全部產品
Search
文件中心

VPN Gateway:專線和VPN作主備

更新時間:Jun 30, 2026

可將IPsec-VPN串連設為物理專線的備用線路,增強雲上雲下互連的穩定性和冗餘能力。

情境樣本

本文以下圖情境為例,通過搭建物理專線和IPsec-VPN串連,實現物理專線與IPsec-VPN串連互為主備冗餘。

其中專線路由使用BGP方式,IPsec-VPN串連使用BGP或靜態方式。

資源規劃

阿里雲側資源規劃:

  • VPC:網段為10.0.0.0/16,地區在 德國(法蘭克福)。

    • 虛擬交換器1: 10.0.0.0/24,其中部署1台ECS,IP地址為 10.0.0.1,用於連通性驗證。

    • 虛擬交換器2: 10.0.1.0/24。

  • TR:建立CEN,並在德國(法蘭克福)地區建立了1台TR,位址區段為10.3.0.0/24。

  • ECR:ASN號為65001。

  • VBR:建立物理連接埠連通本地網關裝置,並基於此連接埠建立VBR。

    • 阿里雲側互聯IP:10.1.0.1。

    • 客戶側互聯IP:10.1.0.2。

    • 子網路遮罩:255.255.255.252。

  • IPsec串連

    • 若選擇使用BGP,那麼BGP配置為:

      • 隧道1: 隧道網段169.254.10.0/30,本端BGP地址169.254.10.1。

      • 隧道2: 隧道網段169.254.20.0/30,本端BGP地址169.254.20.1。

  • 雲側ASN:65001。

本地IDC側資源規劃:

  • 本地網段:172.16.0.0/16 ,其中部署了1台伺服器為172.16.0.1,用於連通性驗證。

  • 本地網關裝置

    • 通過物理專線和阿里雲建立串連,串連專線的網口IP地址:10.1.0.2。

    • 支援IPsec-VPN功能。如果選擇使用BGP,那麼BGP配置為:

      • 隧道1: 隧道網段169.254.10.0/30,本端BGP地址169.254.10.2。

      • 隧道2: 隧道網段169.254.20.0/30,本端BGP地址169.254.20.2。

      如果IPsec串連使用靜態路由,請確保本地網關裝置支援靜態ECMP路由。因綁定TR時雲到本地IDC兩條IPsec隧道自動形成ECMP鏈路,若本地IDC到雲的流量不支援ECMP,會導致傳輸路徑不對稱。
    • 公網出口為單出口,IP為 3.3.XX.XX。此公網出口IP用於建立IPsec-VPN串連。

  • 本地側ASN:65002。

一、建立資源

  1. 在德國(法蘭克福)地區,建立1個物理連接埠(獨享或共用均可),串連到本地網關裝置。

  2. 根據資源規劃中的配置,完成VPC和交換器ECSCENTRECRVBR的建立。

二、連通物理專線

1. 連通TR與VPC

前往CEN控制台,在剛剛建立的TR的操作列,單擊创建网络实例连接 > 创建地域内连接,建立VPC串連:

  • 執行個體類型:VPC

  • 地區:德國(法蘭克福)

  • 網路執行個體:選擇剛剛建立的VPC。

  • 進階配置:保持預設3項全部勾選。

2. 連通TR、ECR、VBR

預設情況下,建議您使用ECR連通TR和VBR,可獲得更低時延、更大頻寬,以及更靈活的路由控制能力,詳見專線網關ECR

根據是否使用ECR,分為如下2種情境:

使用ECR(推薦)

  1. 前往ECR列表頁,單擊剛剛建立的ECR執行個體ID,進入ECR詳情頁。

  2. VBR頁簽,單擊添加VBR

    • 地區:德國(法蘭克福)。

    • 网络实例:選擇目標VBR。

  3. TR頁簽,單擊关联转发路由器

    • CEN ID:選擇目標CEN執行個體。

    • 地區:德國(法蘭克福)。

    • 允许的前缀路由:選擇預設的匹配模式,且下方的文字框保持為空白。首碼路由的詳細說明見通過專線網關ECR發布指定首碼路由

不使用ECR

不使用ECR,即將TR直連VBR,操作步驟如下。

在目標TR的操作列,單擊创建网络实例连接 > 创建地域内连接

  • 執行個體類型邊界路由器(VBR)

  • 地域:德國(法蘭克福)。

  • 網路執行個體:選擇目標VBR執行個體。

  • 高级配置:保持預設三個選項開啟。

3. VBR開啟BGP

  1. 前往VBR列表頁,切換到德國(法蘭克福)地區,單擊剛剛建立的VBR執行個體ID,進入詳情頁。

  2. BGP組頁簽,單擊建立BGP組Peer AS號填寫對端IDC側的ASN,即65002。

  3. BGP鄰居頁簽,單擊建立BGP鄰居BGP組選擇剛剛建立的BGP組,BGP鄰居IP填寫客戶側互聯IP 10.1.0.2。

  4. 稍等1-5分鐘,確認剛剛建立的BGP鄰居的BGP鄰居狀態列顯示為已建立

4. 檢查路由

完成上述連通與BGP配置後,VPC和IDC之間可以自動傳播路由,請依次檢查各資源的路由表中存在如下條目:

  • VPC路由表

    目標網段

    下一跳資源

    路由條目來源

    10.0.0.0/8

    TR

    建立VPC串連時系統自動添加(建立時,勾選了自动为VPC的所有路由表配置指向转发路由器的路由

    172.16.0.0/12

    TR

    建立VPC串連時系統自動添加

    192.168.0.0/16

    TR

    建立VPC串連時系統自動添加

  • TR路由表

    目標網段

    下一跳資源

    路由條目來源

    10.0.0.0/24

    VPC

    TR路由學習

    10.0.1.0/24

    VPC

    TR路由學習

    172.16.0.0/16

    ECR(若沒使用ECR,則此處為VBR)

    TR路由學習

  • ECR路由表

    目標網段

    下一跳資源

    路由條目來源

    10.0.0.0/24

    TR

    TR路由同步

    10.0.1.0/24

    TR

    TR路由同步

    172.16.0.0/16

    VBR

    BGP自動傳播

  • VBR路由表

    目標網段

    下一跳資源

    路由條目來源

    10.0.0.0/24

    ECR

    ECR自動傳播

    10.0.1.0/24

    ECR

    ECR自動傳播

    172.16.0.0/16

    物理連接埠

    BGP自動傳播

    若沒有使用ECR,那麼10.0.0.0/24和10.0.1.0/24的下一跳資源都為TR,路由條目來源為TR路由同步。
  • 本地網關裝置路由表。

    目標網段

    下一跳資源

    路由條目來源

    10.0.0.0/24

    串連物理專線的網口

    BGP自動傳播

    10.0.1.0/24

    串連物理專線的網口

    BGP自動傳播

5. 驗證連通性

登入VPC內的ECS(10.0.0.1),執行ping命令驗證與本地IDC伺服器(172.16.0.1)的連通性,若能ping通,則證明已連通。

ping 172.16.0.1

三、連通IPsec-VPN

1. 建立使用者網關

前往使用者網關頁面,單擊建立使用者網關

  • IP地址:填寫本地網關裝置的公網出口IP 3.3.XX.XX。

  • 自治系統號:填寫本地IDC的ASN 65002。

2. 建立IPsec串連

  1. 在 VPN 閘道控制台左側導覽列,單擊IPsec串連

  2. 單擊綁定Cloud Enterprise Network,配置 IPsec 串連基本參數:

    • IPsec串連名稱:填寫資源名稱,例如 ipsec-demo。

    • 地區:選擇德國(法蘭克福)。

    • 網關類型:選擇公網

    • 綁定Cloud Enterprise Network:選擇本帳號綁定

    • 綁定資源:選擇轉寄路由器

    • Cloud Enterprise Network執行個體ID:選擇已經建立的雲企業網CEN執行個體。

    • 路由模式:選擇目的路由模式

    • 立即生效:選擇是,配置完成後立即進行協商,阿里雲側會主動向對端發起協商。

    • 高級配置(包含自動關聯路由表、配置轉寄路由等配置):全部勾選,包括自動發布路由自動關聯至轉寄路由器的預設路由表自動傳播系統路由至轉寄路由器的預設路由表

  3. 配置隧道參數:

    • 隧道 1(主)

      • 使用者網關:選擇第1步建立的使用者網關。

      • 預先共用金鑰:兩端約定好的密碼,用於建立隧道時互相驗證身份。建議使用複雜密碼,雲上雲下填寫必須完全一致。

    • 隧道 2(備)

      • 使用者網關:選擇與隧道 1 相同的使用者網關(本情境 IDC 只有 1 個公網出口)。

      • 預先共用金鑰:本文使用與隧道 1 相同的密鑰。

        加密配置中的其餘參數保持預設值即可。如需手動指定演算法,可展開加密配置進行修改。
  1. (可選)開啟BGP

    按照資源規劃中的配置開啟BGP,詳細步驟見開啟/關閉BGP

3. 配置本地網關裝置。

請諮詢網關裝置廠商進行操作配置,部分裝置的樣本參考:本地網關裝置配置樣本

最終目標為IPsec串連詳情頁的兩條隧道的串連狀態列顯示為:第二階段協商成功BGP正常

如果IPsec串連使用靜態路由,請確保本地網關支援靜態ECMP路由。因綁定TR時雲到本地IDC兩條IPsec隧道自動形成ECMP鏈路,若本地IDC到雲的流量不支援ECMP,會導致傳輸路徑不對稱。

4. 檢查路由

完成上述配置後,各個資源的路由變化如下:

  • TR路由表

    新增2條候選條目:

    目標網段

    下一跳資源

    路由狀態

    路由條目來源

    10.0.0.0/24

    VPC

    可用

    TR路由學習

    10.0.1.0/24

    VPC

    可用

    TR路由學習

    172.16.0.0/16

    ECR(若沒使用ECR,則此處為VBR)

    可用

    TR路由學習

    172.16.0.0/16

    IPsec串連

    候選

    TR路由學習

    172.16.0.0/16

    IPsec串連

    候選

    TR路由學習

  • IPsec連線路由表

    目標網段

    下一跳資源

    路由條目來源

    10.0.0.0/24

    TR

    TR路由同步

    10.0.1.0/24

    TR

    TR路由同步

    172.16.0.0/16

    IPsec隧道1

    BGP

    172.16.0.0/16

    IPsec隧道2

    BGP

    如果IPsec串連不使用BGP,那麼需手動在IPsec連結路由表中添加路由:目標網段172.16.0.0/16,下一跳為IPsec隧道。
  • 本地網關裝置路由表

    新增下一跳是IPsec串連的路由條目:

    目標網段

    下一跳資源

    路由條目來源

    10.0.0.0/24

    串連物理專線的網口

    BGP自動傳播

    10.0.1.0/24

    串連物理專線的網口

    BGP自動傳播

    10.0.0.0/24

    IPsec串連

    BGP自動傳播

    10.0.1.0/24

    IPsec串連

    BGP自動傳播

    如果IPsec串連不使用BGP,那麼需手動在IPsec連結路由表中添加路由:目標網段為10.0.0.0/24和10.0.1.0/24,下一跳為IPsec串連。

四、主備鏈路配置

  • 出雲流量主備選擇(阿里雲側配置)

    根據TR路由優先順序,TR從VBR執行個體或ECR執行個體學習到的路由,優先順序大於IPsec串連。故無需多餘配置,出雲流量優先選擇專線。

  • 入雲流量主備選擇(本地IDC側配置)

    需要設定路由優先順序:

    • IPsec串連使用BGP路由時,優先順序設定為:通過專線學習到的BGP路由 > 通過IPsec串連學習到的BGP路由。

    • IPsec串連使用靜態路由時,優先順序設定為:通過專線學習到的BGP路由 > 下一跳為IPsec串連的靜態路由。

    下面給出思科防火牆ASA(軟體版本9.19.1)IPsec串連使用BGP路由時的配置樣本。

    重要

    不同軟體版本的配置命令可能會有所差異,操作時請根據您的實際環境查詢對應文檔或諮詢相關廠商。以下內容包含的第三方產品資訊僅供參考。阿里雲對第三方產品的效能、可靠性以及操作可能帶來的潛在影響,不做任何暗示或其他形式的承諾。

    router bgp 65002
     bgp router-id 10.1.0.2
     bgp log-neighbor-changes
    
     address-family ipv4 unicast
      network 172.16.0.0 mask 255.255.0.0
    
      neighbor 10.1.0.1 remote-as 65001
      neighbor 10.1.0.1 activate
      neighbor 10.1.0.1 weight 1000       #指定通過物理專線學習到的路由的權重值為1000。
    
      neighbor 169.254.10.1 remote-as 65001
      neighbor 169.254.10.1 ebgp-multihop 255
      neighbor 169.254.10.1 activate
      neighbor 169.254.10.1 weight 500    #指定通過IPsec-VPN學習到的路由的權重值為500,這些路由的權重值小於通過物理專線學習到的路由的權重值,確保本地IDC去往VPC的流量優先通過物理專線傳輸。
     exit-address-family

五、切換驗證

檢查上述路由沒問題的情況下,可通過Express Connect的故障演練功能,測試冗餘鏈路的可靠性。

  1. 開啟長ping

    在ECS上長ping本地idc的伺服器位址,不要關閉。

    Linux系統使用:ping 172.16.0.1

    Windows系統使用:ping -t 172.16.0.1

  2. 開啟故障演練

    通過Express Connect產品的故障演練功能,類比專線故障,類比時間以5分鐘為例。

    警告

    故障演練會通過將被演練的資源關閉,使資源處於人工構造的故障狀態,請確保您已經針對可能發生的業務中斷做好應對措施。

  3. 觀察演練開始和結束後的狀態變化

    • 長ping的連通情況

      • 演練開始:ping 短暫中斷後恢複通訊,時延較演練前明顯增大,說明流量已自動切換到 IPsec 串連。

      • 演練結束:ping 時延恢複至演練前水平,說明流量已切回專線。

    • TR上掛載的網路執行個體串連的流量趨勢變化

      在目標網路執行個體串連的監控列,單擊對應的監控表徵圖觀察指標趨勢變化。

      • 演練開始:ECR 串連流量歸零,VPN 串連流量上升 —— 表明流量已從專線自動切換至 VPN 備份鏈路。

      • 演練結束:VPN 串連流量歸零,ECR 串連流量恢複 —— 表明流量已從 VPN 自動回切至專線主鏈路。

    • TR 路由表條目變化

      • 演練開始:指向 ECR 串連的路由條目被撤回,指向 VPN 串連的路由條目狀態由候選變為可用,下一跳切換至 VPN 備份鏈路。

      • 演練結束:指向 ECR 串連的路由條目重新發布並優先生效,指向 VPN 串連的路由條目回退為候選,下一跳回切至專線主鏈路。