Todos os produtos
Search
Central de documentação

VPN Gateway:Configure routes for a VPN gateway

Última atualização: Jun 26, 2026

Configure rotas estáticas, baseadas em política ou BGP em um VPN gateway para conectar sua VPC a um data center por meio de conexões IPsec-VPN.

Escolher um método de roteamento

Rotas estáticas vs. rotas BGP

Categoria

Rota estática

Rota BGP

Casos de uso

Redes com poucas rotas e alterações pouco frequentes.

Redes com muitas rotas e alterações frequentes.

Manutenção

Média. Configure as alterações de rota manualmente.

Baixa. O sistema anuncia e aprende as rotas automaticamente.

Pré-requisitos

Nenhum.

Tanto o VPN gateway quanto o dispositivo de gateway local devem suportar BGP.

Rotas estáticas: Baseadas em destino vs. baseadas em política

Escolha entre rotas baseadas em destino e rotas baseadas em política.

Categoria

Rota baseada em destino

Rota baseada em política

Critérios de correspondência

Apenas IP de destino

IP de origem + IP de destino

Casos de uso

Uso geral. Recomendado para a maioria dos usuários.

Roteamento de tráfego diferenciado por bloco CIDR de origem.

Prioridade

Inferior à das rotas baseadas em política.

Superior à das rotas baseadas em destino.

Prioridade de rotas

O VPN gateway compara o tráfego com as rotas na seguinte ordem:

  1. Primeiro, o gateway verifica a Policy-based Route Table. A correspondência ocorre pela prioridade da política, não pela regra de prefixo mais longo.

  2. Em seguida, o gateway verifica a Destination-based Route Table. A correspondência segue a regra de prefixo mais longo.

  3. Por fim, o gateway verifica a BGP Route Table.

Configuração de rota estática

Visão geral ponta a ponta

A conexão de uma VPC a um data center por meio de um VPN gateway envolve três tabelas de rotas:

Direção do tráfego

Tabela de rotas da VPC

Tabela de rotas do VPN gateway

Tabela de rotas do dispositivo de gateway local

Saída (VPC para data center)

Escolha um dos seguintes métodos:

  • Propagar rotas do VPN gateway (recomendado):

    Na tabela de rotas do VPN gateway, clique em Advertise to VPC na coluna Actions da entrada de rota.

  • Adicionar uma rota manualmente:

    Defina o bloco CIDR de destino como o bloco CIDR do data center e o próximo salto como o VPN gateway. Adicionar e excluir entradas de rota.

Adicione manualmente uma rota:

  • O bloco CIDR de destino é o bloco CIDR do data center e o próximo salto é a conexão IPsec-VPN.

  • Configure uma rota baseada em destino ou uma rota baseada em política.

Garanta que o dispositivo de gateway local tenha uma rota para a rede interna do data center. Caso contrário, adicione uma manualmente.

Entrada (data center para VPC)

Nenhuma configuração necessária.

Nenhuma configuração necessária.

Adicione manualmente duas rotas:

Para ambas as rotas, defina o bloco CIDR de destino como o bloco CIDR da VPC e o próximo salto como os túneis ativo e em standby da conexão IPsec-VPN, respectivamente. Atribua um peso maior ao túnel ativo.

image

Configuração de rota baseada em destino

Uma rota baseada em destino encaminha o tráfego com base no endereço IP de destino.

Regras de correspondência:

  • Correspondência de prefixo mais longo: O tráfego corresponde à rota com a máscara de sub-rede mais longa. Por exemplo, se existirem as rotas 10.0.0.0/8 e 10.10.0.0/16, o tráfego destinado a 10.10.10.1 corresponderá à rota 10.10.0.0/16.

  • Rotas ativas/em standby (apenas para VPN gateways legados de túnel único): Apenas as rotas ativas têm correspondência; as rotas em standby são ignoradas. Configuração de rota ativa/em standby.

Console

Adicionar uma rota baseada em destino

Certifique-se de ter criado uma conexão IPsec-VPN associada a um VPN gateway.

  1. Acesse a página VPN Gateway no console. Clique no ID da instância do VPN gateway de destino.

  2. Acesse a aba Destination-based Route Table e clique em Add Route Entry.

    • Destination CIDR Block: Insira o bloco CIDR do seu data center.

    • Next Hop: Selecione a conexão IPsec-VPN de destino.

    • Advertise to VPC: Selecione Yes para anunciar automaticamente a rota na tabela de rotas do sistema da VPC. Se selecionar No, adicione a rota manualmente à tabela de rotas da VPC.

    • Weight: Apenas VPN gateways legados de túnel único suportam pesos. Configuração de rota ativa/em standby.

Excluir uma rota baseada em destino

Localize a entrada de rota desejada e clique em Delete na coluna Actions.

API

Operação da API

Descrição

CreateVpnRouteEntry

Cria uma rota baseada em destino.

PublishVpnRouteEntry

Anuncia ou retira uma rota VPN.

DeleteVpnRouteEntry

Exclui uma rota baseada em destino.

ModifyVpnRouteEntryWeight

Modifica o peso (apenas para VPN gateways legados de túnel único).

DescribeVpnRouteEntries

Consulta rotas baseadas em destino e BGP.

Configuração de rota baseada em política

Uma rota baseada em política corresponde ao tráfego tanto pelo endereço IP de origem quanto pelo endereço IP de destino, tendo prioridade sobre as rotas baseadas em destino e BGP.

Ordem de correspondência:

  1. Prioridade da política: As rotas com o menor valor de prioridade correspondem primeiro.

  2. Rotas com a mesma prioridade: Correspondidas sequencialmente pela hora de criação. A primeira correspondência é utilizada.

Importante
  • A ordem de correspondência para rotas de mesma prioridade não é garantida. Atribua uma prioridade exclusiva a cada rota baseada em política para garantir um roteamento determinístico.

  • Para VPN gateways legados de túnel único, as rotas baseadas em política ativas/em standby devem compartilhar a mesma prioridade. Apenas as rotas ativas têm correspondência. Configuração de rota ativa/em standby.

Exemplo de correspondência de rota baseada em política

Exemplo:

A VPC_1 (172.16.0.0/16) conecta-se ao IDC_1 (192.168.1.0/24, 192.168.2.0/24) pela conexão IPsec-VPN 1 e ao IDC_2 (192.168.5.0/24) pela conexão 2.

Incorreto: Mesma prioridade + CIDR agregado causa incompatibilidade:

Prioridade

Bloco CIDR de destino

Bloco CIDR de origem

Próximo salto

Problema

10

192.168.0.0/21

172.16.0.0/16

Conexão IPsec-VPN 1

Corresponde incorretamente ao tráfego para o IDC_2

10

192.168.5.0/24

172.16.0.0/16

Conexão IPsec-VPN 2

Correto: Atribua prioridades diferentes. Dê à rota mais específica uma prioridade maior (valor menor).

Prioridade

Bloco CIDR de destino

Bloco CIDR de origem

Próximo salto

10

192.168.5.0/24

172.16.0.0/16

Conexão IPsec-VPN 2

20

192.168.0.0/21

172.16.0.0/16

Conexão IPsec-VPN 1

Nota

VPN gateway legado: Se o seu VPN gateway não suportar a configuração de prioridade de política, as políticas serão correspondidas sequencialmente na ordem em que foram configuradas, sem prioridade. Use segmentos de rede específicos (como 192.168.1.0/24) em vez de segmentos de rede resumidos (como 192.168.0.0/21) ou atualize o VPN gateway para suportar prioridade de política.

Console

Adicionar uma rota baseada em política

Certifique-se de ter criado uma conexão IPsec-VPN associada a um VPN gateway.

  1. Acesse a página VPN Gateway no console. Clique no ID da instância do VPN gateway de destino.

  2. Acesse a aba Policy-based Route Table e clique em Add Route Entry.

    • Destination CIDR Block: Insira o bloco CIDR do seu data center.

    • Source CIDR Block: Insira o bloco CIDR da VPC associada.

    • Next Hop: Selecione a conexão IPsec-VPN de destino.

    • Advertise to VPC: Selecione Yes para anunciar automaticamente a rota na tabela de rotas do sistema da VPC. Se selecionar No, adicione a rota manualmente à tabela de rotas da VPC.

    • Policy Priority: Intervalo: 1–100. Valores menores indicam maior prioridade. Padrão: 10.

    • Weight: Apenas VPN gateways legados de túnel único suportam a configuração de peso. Configuração de rota ativa/em standby.

Editar uma rota baseada em política

Localize a entrada de rota desejada e clique em Edit na coluna Actions para modificar a Policy Priority ou o Weight. Apenas VPN gateways legados de túnel único suportam a modificação de peso.

Excluir uma rota baseada em política

Localize a entrada de rota desejada e clique em Delete na coluna Actions.

API

Operação da API

Descrição

CreateVpnPbrRouteEntry

Cria uma rota baseada em política.

DeleteVpnPbrRouteEntry

Exclui uma rota baseada em política.

ModifyVpnPbrRouteEntryWeight

Modifica o peso.

ModifyVpnPbrRouteEntryPriority

Modifica a prioridade da política.

ModifyVpnPbrRouteEntryAttribute

Modifica o peso e a prioridade da política.

DescribeVpnPbrRouteEntries

Consulta rotas baseadas em política.

Anunciar em uma tabela de rotas da VPC

Anuncie rotas adicionadas manualmente na tabela de rotas do sistema da VPC sem precisar configurá-las no console da VPC.

  • As rotas são anunciadas apenas na tabela de rotas do sistema da VPC, e não em tabelas de rotas personalizadas. Para adicionar uma rota a uma tabela de rotas personalizada, use Adicionar e excluir entradas de rota.

  • Se existirem rotas com o mesmo bloco CIDR de destino nas tabelas de rotas baseadas em política e baseadas em destino, a retirada da rota de uma tabela também a retirará da outra.

Console

  • Ao adicionar uma rota baseada em destino ou baseada em política, selecione Advertise.

  • Para entradas de rota existentes, clique em Advertise ou Withdraw na coluna Actions.

API

Chame a operação PublishVpnRouteEntry para anunciar ou retirar uma rota.

Limitações

Estas limitações aplicam-se tanto a rotas baseadas em destino quanto a rotas baseadas em política:

  • Não é possível adicionar uma rota com o bloco CIDR de destino 0.0.0.0/0.

  • Não adicione uma rota para 100.64.0.0/10 (incluindo sub-redes e super-redes). Isso causa falhas na conexão ou negociação IPsec.

  • Se o sistema reportar um conflito de rotas, consulte Tratar erros de rota duplicada.

Configuração de rota BGP

O BGP (Border Gateway Protocol) permite que um VPN gateway e um data center estabeleçam peering automaticamente, aprendendo e distribuindo rotas sem manutenção manual.

Visão geral ponta a ponta

Direção do tráfego

Tabela de rotas da VPC

Tabela de rotas do VPN Gateway

Tabela de rotas do dispositivo de gateway local

Saída (VPC para data center)

Nenhuma configuração necessária.

Após ativar a Automatic Route Propagation para o VPN gateway, a tabela de rotas da VPC aprende automaticamente as rotas para o data center a partir do VPN gateway.

  1. Ative a Automatic Route Propagation no VPN gateway.

    Quando ativado, o VPN gateway aprende automaticamente as rotas do sistema da tabela de rotas do sistema da VPC e anuncia as rotas do data center na tabela de rotas do sistema da VPC.

  2. Ative o BGP no VPN gateway.

    Quando ativado, o gateway anuncia automaticamente os blocos CIDR da VPC para o data center e aprende os blocos CIDR do data center.

Ative o BGP no dispositivo de gateway local.

Quando ativado, o dispositivo anuncia automaticamente os blocos CIDR da rede local para a nuvem e aprende os blocos CIDR da VPC.

Entrada (data center para VPC)

Nenhuma configuração necessária.

Princípios de anúncio de rota BGP

  • Entrada na nuvem: Rotas anunciadas pelo data center via BGP → propagadas para o VPN gateway → propagadas automaticamente para a tabela de rotas do sistema da VPC (requer propagação de rotas ativada).

  • Saída da nuvem: Entradas de rota do sistema na tabela de rotas do sistema da VPC → aprendidas automaticamente pelo VPN gateway (requer propagação de rotas ativada) → propagadas para o data center via BGP.

Procedimento

Antes de começar, certifique-se de que:

Console

  1. Especificar o ASN do data center no Customer Gateway

    Especifique o Número do Sistema Autônomo (ASN) do seu data center ao criar um Customer Gateway. Se o existente não tiver um ASN, crie um novo. Customer Gateway.

  2. Ativar BGP na conexão IPsec-VPN

    • Ao criar ou editar uma conexão IPsec-VPN, configure o Customer Gateway, Enable BGP, Local ASN, Tunnel CIDR Block e Local BGP IP address. Para descrições de parâmetros e procedimentos, consulte Ativar ou desativar BGP.

    • O Local ASN de ambos os túneis deve ser o mesmo. O ASN BGP par também deve ser o mesmo para ambos os túneis.

    • Defina o Routing Mode da conexão IPsec-VPN como Destination Routing Mode.

  3. Ativar propagação de rotas

    Ative este recurso na coluna Enable Automatic Route Advertisement da instância do VPN gateway de destino. Quando ativado:

    • O VPN gateway aprende automaticamente as rotas do sistema da tabela de rotas do sistema da VPC.

    • O VPN gateway propaga automaticamente as rotas BGP do data center para a tabela de rotas do sistema da VPC.

      As rotas BGP são propagadas apenas para a tabela de rotas do sistema da VPC, e não para tabelas de rotas personalizadas.
  4. Verificar as rotas BGP

    • Tabela de rotas BGP do VPN gateway: Na página de detalhes da instância do VPN gateway, acesse a aba BGP Route Table. A source da rota é marcada como "CLOUD" (rotas nativas da nuvem) ou "VPN_BGP" (rotas aprendidas via BGP).

    • Tabela de rotas do sistema da VPC: Verifique a tabela de rotas do sistema da VPC em busca de entradas do tipo "Dynamic Route".

API

  1. Especificar o ASN do data center no Customer Gateway

    Chame a operação CreateCustomerGateway.

  2. Ativar BGP na conexão IPsec-VPN

  3. Ativar propagação de rotas

    Chame a operação ModifyVpnGatewayAttribute para ativá-la.

  4. Verificar as rotas BGP

    Chame a operação DescribeVpnRouteEntries para consultar entradas de rota BGP.

Limitações

  • Cada tabela de rotas BGP do VPN gateway suporta até 50 rotas (expansível para 200; entre em contato com seu gerente de conta).

  • O VPN gateway não aceita rotas BGP cujo bloco CIDR de destino seja 0.0.0.0/0.

  • Quando o BGP está ativado para várias conexões IPsec-VPN no mesmo VPN gateway, o Local ASN deve ser o mesmo para todas as conexões.

  • Não troque rotas entre diferentes conexões IPsec-VPN.

  • Quando uma VPC está associada a vários VPN gateways, os gateways não suportam peering BGP entre si. Não troque rotas entre diferentes VPN gateways.

  • Se uma VPC estiver associada a vários VPN gateways que usam BGP e se conectam ao mesmo Customer Gateway, o Local ASN das conexões IPsec-VPN em cada VPN gateway deve ser idêntico para evitar loops de roteamento.

  • Se várias conexões IPsec-VPN de túnel duplo usarem BGP simultaneamente, os blocos CIDR de destino das rotas aprendidas por cada conexão não devem se sobrepor.

  • Ao usar um circuito Express Connect e um VPN gateway para acesso ativo/em standby a uma VPC, o ASN local configurado no Border Router (VBR) e no VPN gateway deve ser o mesmo.

  • Se a VPC do VPN gateway pertencer a uma Cloud Enterprise Network (CEN), ative a sobreposição de rotas. Isso é ativado por padrão para instâncias CEN criadas após março de 2019.

  • Se várias VPCs na mesma CEN se conectarem ao mesmo data center via BGP, as rotas dinâmicas podem se propagar através da CEN para outras VPCs, causando oscilação de rotas. Use rotas estáticas em vez disso.

  • VPN gateway em modo de túnel único: Não propague rotas para 100.64.0.0/10 (incluindo suas sub-redes e super-redes). Evite esse problema atualizando a conexão IPsec-VPN para o modo de túnel duplo.

Apêndice

Recomendações de configuração de rotas

  • Use o mesmo método de roteamento para todas as conexões IPsec-VPN em um VPN gateway. Não misture rotas baseadas em destino, baseadas em política e BGP.

  • Ao configurar rotas BGP, defina o Routing Mode da conexão IPsec-VPN como Destination Routing Mode.

Verificar se um VPN gateway suporta BGP

Configuração de rota ativa/em standby

Importante

Esta seção aplica-se apenas a VPN gateways existentes que usam o modo de túnel único.

  • Para configurar ativo/em standby em um VPN gateway legado de túnel único, atualize a conexão IPsec-VPN para o modo de túnel duplo. As conexões de túnel duplo fornecem ativo/em standby por padrão, sem configuração de peso.

  • Se ainda precisar configurar um link ativo/em standby no modo de túnel único, siga estas etapas:

    1. A rota primária tem um peso de 100 e a rota em standby tem um peso de 0. Os blocos CIDR de destino devem ser os mesmos, mas os próximos saltos devem ser diferentes. Para rotas baseadas em política, os blocos CIDR de origem também devem ser os mesmos.

    2. Configure uma verificação de integridade para a conexão IPsec-VPN para habilitar o failover automático. Essa opção está disponível nas configurações de túnel da conexão IPsec-VPN.

    3. Para modificar o peso de uma rota, exclua primeiro a rota em standby, modifique o peso da rota ativa e recrie a rota em standby. O mesmo processo se aplica ao modificar o peso da rota em standby.

    Para instâncias de VPN Gateway que não foram atualizadas desde 12 de outubro de 2023, se você precisar configurar rotas baseadas em política ativas/em standby, garanta que um link ativo/em standby esteja especificado para cada bloco CIDR. Se um bloco CIDR tiver apenas um link configurado, o failover para outros blocos CIDR poderá falhar. Evite esse problema atualizando o VPN gateway ou atualizando a conexão IPsec-VPN para o modo de túnel duplo . Esse problema não afeta instâncias de VPN Gateway criadas ou atualizadas após 12 de outubro de 2023.
  • Após a configuração, a rota entra em vigor com base nas seguintes regras:

    Conexão IPsec-VPN para rota ativa

    Conexão IPsec-VPN para rota em standby

    Rota efetiva

    Up (negociação bem-sucedida e verificação de integridade normal)

    Qualquer estado

    Rota ativa

    Down

    Up

    Rota em standby

    Down

    Down

    Rota ativa (padrão)

Tutoriais

Exemplo de configuração do strongSwan