本文為您介紹如何通過路由策略功能限制加入到雲企業網中的Virtual Private Cloud(Virtual Private Cloud)間的互連關係。
前提條件
本文僅適用於基礎版轉寄路由器。
-
您已經建立了雲企業網執行個體。具體操作,請參見建立雲企業網執行個體。
-
您已經將VPC執行個體串連至雲企業網執行個體中。具體操作,請參見使用基礎版轉寄路由器建立VPC串連。
背景資訊
預設情況下,雲企業網採取VPC與VPC/VBR/CCN間互連的策略,但在特定情境下,您可能需要限制VPC與VPC/VBR/CCN間的互連關係。
如上圖,VPC1、VPC2和VPC3均加入到雲企業網中。預設情況下,VPC1、VPC2和VPC3全互連,如果您不希望VPC1與VPC2間互連,您可以通過路由策略限制VPC1與VPC2之間的互連關係,VPC1與VPC3、VPC2與VPC3之間依然可以互連。
步驟一:設定拒絕VPC1訪問VPC2的路由策略
完成以下操作,設定拒絕VPC1訪問VPC2的路由策略。
-
登入雲企業網管理主控台。
-
在Cloud Enterprise Network執行個體頁面,找到目標雲企業網執行個體,單擊目標執行個體ID連結。
-
在雲企業網執行個體詳情頁面,根據要配置路由策略的地區,單擊該地區的轉寄路由器ID連結。
-
在轉寄路由器詳情頁面,單擊转发路由器路由表頁簽,然後單擊路由策略。
-
在路由策略頁面,單擊添加路由策略。根據以下資訊配置路由策略,然後單擊確定。
-
策略优先级:路由策略的優先順序。優先順序數字越小,優先順序越高。 本樣本輸入20。
-
地區:選擇路由策略應用的地區。本樣本輸入華東1(杭州)。
-
生效方向:選擇路由策略應用的方向。本樣本選擇出地域网关。
-
匹配条件:路由策略的匹配條件。本樣本輸入源執行個體ID列表為VPC2執行個體ID,目的執行個體ID列表為VPC1執行個體ID。
-
策略行为:選擇策略行為。本樣本選擇拒绝。
添加路由策略後,您可以在网络实例路由信息頁簽下選擇VPC1網路執行個體查看拒絕VPC1訪問VPC2的路由。路由策略配置完成後,在轉寄路由器的網路執行個體路由資訊頁簽中查看路由條目,可以看到目標網段為192.168.0.0/24的路由條目,其路由類型為雲企業網,狀態顯示為拒絕,表明該路由策略已生效,VPC1到VPC2方向的路由被成功拒絕。
-
步驟二:設定拒絕VPC2訪問VPC1的路由策略
完成以下操作,設定拒絕VPC2訪問VPC1的路由策略。
-
在左側導覽列,單擊Cloud Enterprise Network執行個體。
-
在Cloud Enterprise Network執行個體頁面,找到目標雲企業網執行個體,單擊目標執行個體ID連結。
-
在雲企業網執行個體詳情頁面,根據要配置路由策略的地區,單擊該地區的轉寄路由器ID連結。
-
在轉寄路由器詳情頁面,單擊转发路由器路由表頁簽,然後單擊路由策略。
-
在路由策略頁面,單擊添加路由策略。根據以下資訊配置路由策略,然後單擊確定。
-
策略优先级:路由策略的優先順序。優先順序數字越小,優先順序越高。 本樣本輸入50。
-
地區:選擇路由策略應用的地區。本樣本輸入華東1(杭州)。
-
生效方向:選擇路由策略應用的方向。 本樣本選擇出地域网关。
-
匹配条件:路由策略的匹配條件。本樣本輸入源執行個體ID列表為VPC1執行個體ID,目的執行個體ID列表為VPC2執行個體ID。
-
策略行为:選擇策略行為。本樣本選擇拒绝。
添加路由策略後,您可以在网络实例路由信息頁簽下選擇VPC2網路執行個體查看拒絕VPC2訪問VPC1的路由。配置完成後,在轉寄路由器的網路執行個體路由資訊頁簽中,可查看到 172.16.0.0/24 路由條目的狀態變為拒絕,表示路由策略已生效。
-
步驟三:測試網路連通性
完成以下操作,測試VPC1與VPC2的網路連通性。
-
登入VPC1下的ECS1執行個體。
-
通過ping命令pingVPC2下的ECS2執行個體的IP地址,驗證通訊是否正常。
經驗證,ECS1執行個體不能訪問ECS2執行個體。
[root@xxx ~]# ping 192.168.0.1 PING 192.168.0.1 (192.168.0.1) 56(84) bytes of data. ^C --- 192.168.0.1 ping statistics --- 17 packets transmitted, 0 received, 100% packet loss, time 15999ms -
登入VPC2下的ECS2執行個體。
-
通過ping命令pingVPC1下的ECS1執行個體的IP地址,驗證通訊是否正常。
經驗證,ECS2執行個體不能訪問ECS1執行個體。
[root@xxx ~]# ping 172.16.0.1 PING 172.16.0.1 (172.16.0.1) 56(84) bytes of data. ^C --- 172.16.0.1 ping statistics --- 6 packets transmitted, 0 received, 100% packet loss, time 5000ms
完成以下操作,測試VPC1與VPC3的網路連通性。
-
登入VPC1下的ECS1執行個體。
-
通過ping命令pingVPC3下的ECS3執行個體的IP地址,驗證通訊是否正常。
經驗證,ECS1執行個體可以正常訪問ECS3執行個體。
C:\Users\Administrator>ping 10.0.0.1 正在 Ping 10.0.0.1 具有 32 位元組的資料: 來自 10.0.0.1 的回複: 位元組=32 時間<1ms TTL=128 來自 10.0.0.1 的回複: 位元組=32 時間<1ms TTL=128 來自 10.0.0.1 的回複: 位元組=32 時間<1ms TTL=128 來自 10.0.0.1 的回複: 位元組=32 時間<1ms TTL=128 10.0.0.1 的 Ping 統計資訊: 資料包: 已發送 = 4, 已接收 = 4, 丟失 = 0 (0% 丟失), 往返行程的估計時間(以毫秒為單位): 最短 = 0ms, 最長 = 0ms, 平均 = 0ms -
登入VPC3下的ECS3執行個體。
-
通過ping命令pingVPC1下的ECS1執行個體的IP地址,驗證通訊是否正常。
經驗證,ECS3執行個體可以正常訪問ECS1執行個體。
C:\Users\Administrator>ping 172.16.0.1 正在 Ping 172.16.0.1 具有 32 位元組的資料: 來自 172.16.0.1 的回複: 位元組=32 時間<1ms TTL=128 來自 172.16.0.1 的回複: 位元組=32 時間<1ms TTL=128 來自 172.16.0.1 的回複: 位元組=32 時間<1ms TTL=128 來自 172.16.0.1 的回複: 位元組=32 時間<1ms TTL=128 172.16.0.1 的 Ping 統計資訊: 資料包: 已發送 = 4,已接收 = 4,丟失 = 0 (0% 丟失), 往返行程的估計時間(以毫秒為單位): 最短 = 0ms,最長 = 0ms,平均 = 0ms
完成以下操作,測試VPC2與VPC3的網路連通性。
-
登入VPC2下的ECS2執行個體。
-
通過ping命令pingVPC3下的ECS3執行個體的IP地址,驗證通訊是否正常。
經驗證,ECS2執行個體可以正常訪問ECS3執行個體。
-
登入VPC3下的ECS3執行個體。
-
通過ping命令pingVPC2下的ECS2執行個體的IP地址,驗證通訊是否正常。
經驗證,ECS3執行個體可以正常訪問ECS2執行個體。
C:\Users\Administrator>ping 192.168.0.1 正在 Ping 192.168.0.1 具有 32 位元組的資料: 來自 192.168.0.1 的回複: 位元組=32 時間<1ms TTL=128 來自 192.168.0.1 的回複: 位元組=32 時間<1ms TTL=128 來自 192.168.0.1 的回複: 位元組=32 時間<1ms TTL=128 來自 192.168.0.1 的回複: 位元組=32 時間<1ms TTL=128 192.168.0.1 的 Ping 統計資訊: 資料包: 已發送 = 4,已接收 = 4,丟失 = 0 (0% 丟失), 往返行程的估計時間(以毫秒為單位): 最短 = 0ms,最長 = 0ms,平均 = 0ms