雙隧道模式的IPsec-VPN串連擁有主備兩條隧道,在主隧道故障後,流量可以通過備隧道進行傳輸,提高了IPsec-VPN串連的高可用性。本文介紹如何將IPsec-VPN串連升級為雙隧道模式。
背景資訊
升級前,建議您先瞭解雙隧道模式的相關說明。
僅存量單隧道模式的傳統型VPN網關支援升級為雙隧道模式,增強型VPN網關預設全部為雙隧道模式。
升級後的頻寬變化
如果您的單隧道VPN網關執行個體頻寬規格小於等於100Mbps:
支援的IPsec-VPN隧道模式
從VPN網關執行個體去往本機資料中心方向的頻寬峰值
從本機資料中心去往VPN網關執行個體方向的頻寬峰值
升級前
為VPN網關執行個體的頻寬規格值。
100 Mbps。
升級後
為VPN網關執行個體的頻寬規格值。
為VPN網關執行個體的頻寬規格值。
如果您的單隧道VPN網關執行個體頻寬規格大於100Mbps,則升級後頻寬峰值無變化,仍為VPN網關執行個體的頻寬規格值。
支援的地區和可用性區域
以下地區和可用性區域的VPN網關支援升級為雙隧道模式。
也可調用DescribeVpnGatewayAvailableZones介面查詢指定地區下支援的可用性區域資訊。若調用結果與下面表格不一致,以介面調用結果為準。
地區 | 支援關聯VPN網關的可用性區域 |
華東1(杭州) | K、J、I、H、G |
華東2(上海) | L、M、N、A、B、E、F、G |
華東5(南京-本地地區)關停中 | A |
華南1(深圳) | A(已停止售賣)、C、E、D、F |
華南2(河源) | A、B |
華南3(廣州) | A、B |
華北1(青島) | B、C |
華北2(北京) | F、E、H、G、A、C、J、I、L、K |
華北3(張家口) | A、B、C |
華北5(呼和浩特) | A、B |
華北6(烏蘭察布) | A、B、C |
西南1(成都) | A、B |
西北2(中衛) | A、B |
中國香港 | B、C、D |
新加坡 | A、B、C |
泰國(曼穀) | A、B |
日本(東京) | A、B、C |
韓國(首爾) | A、B |
菲律賓(馬尼拉) | A、B |
印尼(雅加達) | A、B、C |
馬來西亞(吉隆坡) | A、B |
馬來西亞(柔佛州) | A、B |
英國(倫敦) | A、B |
德國(法蘭克福) | A、B、C |
美國(矽谷) | A、B |
美國(維吉尼亞) | A、B |
美國(亞特蘭大) 此地區當前不開放,如需使用請聯絡客戶經理申請。 | A、B |
墨西哥 | A、B |
沙特(利雅得)- 夥伴營運 | A、B |
阿聯酋(杜拜) | A、B |
升級環境要求
在IPsec-VPN串連升級為雙隧道模式前,需確保滿足以下要求:
升級過程說明
VPN網關升級期間無法提供服務,已有串連也會中斷。建議您在網路維護視窗期間進行升級,以免影響業務運行。
升級過程約持續10分鐘,在此期間VPN網關執行個體不支援轉寄流量。
升級期間VPN網關執行個體不支援操作。
升級操作
- 登入VPN網關管理主控台。
-
在頂部功能表列,選擇VPN網關執行個體的地區。
在VPN網關頁面,找到目標VPN網關執行個體,單擊執行個體ID。
在VPN網關執行個體頁面的右上方,單擊開啟AZ級高可靠。
在開啟AZ級高可靠對話方塊,指定交換器執行個體然後開啟升級環境校正,確保環境滿足升級要求並瞭解升級風險後,單擊立即開啟。
如果升級環境校正失敗,請參見升級環境要求排查問題。
單擊立即開啟後,系統將直接開始升級,請耐心等待。
後續步驟
VPN網關執行個體升級完成後:
若升級前只保留了IPsec-VPN功能,則需啟用備隧道:
升級後 VPN 閘道執行個體將擁有 2 個 IPsec 地址:一個是原有地址(IPsec 地址 1),另一個是系統新分配的地址(IPsec 地址 2),分別用於建立主隧道和備隧道。這兩個地址會顯示在執行個體列表的 IP 位址列中,且兩條隧道預設關聯相同的使用者網關執行個體。
主隧道即升級前的隧道,配置保持不變;備隧道預設不可用。在 IPsec 串連詳情頁的 Tunnel 頁簽中,隧道 1(主)顯示第二階段協商成功,隧道 2(備)顯示第一階段協商未成功。
您需要在對端網關裝置上添加相關配置以對接備隧道,確保其狀態顯示為成功,詳見傳統型VPN網關入門。
若升級前只保留了SSL-VPN功能,則升級後:
SSL-VPN相關配置保持不變。您可以在VPN網關執行個體的功能配置列開啟IPsec-VPN功能,然後開始建立雙隧道模式的IPsec-VPN串連,詳見IPsec串連(綁定VPN網關)。
VPN網關IP地址將變成SSL地址,僅能用於SSL-VPN功能。在您開啟IPsec-VPN功能後,系統將為VPN網關執行個體重新分配2個IPsec地址用於建立雙隧道模式的IPsec-VPN串連。在VPN網關執行個體列表中,您可查看 SSL地址 欄位確認SSL-VPN串連地址已保留。
若VPN網關執行個體關聯的VPC執行個體接入了雲企業網:
如果VPC執行個體的路由表中存在指向VPN網關執行個體的自訂路由條目,且該路由條目已經被發布至雲企業網,則升級完成後,該路由條目會變成未發布狀態,您需要重新將該路由條目發布至雲企業網,詳見發布路由至轉寄路由器。
使用雙隧道模式的IPsec-VPN串連時,請確保主備隧道同時可用,如果您僅配置或僅使用了其中一條隧道,則無法體驗雙隧道模式IPsec-VPN串連的主備鏈路冗餘能力以及可用性區域層級的容災能力。