全部產品
Search
文件中心

Cloud Enterprise Network:限制VPC間互連

更新時間:Jun 09, 2026

本文為您介紹如何通過路由策略功能限制加入到雲企業網中的Virtual Private Cloud(Virtual Private Cloud)間的互連關係。

前提條件

說明

本文僅適用於基礎版轉寄路由器。

背景資訊

預設情況下,雲企業網採取VPC與VPC/VBR/CCN間互連的策略,但在特定情境下,您可能需要限制VPC與VPC/VBR/CCN間的互連關係。限制VPC間互連

如上圖,VPC1、VPC2和VPC3均加入到雲企業網中。預設情況下,VPC1、VPC2和VPC3全互連,如果您不希望VPC1與VPC2間互連,您可以通過路由策略限制VPC1與VPC2之間的互連關係,VPC1與VPC3、VPC2與VPC3之間依然可以互連。

步驟一:設定拒絕VPC1訪問VPC2的路由策略

完成以下操作,設定拒絕VPC1訪問VPC2的路由策略。

  1. 登入雲企業網管理主控台

  2. Cloud Enterprise Network執行個體頁面,找到目標雲企業網執行個體,單擊目標執行個體ID連結。

  3. 在雲企業網執行個體詳情頁面,根據要配置路由策略的地區,單擊該地區的轉寄路由器ID連結。

  4. 在轉寄路由器詳情頁面,單擊转发路由器路由表頁簽,然後單擊路由策略

  5. 路由策略頁面,單擊添加路由策略。根據以下資訊配置路由策略,然後單擊確定

    • 策略优先级:路由策略的優先順序。優先順序數字越小,優先順序越高。 本樣本輸入20

    • 地區:選擇路由策略應用的地區。本樣本輸入華東1(杭州)

    • 生效方向:選擇路由策略應用的方向。本樣本選擇出地域网关

    • 匹配条件:路由策略的匹配條件。本樣本輸入源執行個體ID列表為VPC2執行個體ID,目的執行個體ID列表為VPC1執行個體ID。

    • 策略行为:選擇策略行為。本樣本選擇拒绝

    添加路由策略後,您可以在网络实例路由信息頁簽下選擇VPC1網路執行個體查看拒絕VPC1訪問VPC2的路由。路由策略配置完成後,在轉寄路由器的網路執行個體路由資訊頁簽中查看路由條目,可以看到目標網段為192.168.0.0/24的路由條目,其路由類型為雲企業網,狀態顯示為拒絕,表明該路由策略已生效,VPC1到VPC2方向的路由被成功拒絕。

步驟二:設定拒絕VPC2訪問VPC1的路由策略

完成以下操作,設定拒絕VPC2訪問VPC1的路由策略。

  1. 在左側導覽列,單擊Cloud Enterprise Network執行個體

  2. Cloud Enterprise Network執行個體頁面,找到目標雲企業網執行個體,單擊目標執行個體ID連結。

  3. 在雲企業網執行個體詳情頁面,根據要配置路由策略的地區,單擊該地區的轉寄路由器ID連結。

  4. 在轉寄路由器詳情頁面,單擊转发路由器路由表頁簽,然後單擊路由策略

  5. 路由策略頁面,單擊添加路由策略。根據以下資訊配置路由策略,然後單擊確定

    • 策略优先级:路由策略的優先順序。優先順序數字越小,優先順序越高。 本樣本輸入50

    • 地區:選擇路由策略應用的地區。本樣本輸入華東1(杭州)

    • 生效方向:選擇路由策略應用的方向。 本樣本選擇出地域网关

    • 匹配条件:路由策略的匹配條件。本樣本輸入源執行個體ID列表為VPC1執行個體ID,目的執行個體ID列表為VPC2執行個體ID。

    • 策略行为:選擇策略行為。本樣本選擇拒绝

    添加路由策略後,您可以在网络实例路由信息頁簽下選擇VPC2網路執行個體查看拒絕VPC2訪問VPC1的路由。配置完成後,在轉寄路由器的網路執行個體路由資訊頁簽中,可查看到 172.16.0.0/24 路由條目的狀態變為拒絕,表示路由策略已生效。

步驟三:測試網路連通性

完成以下操作,測試VPC1與VPC2的網路連通性。

  1. 登入VPC1下的ECS1執行個體。

  2. 通過ping命令pingVPC2下的ECS2執行個體的IP地址,驗證通訊是否正常。

    經驗證,ECS1執行個體不能訪問ECS2執行個體。

    [root@xxx ~]# ping 192.168.0.1
    PING 192.168.0.1 (192.168.0.1) 56(84) bytes of data.
    ^C
    --- 192.168.0.1 ping statistics ---
    17 packets transmitted, 0 received, 100% packet loss, time 15999ms
  3. 登入VPC2下的ECS2執行個體。

  4. 通過ping命令pingVPC1下的ECS1執行個體的IP地址,驗證通訊是否正常。

    經驗證,ECS2執行個體不能訪問ECS1執行個體。

    [root@xxx ~]# ping 172.16.0.1
    PING 172.16.0.1 (172.16.0.1) 56(84) bytes of data.
    ^C
    --- 172.16.0.1 ping statistics ---
    6 packets transmitted, 0 received, 100% packet loss, time 5000ms

完成以下操作,測試VPC1與VPC3的網路連通性。

  1. 登入VPC1下的ECS1執行個體。

  2. 通過ping命令pingVPC3下的ECS3執行個體的IP地址,驗證通訊是否正常。

    經驗證,ECS1執行個體可以正常訪問ECS3執行個體。

    C:\Users\Administrator>ping 10.0.0.1
    正在 Ping 10.0.0.1 具有 32 位元組的資料:
    來自 10.0.0.1 的回複: 位元組=32 時間<1ms TTL=128
    來自 10.0.0.1 的回複: 位元組=32 時間<1ms TTL=128
    來自 10.0.0.1 的回複: 位元組=32 時間<1ms TTL=128
    來自 10.0.0.1 的回複: 位元組=32 時間<1ms TTL=128
    10.0.0.1 的 Ping 統計資訊:
        資料包: 已發送 = 4, 已接收 = 4, 丟失 = 0 (0% 丟失),
    往返行程的估計時間(以毫秒為單位):
        最短 = 0ms, 最長 = 0ms, 平均 = 0ms
  3. 登入VPC3下的ECS3執行個體。

  4. 通過ping命令pingVPC1下的ECS1執行個體的IP地址,驗證通訊是否正常。

    經驗證,ECS3執行個體可以正常訪問ECS1執行個體。

    C:\Users\Administrator>ping 172.16.0.1
    正在 Ping 172.16.0.1 具有 32 位元組的資料:
    來自 172.16.0.1 的回複: 位元組=32 時間<1ms TTL=128
    來自 172.16.0.1 的回複: 位元組=32 時間<1ms TTL=128
    來自 172.16.0.1 的回複: 位元組=32 時間<1ms TTL=128
    來自 172.16.0.1 的回複: 位元組=32 時間<1ms TTL=128
    172.16.0.1 的 Ping 統計資訊:
        資料包: 已發送 = 4,已接收 = 4,丟失 = 0 (0% 丟失),
    往返行程的估計時間(以毫秒為單位):
        最短 = 0ms,最長 = 0ms,平均 = 0ms

完成以下操作,測試VPC2與VPC3的網路連通性。

  1. 登入VPC2下的ECS2執行個體。

  2. 通過ping命令pingVPC3下的ECS3執行個體的IP地址,驗證通訊是否正常。

    經驗證,ECS2執行個體可以正常訪問ECS3執行個體。

  3. 登入VPC3下的ECS3執行個體。

  4. 通過ping命令pingVPC2下的ECS2執行個體的IP地址,驗證通訊是否正常。

    經驗證,ECS3執行個體可以正常訪問ECS2執行個體。

    C:\Users\Administrator>ping 192.168.0.1
    正在 Ping 192.168.0.1 具有 32 位元組的資料:
    來自 192.168.0.1 的回複: 位元組=32 時間<1ms TTL=128
    來自 192.168.0.1 的回複: 位元組=32 時間<1ms TTL=128
    來自 192.168.0.1 的回複: 位元組=32 時間<1ms TTL=128
    來自 192.168.0.1 的回複: 位元組=32 時間<1ms TTL=128
    192.168.0.1 的 Ping 統計資訊:
        資料包: 已發送 = 4,已接收 = 4,丟失 = 0 (0% 丟失),
    往返行程的估計時間(以毫秒為單位):
        最短 = 0ms,最長 = 0ms,平均 = 0ms