Configure rotas estáticas, baseadas em política ou BGP em um VPN gateway para conectar sua VPC a um data center por meio de conexões IPsec-VPN.
Escolher um método de roteamento
Rotas estáticas vs. rotas BGP
|
Categoria |
Rota estática |
Rota BGP |
|
Casos de uso |
Redes com poucas rotas e alterações pouco frequentes. |
Redes com muitas rotas e alterações frequentes. |
|
Manutenção |
Média. Configure as alterações de rota manualmente. |
Baixa. O sistema anuncia e aprende as rotas automaticamente. |
|
Pré-requisitos |
Nenhum. |
Tanto o VPN gateway quanto o dispositivo de gateway local devem suportar BGP. |
Rotas estáticas: Baseadas em destino vs. baseadas em política
Escolha entre rotas baseadas em destino e rotas baseadas em política.
|
Categoria |
Rota baseada em destino |
Rota baseada em política |
|
Critérios de correspondência |
Apenas IP de destino |
IP de origem + IP de destino |
|
Casos de uso |
Uso geral. Recomendado para a maioria dos usuários. |
Roteamento de tráfego diferenciado por bloco CIDR de origem. |
|
Prioridade |
Inferior à das rotas baseadas em política. |
Superior à das rotas baseadas em destino. |
Prioridade de rotas
O VPN gateway compara o tráfego com as rotas na seguinte ordem:
Primeiro, o gateway verifica a Policy-based Route Table. A correspondência ocorre pela prioridade da política, não pela regra de prefixo mais longo.
Em seguida, o gateway verifica a Destination-based Route Table. A correspondência segue a regra de prefixo mais longo.
Por fim, o gateway verifica a BGP Route Table.
Configuração de rota estática
Visão geral ponta a ponta
A conexão de uma VPC a um data center por meio de um VPN gateway envolve três tabelas de rotas:
|
Direção do tráfego |
Tabela de rotas da VPC |
Tabela de rotas do VPN gateway |
Tabela de rotas do dispositivo de gateway local |
|
Saída (VPC para data center) |
Escolha um dos seguintes métodos:
|
Adicione manualmente uma rota:
|
Garanta que o dispositivo de gateway local tenha uma rota para a rede interna do data center. Caso contrário, adicione uma manualmente. |
|
Entrada (data center para VPC) |
Nenhuma configuração necessária. |
Nenhuma configuração necessária. |
Adicione manualmente duas rotas: Para ambas as rotas, defina o bloco CIDR de destino como o bloco CIDR da VPC e o próximo salto como os túneis ativo e em standby da conexão IPsec-VPN, respectivamente. Atribua um peso maior ao túnel ativo. |
Configuração de rota baseada em destino
Uma rota baseada em destino encaminha o tráfego com base no endereço IP de destino.
Regras de correspondência:
Correspondência de prefixo mais longo: O tráfego corresponde à rota com a máscara de sub-rede mais longa. Por exemplo, se existirem as rotas
10.0.0.0/8e10.10.0.0/16, o tráfego destinado a10.10.10.1corresponderá à rota10.10.0.0/16.Rotas ativas/em standby (apenas para VPN gateways legados de túnel único): Apenas as rotas ativas têm correspondência; as rotas em standby são ignoradas. Configuração de rota ativa/em standby.
Console
Adicionar uma rota baseada em destino
Certifique-se de ter criado uma conexão IPsec-VPN associada a um VPN gateway.
Acesse a página VPN Gateway no console. Clique no ID da instância do VPN gateway de destino.
-
Acesse a aba Destination-based Route Table e clique em Add Route Entry.
Destination CIDR Block: Insira o bloco CIDR do seu data center.
Next Hop: Selecione a conexão IPsec-VPN de destino.
Advertise to VPC: Selecione Yes para anunciar automaticamente a rota na tabela de rotas do sistema da VPC. Se selecionar No, adicione a rota manualmente à tabela de rotas da VPC.
Weight: Apenas VPN gateways legados de túnel único suportam pesos. Configuração de rota ativa/em standby.
Excluir uma rota baseada em destino
Localize a entrada de rota desejada e clique em Delete na coluna Actions.
API
|
Operação da API |
Descrição |
|
Cria uma rota baseada em destino. |
|
|
Anuncia ou retira uma rota VPN. |
|
|
Exclui uma rota baseada em destino. |
|
|
Modifica o peso (apenas para VPN gateways legados de túnel único). |
|
|
Consulta rotas baseadas em destino e BGP. |
Configuração de rota baseada em política
Uma rota baseada em política corresponde ao tráfego tanto pelo endereço IP de origem quanto pelo endereço IP de destino, tendo prioridade sobre as rotas baseadas em destino e BGP.
Ordem de correspondência:
Prioridade da política: As rotas com o menor valor de prioridade correspondem primeiro.
Rotas com a mesma prioridade: Correspondidas sequencialmente pela hora de criação. A primeira correspondência é utilizada.
A ordem de correspondência para rotas de mesma prioridade não é garantida. Atribua uma prioridade exclusiva a cada rota baseada em política para garantir um roteamento determinístico.
Para VPN gateways legados de túnel único, as rotas baseadas em política ativas/em standby devem compartilhar a mesma prioridade. Apenas as rotas ativas têm correspondência. Configuração de rota ativa/em standby.
Console
Adicionar uma rota baseada em política
Certifique-se de ter criado uma conexão IPsec-VPN associada a um VPN gateway.
Acesse a página VPN Gateway no console. Clique no ID da instância do VPN gateway de destino.
-
Acesse a aba Policy-based Route Table e clique em Add Route Entry.
Destination CIDR Block: Insira o bloco CIDR do seu data center.
Source CIDR Block: Insira o bloco CIDR da VPC associada.
Next Hop: Selecione a conexão IPsec-VPN de destino.
Advertise to VPC: Selecione Yes para anunciar automaticamente a rota na tabela de rotas do sistema da VPC. Se selecionar No, adicione a rota manualmente à tabela de rotas da VPC.
Policy Priority: Intervalo: 1–100. Valores menores indicam maior prioridade. Padrão: 10.
Weight: Apenas VPN gateways legados de túnel único suportam a configuração de peso. Configuração de rota ativa/em standby.
Editar uma rota baseada em política
Localize a entrada de rota desejada e clique em Edit na coluna Actions para modificar a Policy Priority ou o Weight. Apenas VPN gateways legados de túnel único suportam a modificação de peso.
Excluir uma rota baseada em política
Localize a entrada de rota desejada e clique em Delete na coluna Actions.
API
|
Operação da API |
Descrição |
|
Cria uma rota baseada em política. |
|
|
Exclui uma rota baseada em política. |
|
|
Modifica o peso. |
|
|
Modifica a prioridade da política. |
|
|
Modifica o peso e a prioridade da política. |
|
|
Consulta rotas baseadas em política. |
Anunciar em uma tabela de rotas da VPC
Anuncie rotas adicionadas manualmente na tabela de rotas do sistema da VPC sem precisar configurá-las no console da VPC.
As rotas são anunciadas apenas na tabela de rotas do sistema da VPC, e não em tabelas de rotas personalizadas. Para adicionar uma rota a uma tabela de rotas personalizada, use Adicionar e excluir entradas de rota.
Se existirem rotas com o mesmo bloco CIDR de destino nas tabelas de rotas baseadas em política e baseadas em destino, a retirada da rota de uma tabela também a retirará da outra.
Console
Ao adicionar uma rota baseada em destino ou baseada em política, selecione Advertise.
Para entradas de rota existentes, clique em Advertise ou Withdraw na coluna Actions.
API
Chame a operação PublishVpnRouteEntry para anunciar ou retirar uma rota.
Limitações
Estas limitações aplicam-se tanto a rotas baseadas em destino quanto a rotas baseadas em política:
Não é possível adicionar uma rota com o bloco CIDR de destino
0.0.0.0/0.Não adicione uma rota para
100.64.0.0/10(incluindo sub-redes e super-redes). Isso causa falhas na conexão ou negociação IPsec.Se o sistema reportar um conflito de rotas, consulte Tratar erros de rota duplicada.
Configuração de rota BGP
O BGP (Border Gateway Protocol) permite que um VPN gateway e um data center estabeleçam peering automaticamente, aprendendo e distribuindo rotas sem manutenção manual.
Visão geral ponta a ponta
|
Direção do tráfego |
Tabela de rotas da VPC |
Tabela de rotas do VPN Gateway |
Tabela de rotas do dispositivo de gateway local |
|
Saída (VPC para data center) |
Nenhuma configuração necessária. Após ativar a Automatic Route Propagation para o VPN gateway, a tabela de rotas da VPC aprende automaticamente as rotas para o data center a partir do VPN gateway. |
|
Ative o BGP no dispositivo de gateway local. Quando ativado, o dispositivo anuncia automaticamente os blocos CIDR da rede local para a nuvem e aprende os blocos CIDR da VPC. |
|
Entrada (data center para VPC) |
Nenhuma configuração necessária. |
Princípios de anúncio de rota BGP
Entrada na nuvem: Rotas anunciadas pelo data center via BGP → propagadas para o VPN gateway → propagadas automaticamente para a tabela de rotas do sistema da VPC (requer propagação de rotas ativada).
Saída da nuvem: Entradas de rota do sistema na tabela de rotas do sistema da VPC → aprendidas automaticamente pelo VPN gateway (requer propagação de rotas ativada) → propagadas para o data center via BGP.
Procedimento
Antes de começar, certifique-se de que:
O VPN gateway suporta BGP. Verificar se um VPN gateway suporta BGP.
O dispositivo de gateway no seu data center suporta BGP.
Console
-
Especificar o ASN do data center no Customer Gateway
Especifique o Número do Sistema Autônomo (ASN) do seu data center ao criar um Customer Gateway. Se o existente não tiver um ASN, crie um novo. Customer Gateway.
-
Ativar BGP na conexão IPsec-VPN
Ao criar ou editar uma conexão IPsec-VPN, configure o Customer Gateway, Enable BGP, Local ASN, Tunnel CIDR Block e Local BGP IP address. Para descrições de parâmetros e procedimentos, consulte Ativar ou desativar BGP.
O Local ASN de ambos os túneis deve ser o mesmo. O ASN BGP par também deve ser o mesmo para ambos os túneis.
Defina o Routing Mode da conexão IPsec-VPN como Destination Routing Mode.
-
Ativar propagação de rotas
Ative este recurso na coluna Enable Automatic Route Advertisement da instância do VPN gateway de destino. Quando ativado:
O VPN gateway aprende automaticamente as rotas do sistema da tabela de rotas do sistema da VPC.
-
O VPN gateway propaga automaticamente as rotas BGP do data center para a tabela de rotas do sistema da VPC.
As rotas BGP são propagadas apenas para a tabela de rotas do sistema da VPC, e não para tabelas de rotas personalizadas.
-
Verificar as rotas BGP
Tabela de rotas BGP do VPN gateway: Na página de detalhes da instância do VPN gateway, acesse a aba BGP Route Table. A source da rota é marcada como "CLOUD" (rotas nativas da nuvem) ou "VPN_BGP" (rotas aprendidas via BGP).
Tabela de rotas do sistema da VPC: Verifique a tabela de rotas do sistema da VPC em busca de entradas do tipo "Dynamic Route".
API
-
Especificar o ASN do data center no Customer Gateway
Chame a operação CreateCustomerGateway.
-
Ativar BGP na conexão IPsec-VPN
Chame a operação CreateVpnConnection para criar uma conexão IPsec-VPN.
Chame a operação ModifyVpnConnectionAttribute para modificar a configuração da conexão IPsec-VPN e chame a operação ModifyTunnelAttribute para modificar a configuração do túnel.
-
Ativar propagação de rotas
Chame a operação ModifyVpnGatewayAttribute para ativá-la.
-
Verificar as rotas BGP
Chame a operação DescribeVpnRouteEntries para consultar entradas de rota BGP.
Limitações
Cada tabela de rotas BGP do VPN gateway suporta até 50 rotas (expansível para 200; entre em contato com seu gerente de conta).
O VPN gateway não aceita rotas BGP cujo bloco CIDR de destino seja
0.0.0.0/0.Quando o BGP está ativado para várias conexões IPsec-VPN no mesmo VPN gateway, o Local ASN deve ser o mesmo para todas as conexões.
Não troque rotas entre diferentes conexões IPsec-VPN.
Quando uma VPC está associada a vários VPN gateways, os gateways não suportam peering BGP entre si. Não troque rotas entre diferentes VPN gateways.
Se uma VPC estiver associada a vários VPN gateways que usam BGP e se conectam ao mesmo Customer Gateway, o Local ASN das conexões IPsec-VPN em cada VPN gateway deve ser idêntico para evitar loops de roteamento.
Se várias conexões IPsec-VPN de túnel duplo usarem BGP simultaneamente, os blocos CIDR de destino das rotas aprendidas por cada conexão não devem se sobrepor.
Ao usar um circuito Express Connect e um VPN gateway para acesso ativo/em standby a uma VPC, o ASN local configurado no Border Router (VBR) e no VPN gateway deve ser o mesmo.
Se a VPC do VPN gateway pertencer a uma Cloud Enterprise Network (CEN), ative a sobreposição de rotas. Isso é ativado por padrão para instâncias CEN criadas após março de 2019.
Se várias VPCs na mesma CEN se conectarem ao mesmo data center via BGP, as rotas dinâmicas podem se propagar através da CEN para outras VPCs, causando oscilação de rotas. Use rotas estáticas em vez disso.
VPN gateway em modo de túnel único: Não propague rotas para
100.64.0.0/10(incluindo suas sub-redes e super-redes). Evite esse problema atualizando a conexão IPsec-VPN para o modo de túnel duplo.
Apêndice
Recomendações de configuração de rotas
Use o mesmo método de roteamento para todas as conexões IPsec-VPN em um VPN gateway. Não misture rotas baseadas em destino, baseadas em política e BGP.
Ao configurar rotas BGP, defina o Routing Mode da conexão IPsec-VPN como Destination Routing Mode.
Verificar se um VPN gateway suporta BGP
VPN gateways recém-criados que suportam conexões IPsec-VPN de túnel duplo suportam BGP por padrão.
Para VPN gateways existentes: Chame a operação DescribeVpnGateway e verifique se o campo
Tagcontém a tagVpnEnableBgpcom o valortrue.-
Opções de atualização para gateways não suportados:
- VPN gateway em modo de túnel duplo: Atualizar o VPN gateway (apenas tipo clássico)
- VPN gateway em modo de túnel único: Atualizar para o modo de túnel duplo
Configuração de rota ativa/em standby
Esta seção aplica-se apenas a VPN gateways existentes que usam o modo de túnel único.
Para configurar ativo/em standby em um VPN gateway legado de túnel único, atualize a conexão IPsec-VPN para o modo de túnel duplo. As conexões de túnel duplo fornecem ativo/em standby por padrão, sem configuração de peso.
-
Se ainda precisar configurar um link ativo/em standby no modo de túnel único, siga estas etapas:
A rota primária tem um peso de
100e a rota em standby tem um peso de0. Os blocos CIDR de destino devem ser os mesmos, mas os próximos saltos devem ser diferentes. Para rotas baseadas em política, os blocos CIDR de origem também devem ser os mesmos.Configure uma verificação de integridade para a conexão IPsec-VPN para habilitar o failover automático. Essa opção está disponível nas configurações de túnel da conexão IPsec-VPN.
Para modificar o peso de uma rota, exclua primeiro a rota em standby, modifique o peso da rota ativa e recrie a rota em standby. O mesmo processo se aplica ao modificar o peso da rota em standby.
Para instâncias de VPN Gateway que não foram atualizadas desde 12 de outubro de 2023, se você precisar configurar rotas baseadas em política ativas/em standby, garanta que um link ativo/em standby esteja especificado para cada bloco CIDR. Se um bloco CIDR tiver apenas um link configurado, o failover para outros blocos CIDR poderá falhar. Evite esse problema atualizando o VPN gateway ou atualizando a conexão IPsec-VPN para o modo de túnel duplo . Esse problema não afeta instâncias de VPN Gateway criadas ou atualizadas após 12 de outubro de 2023.
-
Após a configuração, a rota entra em vigor com base nas seguintes regras:
Conexão IPsec-VPN para rota ativa
Conexão IPsec-VPN para rota em standby
Rota efetiva
Up (negociação bem-sucedida e verificação de integridade normal)
Qualquer estado
Rota ativa
Down
Up
Rota em standby
Down
Down
Rota ativa (padrão)