

    Ao criar uma conexão IPsec, a sincronização de rotas é ativada por padrão porque a opção Automatic Advertising está selecionada.

Princípios de anúncio de rotas BGP

  • Tráfego de entrada: O data center on-premises anuncia rotas via BGP → As rotas são propagadas para a tabela de rotas BGP da conexão IPsec → As rotas são propagadas para a tabela de rotas do TR por meio do aprendizado de rotas.

  • Tráfego de saída: Rotas da tabela de rotas do TR → As rotas são propagadas para a tabela de rotas BGP da conexão IPsec por meio da sincronização de rotas → As rotas são propagadas para o data center on-premises via BGP.

Etapas de configuração

Console

  1. Especifique o ASN do data center on-premises no Customer Gateway

    Ao criar um Customer Gateway, especifique o número do sistema autônomo (ASN) do data center on-premises. Se um Customer Gateway existente não tiver um ASN especificado, crie um novo. Para mais informações, consulte Customer Gateway.

  2. Ative o BGP na conexão IPsec

    • Ao criar ou modificar uma conexão IPsec, configure Customer Gateway, Enable BGP, Local ASN, Tunnel CIDR Block e Local BGP IP address. Para descrições e instruções sobre os parâmetros, consulte Ativar ou desativar BGP (para conexões vinculadas a um TR).

    • Os ASNs locais dos dois túneis devem ser iguais. Os números de AS BGP do par também devem ser iguais.

    • Para o Route Mode da conexão IPsec, selecione Destination Route Mode.

  3. Verifique se as rotas BGP entraram em vigor

    • Tabela de rotas BGP do VPN Gateway: Na página de detalhes da instância do VPN Gateway, acesse a aba BGP Route Table para visualizar as rotas. A source da rota é marcada como "CLOUD" (rotas da nuvem) ou "VPN_BGP" (rotas aprendidas via BGP).

    • Tabela de rotas do sistema da VPC: Na tabela de rotas do sistema da VPC, visualize as entradas do tipo "Dynamic Route".

API

  1. Especifique o ASN do data center on-premises no Customer Gateway

    Chame CreateCustomerGateway para criar um Customer Gateway e especificar o ASN do data center on-premises.

  2. Ative o BGP na conexão IPsec

  3. Verifique se as rotas BGP entraram em vigor

    Chame DescribeVcoRouteEntries para consultar entradas de rota BGP.

Limites

  • Modo de túnel duplo: Cada conexão IPsec pode receber até 2.000 rotas BGP (1.000 por túnel). Esse limite não pode ser alterado.

  • Modo de túnel único: Cada conexão IPsec pode receber até 50 rotas BGP. Para aumentar o limite para 200, abra um ticket.

  • Uma rota com o bloco CIDR de destino 0.0.0.0/0 pode ser propagada via BGP entre um TR e um dispositivo de gateway on-premises. Isso difere do cenário de VPN Gateway.

  • Ao utilizar um circuito Express Connect e uma conexão IPsec em modo ativo-standby para se conectar a um TR, o ASN local configurado para o Virtual Border Router (VBR) e para a conexão IPsec deve ser o mesmo.

Regiões suportadas

O roteamento dinâmico BGP para conexões IPsec anexadas a um TR é suportado apenas nas seguintes regiões:

Área

Região

Ásia-Pacífico

China (Hangzhou), China (Xangai), China (Qingdao), China (Pequim), China (Zhangjiakou), China (Hohhot), China (Shenzhen), China (Hong Kong), Japão (Tóquio), Singapura, Malásia (Kuala Lumpur), Indonésia (Jacarta)

Europa e Américas

Alemanha (Frankfurt), Reino Unido (Londres), EUA (Virgínia), EUA (Vale do Silício)

Oriente Médio

Emirados Árabes Unidos (Dubai)

Nota

Algumas regiões foram atualizadas para suportar roteamento dinâmico BGP. Conexões IPsec-VPN em modo de túnel único criadas antes da atualização não suportam BGP. Novas conexões criadas após a atualização usam o modo de túnel duplo por padrão e suportam BGP automaticamente. Para usar BGP, crie uma nova conexão IPsec-VPN.