Após anexar uma conexão IPsec-VPN a um transit router (TR), configure as rotas na conexão para encaminhar o tráfego entre o TR e seu data center on-premises.
Escolha um método de roteamento
Uma conexão IPsec-VPN anexada a um TR oferece suporte a dois métodos de roteamento: roteamento estático e roteamento dinâmico BGP. Para obter uma comparação, consulte Escolher um método de roteamento.
Recomendações:
Use BGP. Se optar por rotas estáticas, verifique se o dispositivo de gateway on-premises suporta roteamento ECMP (Equal-Cost Multi-Path) estático.
Utilize apenas um método de roteamento por conexão IPsec-VPN. Não use roteamento estático e BGP simultaneamente.
Para cada conexão IPsec-VPN, configure o mesmo protocolo de roteamento em ambos os túneis. Ao usar BGP, os dois túneis devem ter o mesmo ASN local.
Prioridade de rota:
Na tabela de rotas da conexão IPsec-VPN, a correspondência segue o princípio de maior prefixo correspondente.
Na tabela de rotas do transit router, quando várias conexões IPsec-VPN anunciam rotas de destino e BGP para o mesmo bloco CIDR de destino, as rotas BGP têm precedência. Consulte Prioridade de rotas do TR.
Configuração de rota estática
Ao usar rotas estáticas, confirme que seu gateway on-premises suporta roteamento ECMP estático. Quando uma conexão IPsec-VPN está anexada a um TR, o tráfego da nuvem para o data center on-premises utiliza automaticamente links ECMP. Se o tráfego do data center on-premises para a nuvem não suportar ECMP, poderão ocorrer caminhos de roteamento assimétricos.
Visão geral de ponta a ponta
Ao utilizar roteamento estático com uma conexão IPsec-VPN anexada a um TR para conectar VPCs a um data center on-premises, gerencie três tabelas de rotas:
|
Direção do tráfego |
Tabela de rotas do transit router |
Tabela de rotas da conexão IPsec-VPN |
Tabela de rotas do data center on-premises |
|
Saída da nuvem |
Ative o aprendizado de rotas. O TR aprende automaticamente as entradas de rota de destino da conexão IPsec-VPN. Ao criar uma conexão IPsec-VPN, o aprendizado de rotas fica ativado por padrão se você mantiver a opção Automatically Advertise System Routes to Default Route Table of Transit Router selecionada. |
Adicione manualmente uma entrada de rota: Defina o bloco CIDR de destino como o bloco CIDR do seu data center on-premises e o próximo salto como a conexão IPsec-VPN. |
Verifique se existe uma rota para a rede interna do seu data center on-premises no dispositivo de gateway. Caso contrário, adicione-a manualmente. |
|
Entrada na nuvem |
|
Nenhuma configuração é necessária. O sistema encaminha o tráfego para o TR por padrão. |
Adicione manualmente duas rotas ECMP estáticas: ambas com o bloco CIDR de destino da VPC, cada uma com um próximo salto apontando para um dos dois túneis da conexão IPsec-VPN. |
Adicionar ou excluir uma rota estática
Console
Adicionar uma rota estática
Clique em ID da conexão IPsec-VPN para abrir sua página de detalhes.
-
Na aba Destination-based Route Table, clique em Add Route Entry:
Destination CIDR Block: Insira o bloco CIDR do seu data center on-premises.
Next Hop: Selecione esta conexão IPsec-VPN.
Excluir uma rota estática
Na coluna Actions da entrada de rota, clique em Delete.
API
Chame a operação CreateVcoRouteEntry para adicionar uma rota estática.
Chame a operação DeleteVcoRouteEntry para excluir uma rota estática.
Limitações
Rotas com bloco CIDR de destino
0.0.0.0/0não são suportadas.Não adicione rotas que contenham
100.64.0.0/10(incluindo sub-redes e super-redes). Caso contrário, o status da conexão IPsec ficará anormal.No modo de túnel duplo, as rotas de destino são anunciadas na tabela de rotas do transit router somente quando o status do túnel for Phase 2 Negotiation Succeeded.
Configuração de roteamento dinâmico BGP
O roteamento dinâmico BGP estabelece um peering BGP entre uma conexão IPsec e um data center on-premises para aprender e anunciar rotas automaticamente.
Visão geral de ponta a ponta
Ao utilizar BGP e uma conexão IPsec-VPN vinculada a um Transit Router (TR) para conectar uma VPC a um data center on-premises, gerencie as três tabelas de rotas a seguir:
|
Direção do tráfego |
Tabela de rotas do transit router |
Tabela de rotas da conexão IPsec |
Tabela de rotas do data center on-premises |
|
Tráfego de saída |
Ative o aprendizado de rotas. Após a ativação, o TR aprende automaticamente as entradas de rota de destino da conexão IPsec. Ao criar uma conexão IPsec, o aprendizado de rotas é ativado por padrão porque a opção Automatically Advertise System Routes to Default Route Table of Transit Router está selecionada. |
Ative o BGP. Após a ativação, os blocos CIDR da nuvem são anunciados automaticamente para o data center on-premises, e os blocos CIDR on-premises são aprendidos automaticamente. |
Ative o BGP. Após a ativação, os blocos CIDR locais são anunciados automaticamente para a nuvem, e os blocos CIDR da VPC são aprendidos automaticamente. |
|
Tráfego de entrada |
|
Princípios de anúncio de rotas BGP
Tráfego de entrada: O data center on-premises anuncia rotas via BGP → As rotas são propagadas para a tabela de rotas BGP da conexão IPsec → As rotas são propagadas para a tabela de rotas do TR por meio do aprendizado de rotas.
Tráfego de saída: Rotas da tabela de rotas do TR → As rotas são propagadas para a tabela de rotas BGP da conexão IPsec por meio da sincronização de rotas → As rotas são propagadas para o data center on-premises via BGP.
Etapas de configuração
Console
-
Especifique o ASN do data center on-premises no Customer Gateway
Ao criar um Customer Gateway, especifique o número do sistema autônomo (ASN) do data center on-premises. Se um Customer Gateway existente não tiver um ASN especificado, crie um novo. Para mais informações, consulte Customer Gateway.
-
Ative o BGP na conexão IPsec
Ao criar ou modificar uma conexão IPsec, configure Customer Gateway, Enable BGP, Local ASN, Tunnel CIDR Block e Local BGP IP address. Para descrições e instruções sobre os parâmetros, consulte Ativar ou desativar BGP (para conexões vinculadas a um TR).
Os ASNs locais dos dois túneis devem ser iguais. Os números de AS BGP do par também devem ser iguais.
Para o Route Mode da conexão IPsec, selecione Destination Route Mode.
-
Verifique se as rotas BGP entraram em vigor
Tabela de rotas BGP do VPN Gateway: Na página de detalhes da instância do VPN Gateway, acesse a aba BGP Route Table para visualizar as rotas. A source da rota é marcada como "CLOUD" (rotas da nuvem) ou "VPN_BGP" (rotas aprendidas via BGP).
Tabela de rotas do sistema da VPC: Na tabela de rotas do sistema da VPC, visualize as entradas do tipo "Dynamic Route".
API
-
Especifique o ASN do data center on-premises no Customer Gateway
Chame CreateCustomerGateway para criar um Customer Gateway e especificar o ASN do data center on-premises.
-
Ative o BGP na conexão IPsec
Chame CreateVpnAttachment para criar uma conexão IPsec.
Chame ModifyVpnAttachmentAttribute para modificar as configurações da conexão IPsec e do túnel.
-
Verifique se as rotas BGP entraram em vigor
Chame DescribeVcoRouteEntries para consultar entradas de rota BGP.
Limites
Modo de túnel duplo: Cada conexão IPsec pode receber até 2.000 rotas BGP (1.000 por túnel). Esse limite não pode ser alterado.
Modo de túnel único: Cada conexão IPsec pode receber até 50 rotas BGP. Para aumentar o limite para 200, abra um ticket.
Uma rota com o bloco CIDR de destino
0.0.0.0/0pode ser propagada via BGP entre um TR e um dispositivo de gateway on-premises. Isso difere do cenário de VPN Gateway.Ao utilizar um circuito Express Connect e uma conexão IPsec em modo ativo-standby para se conectar a um TR, o ASN local configurado para o Virtual Border Router (VBR) e para a conexão IPsec deve ser o mesmo.
Regiões suportadas
O roteamento dinâmico BGP para conexões IPsec anexadas a um TR é suportado apenas nas seguintes regiões:
|
Área |
Região |
|
Ásia-Pacífico |
China (Hangzhou), China (Xangai), China (Qingdao), China (Pequim), China (Zhangjiakou), China (Hohhot), China (Shenzhen), China (Hong Kong), Japão (Tóquio), Singapura, Malásia (Kuala Lumpur), Indonésia (Jacarta) |
|
Europa e Américas |
Alemanha (Frankfurt), Reino Unido (Londres), EUA (Virgínia), EUA (Vale do Silício) |
|
Oriente Médio |
Emirados Árabes Unidos (Dubai) |
Algumas regiões foram atualizadas para suportar roteamento dinâmico BGP. Conexões IPsec-VPN em modo de túnel único criadas antes da atualização não suportam BGP. Novas conexões criadas após a atualização usam o modo de túnel duplo por padrão e suportam BGP automaticamente. Para usar BGP, crie uma nova conexão IPsec-VPN.