VPC對等串連可實現同帳號或跨帳號、同地區或跨地區的兩個VPC間的私網互連。在兩個VPC之間建立對等串連後,VPC內部署的雲產品資源可以通過私人IPv4地址或IPv6地址互相訪問。
情境樣本
某企業分別在華北2(北京)和華東2(上海)地區建立了VPC1和VPC2。
為實現資源安全互訪,企業通過建立對等串連實現VPC1與VPC2之間的網路互連。跨地區流量不流經公網,有效避免了常見的資料泄漏、DDoS攻擊等安全威脅,確保資源訪問的安全性。
如果需要建立跨帳號VPC對等串連,需確保發起端和接收端帳號均已建立VPC。
操作步驟
步驟一:建立VPC對等串連
登入對等串連管理主控台。在頂部功能表列處,選擇發起端VPC所在地區,本文為華北2(北京)。
如果您是初次使用VPC對等串連,請在VPC对等连接頁面,單擊開通CDT功能,然後在彈出的對話方塊單擊確定開通。
說明如果建立跨帳號VPC對等串連,您需要確保接收端阿里雲帳號已經開通了CDT功能。
在VPC对等连接頁面,單擊建立對等串連,配置以下參數資訊。
跨地區情況下,您可以根據業務時延要求選擇鏈路類型。
金:阿里雲預設為您提供金牌頻寬能力,能滿足您對於時延和鏈路品質的一般要求。
鉑金:如果您的業務需要更低時延和更強穩定性鏈路,例如證券交易、即時遊戲等,您可以選擇此類型。
說明您可以建立同帳號同地區、同帳號跨地區、跨帳號同地區以及跨帳號跨地區的VPC對等串連。
接收端帳號為同帳號時,發起端發起對等串連請求後,系統會自動建立串連,無需在接收端接收。
接收端帳號為跨帳號時,發起端發起對等串連請求後,需要接收端接收串連請求後,才能建立VPC對等串連;接收端也可以拒絕串連請求,從而終止VPC對等串連的請求。接收端具體操作如下:
使用接收端帳號登入專用網路管理主控台。在左側導覽列,單擊VPC對等串連。
在VPC对等连接頁面,找到目標VPC對等串連,此時VPC對等串連的狀態為接收中。
根據實際情境選擇是否接收請求:
接收請求:VPC對等串連的狀態由接收中變為更新中。
待VPC對等串連啟用成功後狀態變為已啟用,表明該VPC對等串連可以正常使用。
拒絕請求:VPC對等串連的狀態由接收中變為已拒絕。
狀態為已拒絕的VPC對等串連無法使用,可以在發起端或者接收端刪除該VPC對等串連。
如果接收端未對跨帳號VPC對等串連請求做任何操作,7天后,該VPC對等串連進入已到期狀態。
步驟二:配置路由
VPC對等串連建立完成且狀態為已啟用後,需要在VPC對等串連的兩端添加指向對端的路由條目以實現VPC私網互連。
在VPC对等连接頁面,找到已建立的VPC對等串連,在發起端VPC執行個體列/接收端VPC執行個體列單擊配置路由條目。
分別配置發起端VPC和接收端VPC的IPv4/IPv6路由條目。下圖以IPv4路由條目配置為例。
跨帳號對等串連的情境下,您需要使用接收端帳號登入專用網路管理主控台。輸入發送端VPC的IPv4/IPv6 CIDR網段,以配置接收端VPC的路由。
步驟三:互連性驗證
登入ECS1執行個體,訪問ECS2執行個體的私網IP地址。
登入ECS2執行個體,訪問ECS1執行個體的私網IP地址。
收到上圖所示的返回報文,則表示VPC1和VPC2之間網路已連通。確認網路正常連通後,您即可在兩個私網互連的VPC中搭建並使用業務,實現資源安全互訪。
常見問題
配置對等串連後無法實現網路連通
您可以對以下配置進行排查,也可以使用網路智慧型服務NIS,結合反向路徑分析,校正雙向路徑的連通性。
檢查發起端CIDR和接收端CIDR:
確認您建立VPC對等串連的兩端VPC及交換器網段沒有重疊。
例如,網段分別為192.168.0.0/16和192.168.0.0/24的VPC,即使建立了對等串連也無法實現網路連通。您可以更換ECS執行個體的VPC,將業務遷移到網段不重疊的VPC中,重建立立對等串連實現網路互連。
如果使用了公網網段,您需要使用IPv4網關實現公網私用,確保流量能夠正確地到達目標VPC。
VPC 預設將RFC 1918之外的IP地址空間視為公網網段,例如
30.0.0.0/16
。當與其他VPC建立網路連接時,如果VPC中的雲產品資源具備公網訪問能力,即使配置了目標網段為30.0.0.0/16
的路由指向對端VPC,依舊優先訪問公網,無法訪問目標VPC。
點擊對等串連執行個體ID,檢查路由條目列表,確認對等串連兩端的VPC都已正確配置了以對端VPC網段為目標網段、下一跳為VPC對等串連的IPv4/IPv6路由條目。
例如,只在一端VPC配置了路由條目或配置路由條目的目標網段為本端VPC網段,都無法實現網路連通。
確認VPC內ECS執行個體的安全性群組,已配置允許存取對端IP的出/入方向規則。
例如,使用
ping <私網地址>
命令,需要您在安全性群組允許存取ICMP協議規則。確認與交換器綁定的網路ACL,已配置允許存取對端IP的出/入方向規則。
更多操作
刪除VPC對等串連
您可以刪除不再需要的VPC對等串連。對於跨帳號對等串連,串連雙方均可以將其刪除。
VPC對等串連刪除後,您的私網訪問能力也會中斷,且刪除後無法恢複,請您確保對業務無影響的情況下謹慎操作。
在VPC对等连接頁面,找到需要刪除的VPC對等串連,在操作列單擊刪除。
在彈出的對話方塊,單擊確定。
非強制移除:刪除VPC對等串連前,需要將路由表中指向VPC對等串連的路由條目刪除。
強制移除:無需刪除路由表中指向VPC對等串連的路由條目,系統會自動刪除該路由條目。
如需強制移除VPC對等串連,請在對話方塊中選中確認不影響業務,刪除上述所有對等串連及配置的路由條目。
修改跨地區VPC對等串連的頻寬值
在VPC对等连接頁面,找到要修改頻寬的跨地區VPC對等串連,單擊VPC對等串連的執行個體ID。
在VPC對等串連詳情頁面,在基本資料地區,在頻寬(Mbps)右側單擊編輯。
在彈出的對話方塊,輸入要修改的頻寬值,單擊確定。
輸入的頻寬值為大於0的整數,最大值為1024。
使用私網串連PrivateLink私網訪問VpcPeer OpenAPI服務
使用私網串連PrivateLink私網訪問OpenAPI服務,當前支援的地區有:華東1(杭州)、華東2(上海)、華北1(青島)、華北2(北京)、華南1(深圳)、中國香港、新加坡、美國(矽谷)、美國(維吉尼亞)。
相關文檔
如果您需要瞭解VPC對等串連的功能簡介、使用情境、使用限制及計費等資訊,請參見VPC對等串連。
如果您需要瞭解VPC對等串連的路由配置樣本,請參見VPC對等串連配置樣本。
您可以通過其他方式,SDK、Terraform、ROS調用以下API管理VPC對等串連: