可將IPsec-VPN串連設為物理專線的備用線路,增強雲上雲下互連的穩定性和冗餘能力。
情境樣本
本文以下圖情境為例,通過搭建物理專線和IPsec-VPN串連,實現物理專線與IPsec-VPN串連互為主備冗餘。
其中專線路由使用BGP方式,IPsec-VPN串連使用BGP或靜態方式。
資源規劃
阿里雲側資源規劃:
VPC:網段為10.0.0.0/16,地區在 德國(法蘭克福)。
虛擬交換器1: 10.0.0.0/24,其中部署1台ECS,IP地址為 10.0.0.1,用於連通性驗證。
虛擬交換器2: 10.0.1.0/24。
TR:建立CEN,並在德國(法蘭克福)地區建立了1台TR,位址區段為10.3.0.0/24。
ECR:ASN號為65001。
VBR:建立物理連接埠連通本地網關裝置,並基於此連接埠建立VBR。
阿里雲側互聯IP:10.1.0.1。
客戶側互聯IP:10.1.0.2。
子網路遮罩:255.255.255.252。
IPsec串連:
若選擇使用BGP,那麼BGP配置為:
隧道1: 隧道網段169.254.10.0/30,本端BGP地址169.254.10.1。
隧道2: 隧道網段169.254.20.0/30,本端BGP地址169.254.20.1。
雲側ASN:65001。
本地IDC側資源規劃:
本地網段:172.16.0.0/16 ,其中部署了1台伺服器為172.16.0.1,用於連通性驗證。
本地網關裝置:
通過物理專線和阿里雲建立串連,串連專線的網口IP地址:10.1.0.2。
支援IPsec-VPN功能。如果選擇使用BGP,那麼BGP配置為:
隧道1: 隧道網段169.254.10.0/30,本端BGP地址169.254.10.2。
隧道2: 隧道網段169.254.20.0/30,本端BGP地址169.254.20.2。
如果IPsec串連使用靜態路由,請確保本地網關裝置支援靜態ECMP路由。因綁定TR時雲到本地IDC兩條IPsec隧道自動形成ECMP鏈路,若本地IDC到雲的流量不支援ECMP,會導致傳輸路徑不對稱。
公網出口為單出口,IP為 3.3.XX.XX。此公網出口IP用於建立IPsec-VPN串連。
本地側ASN:65002。
一、建立資源
二、連通物理專線
1. 連通TR與VPC
前往CEN控制台,在剛剛建立的TR的操作列,單擊创建网络实例连接 > 创建地域内连接,建立VPC串連:
執行個體類型:VPC
地區:德國(法蘭克福)
網路執行個體:選擇剛剛建立的VPC。
進階配置:保持預設3項全部勾選。
2. 連通TR、ECR、VBR
預設情況下,建議您使用ECR連通TR和VBR,可獲得更低時延、更大頻寬,以及更靈活的路由控制能力,詳見專線網關ECR。
根據是否使用ECR,分為如下2種情境:
使用ECR(推薦)
前往ECR列表頁,單擊剛剛建立的ECR執行個體ID,進入ECR詳情頁。
在VBR頁簽,單擊添加VBR:
地區:德國(法蘭克福)。
网络实例:選擇目標VBR。
在TR頁簽,單擊关联转发路由器:
CEN ID:選擇目標CEN執行個體。
地區:德國(法蘭克福)。
允许的前缀路由:選擇預設的匹配模式,且下方的文字框保持為空白。首碼路由的詳細說明見通過專線網關ECR發布指定首碼路由。
不使用ECR
不使用ECR,即將TR直連VBR,操作步驟如下。
在目標TR的操作列,單擊创建网络实例连接 > 创建地域内连接:
執行個體類型:邊界路由器(VBR)。
地域:德國(法蘭克福)。
網路執行個體:選擇目標VBR執行個體。
高级配置:保持預設三個選項開啟。
3. VBR開啟BGP
前往VBR列表頁,切換到德國(法蘭克福)地區,單擊剛剛建立的VBR執行個體ID,進入詳情頁。
在BGP組頁簽,單擊建立BGP組,Peer AS號填寫對端IDC側的ASN,即65002。
在BGP鄰居頁簽,單擊建立BGP鄰居,BGP組選擇剛剛建立的BGP組,BGP鄰居IP填寫客戶側互聯IP 10.1.0.2。
稍等1-5分鐘,確認剛剛建立的BGP鄰居的BGP鄰居狀態列顯示為已建立。
4. 檢查路由
完成上述連通與BGP配置後,VPC和IDC之間可以自動傳播路由,請依次檢查各資源的路由表中存在如下條目:
VPC路由表
目標網段
下一跳資源
路由條目來源
10.0.0.0/8
TR
建立VPC串連時系統自動添加(建立時,勾選了自动为VPC的所有路由表配置指向转发路由器的路由)
172.16.0.0/12
TR
建立VPC串連時系統自動添加
192.168.0.0/16
TR
建立VPC串連時系統自動添加
TR路由表
目標網段
下一跳資源
路由條目來源
10.0.0.0/24
VPC
10.0.1.0/24
VPC
172.16.0.0/16
ECR(若沒使用ECR,則此處為VBR)
ECR路由表
目標網段
下一跳資源
路由條目來源
10.0.0.0/24
TR
10.0.1.0/24
TR
172.16.0.0/16
VBR
BGP自動傳播
VBR路由表
目標網段
下一跳資源
路由條目來源
10.0.0.0/24
ECR
ECR自動傳播
10.0.1.0/24
ECR
ECR自動傳播
172.16.0.0/16
物理連接埠
BGP自動傳播
若沒有使用ECR,那麼10.0.0.0/24和10.0.1.0/24的下一跳資源都為TR,路由條目來源為TR路由同步。
本地網關裝置路由表。
目標網段
下一跳資源
路由條目來源
10.0.0.0/24
串連物理專線的網口
BGP自動傳播
10.0.1.0/24
串連物理專線的網口
BGP自動傳播
5. 驗證連通性
登入VPC內的ECS(10.0.0.1),執行ping命令驗證與本地IDC伺服器(172.16.0.1)的連通性,若能ping通,則證明已連通。
ping 172.16.0.1三、連通IPsec-VPN
1. 建立使用者網關
前往使用者網關頁面,單擊建立使用者網關:
IP地址:填寫本地網關裝置的公網出口IP 3.3.XX.XX。
自治系統號:填寫本地IDC的ASN 65002。
2. 建立IPsec串連
在 VPN 閘道控制台左側導覽列,單擊IPsec串連。
單擊綁定Cloud Enterprise Network,配置 IPsec 串連基本參數:
IPsec串連名稱:填寫資源名稱,例如 ipsec-demo。
地區:選擇德國(法蘭克福)。
網關類型:選擇公網。
綁定Cloud Enterprise Network:選擇本帳號綁定
綁定資源:選擇轉寄路由器。
Cloud Enterprise Network執行個體ID:選擇已經建立的雲企業網CEN執行個體。
路由模式:選擇目的路由模式。
立即生效:選擇是,配置完成後立即進行協商,阿里雲側會主動向對端發起協商。
高級配置(包含自動關聯路由表、配置轉寄路由等配置):全部勾選,包括自動發布路由、自動關聯至轉寄路由器的預設路由表、自動傳播系統路由至轉寄路由器的預設路由表。
配置隧道參數:
隧道 1(主):
使用者網關:選擇第1步建立的使用者網關。
預先共用金鑰:兩端約定好的密碼,用於建立隧道時互相驗證身份。建議使用複雜密碼,雲上雲下填寫必須完全一致。
隧道 2(備):
使用者網關:選擇與隧道 1 相同的使用者網關(本情境 IDC 只有 1 個公網出口)。
預先共用金鑰:本文使用與隧道 1 相同的密鑰。
加密配置中的其餘參數保持預設值即可。如需手動指定演算法,可展開加密配置進行修改。
3. 配置本地網關裝置。
請諮詢網關裝置廠商進行操作配置,部分裝置的樣本參考:本地網關裝置配置樣本。
最終目標為IPsec串連詳情頁的兩條隧道的串連狀態列顯示為:第二階段協商成功和BGP正常。
如果IPsec串連使用靜態路由,請確保本地網關支援靜態ECMP路由。因綁定TR時雲到本地IDC兩條IPsec隧道自動形成ECMP鏈路,若本地IDC到雲的流量不支援ECMP,會導致傳輸路徑不對稱。
4. 檢查路由
完成上述配置後,各個資源的路由變化如下:
TR路由表
新增2條候選條目:
目標網段
下一跳資源
路由狀態
路由條目來源
10.0.0.0/24
VPC
可用
10.0.1.0/24
VPC
可用
172.16.0.0/16
ECR(若沒使用ECR,則此處為VBR)
可用
172.16.0.0/16
IPsec串連
候選
172.16.0.0/16
IPsec串連
候選
IPsec連線路由表
目標網段
下一跳資源
路由條目來源
10.0.0.0/24
TR
TR路由同步
10.0.1.0/24
TR
TR路由同步
172.16.0.0/16
IPsec隧道1
BGP
172.16.0.0/16
IPsec隧道2
BGP
如果IPsec串連不使用BGP,那麼需手動在IPsec連結路由表中添加路由:目標網段172.16.0.0/16,下一跳為IPsec隧道。
本地網關裝置路由表
新增下一跳是IPsec串連的路由條目:
目標網段
下一跳資源
路由條目來源
10.0.0.0/24
串連物理專線的網口
BGP自動傳播
10.0.1.0/24
串連物理專線的網口
BGP自動傳播
10.0.0.0/24
IPsec串連
BGP自動傳播
10.0.1.0/24
IPsec串連
BGP自動傳播
如果IPsec串連不使用BGP,那麼需手動在IPsec連結路由表中添加路由:目標網段為10.0.0.0/24和10.0.1.0/24,下一跳為IPsec串連。
四、主備鏈路配置
出雲流量主備選擇(阿里雲側配置)
根據TR路由優先順序,TR從VBR執行個體或ECR執行個體學習到的路由,優先順序大於IPsec串連。故無需多餘配置,出雲流量優先選擇專線。
入雲流量主備選擇(本地IDC側配置)
需要設定路由優先順序:
IPsec串連使用BGP路由時,優先順序設定為:通過專線學習到的BGP路由 > 通過IPsec串連學習到的BGP路由。
IPsec串連使用靜態路由時,優先順序設定為:通過專線學習到的BGP路由 > 下一跳為IPsec串連的靜態路由。
下面給出思科防火牆ASA(軟體版本9.19.1)IPsec串連使用BGP路由時的配置樣本。
重要不同軟體版本的配置命令可能會有所差異,操作時請根據您的實際環境查詢對應文檔或諮詢相關廠商。以下內容包含的第三方產品資訊僅供參考。阿里雲對第三方產品的效能、可靠性以及操作可能帶來的潛在影響,不做任何暗示或其他形式的承諾。
router bgp 65002 bgp router-id 10.1.0.2 bgp log-neighbor-changes address-family ipv4 unicast network 172.16.0.0 mask 255.255.0.0 neighbor 10.1.0.1 remote-as 65001 neighbor 10.1.0.1 activate neighbor 10.1.0.1 weight 1000 #指定通過物理專線學習到的路由的權重值為1000。 neighbor 169.254.10.1 remote-as 65001 neighbor 169.254.10.1 ebgp-multihop 255 neighbor 169.254.10.1 activate neighbor 169.254.10.1 weight 500 #指定通過IPsec-VPN學習到的路由的權重值為500,這些路由的權重值小於通過物理專線學習到的路由的權重值,確保本地IDC去往VPC的流量優先通過物理專線傳輸。 exit-address-family
五、切換驗證
檢查上述路由沒問題的情況下,可通過Express Connect的故障演練功能,測試冗餘鏈路的可靠性。
開啟長ping
在ECS上長ping本地idc的伺服器位址,不要關閉。
Linux系統使用:
ping 172.16.0.1。Windows系統使用:
ping -t 172.16.0.1。開啟故障演練
通過Express Connect產品的故障演練功能,類比專線故障,類比時間以5分鐘為例。
警告故障演練會通過將被演練的資源關閉,使資源處於人工構造的故障狀態,請確保您已經針對可能發生的業務中斷做好應對措施。
觀察演練開始和結束後的狀態變化
長ping的連通情況
演練開始:ping 短暫中斷後恢複通訊,時延較演練前明顯增大,說明流量已自動切換到 IPsec 串連。
演練結束:ping 時延恢複至演練前水平,說明流量已切回專線。
TR上掛載的網路執行個體串連的流量趨勢變化
在目標網路執行個體串連的監控列,單擊對應的監控表徵圖觀察指標趨勢變化。
演練開始:ECR 串連流量歸零,VPN 串連流量上升 —— 表明流量已從專線自動切換至 VPN 備份鏈路。
演練結束:VPN 串連流量歸零,ECR 串連流量恢複 —— 表明流量已從 VPN 自動回切至專線主鏈路。
TR 路由表條目變化
演練開始:指向 ECR 串連的路由條目被撤回,指向 VPN 串連的路由條目狀態由候選變為可用,下一跳切換至 VPN 備份鏈路。
演練結束:指向 ECR 串連的路由條目重新發布並優先生效,指向 VPN 串連的路由條目回退為候選,下一跳回切至專線主鏈路。