IPsec串連綁定VPN網關後,您需要在VPN網關上配置路由,使VPC發往本機資料中心的流量能夠正確轉寄。
選擇路由配置方式
靜態路由 vs BGP動態路由
維度 | 靜態路由 | BGP動態路由 |
適用情境 | 路由數量少、變更不頻繁 | 路由數量多、變更頻繁 |
維護成本 | 中,路由變更需手動修改 | 低,路由自動分發和學習 |
前提條件 | 無特殊要求 | VPN網關和本地網關裝置均需支援BGP |
靜態路由:目的路由 vs 策略路由
如果您選擇靜態路由,還需選擇目的路由或策略路由:
維度 | 目的路由 | 策略路由 |
匹配依據 | 僅目的IP | 源IP + 目的IP |
使用情境 | 通用情境,大多數使用者選擇此項 | 需要按源網段區分流量路徑的情境 |
優先順序 | 低於策略路由 | 高於目的路由 |
路由優先順序
流量進入VPN網關後,按照如下順序匹配路由條目:
先匹配策略路由表:在策略路由表內部,不按照最長掩碼匹配 ,而是按照策略優先順序匹配。
再匹配目的路由表:按照最長掩碼匹配。
最後匹配BGP路由表。
靜態路由配置
全鏈路概覽
通過VPN網關連通雲上VPC和雲下IDC時,需要關注3張路由表:
流量方向 | VPC路由表 | VPN網關路由表 | 本地網關裝置路由表 |
下雲方向 | 兩種方式二選一:
| 需手動添加1條路由:
| 確認本地網關裝置已存在去往IDC內網網段的路由,若不存在需手動添加。 |
上雲方向 | 無需配置。 | 無需配置。 | 需手動添加2條路由: 目標網段都為VPC網段,下一跳分別為IPsec串連的主隧道和備隧道,並為主隧道配置更高的權重。 |
目的路由配置
目的路由根據流量的目的IP地址匹配路由並轉寄流量。
VPN網關按以下規則匹配目的路由:
最長掩碼匹配:流量優先匹配掩碼位元最長的路由。例如,同時存在
10.0.0.0/8和10.10.0.0/16兩條路由,目的地址為10.10.10.1的流量會匹配10.10.0.0/16。主備路由(僅適用於存量單隧道模式的VPN網關):僅生效的路由參與匹配,不生效的路由不參與。詳見主備路由配置。
控制台
添加目的路由
添加前需確保已建立IPsec串連(綁定VPN網關)。
刪除目的路由
在目標路由條目的操作列單擊刪除。
API
API | 說明 |
建立目的路由 | |
發布/撤銷VPN路由 | |
刪除目的路由 | |
修改權重值(僅存量的單隧道VPN網關) | |
查詢目的路由和BGP路由 |
策略路由配置
策略路由根據流量的源IP地址和目的IP地址同時匹配路由並轉寄流量。策略路由的優先順序高於目的路由和BGP路由。
VPN網關按以下順序匹配策略路由:
策略優先順序:數字越小優先順序越高,優先匹配。
同優先順序:按路由下發系統的時間順序逐條匹配,命中即停止。
同優先順序路由的下發順序不完全可控。建議為每條策略路由配置不同的策略優先順序,確保流量只能匹配到一條路由。
針對存量的單隧道模式的VPN網關,如需配置主備策略路由,主備路由應使用相同的策略優先順序。僅生效的策略路由參與匹配過程,不生效的策略路由不會參與匹配過程,詳見主備路由配置。
控制台
添加策略路由
添加前需確保已建立IPsec串連(綁定VPN網關)。
編輯策略路由
在目標路由條目的操作列單擊編輯,可修改策略優先順序或權重(僅存量單隧道模式的VPN網關可修改權重)。
刪除策略路由
在目標路由條目的操作列單擊刪除。
API
API | 說明 |
建立策略路由 | |
刪除策略路由 | |
修改權重值 | |
修改策略優先順序 | |
修改權重值和策略優先順序 | |
查詢策略路由 |
發布到VPC路由表
可將手動添加的路由直接發布至VPC系統路由表,無需再去VPC路由表中手動添加路由。
路由僅發布至VPC系統路由表,不會發布至自訂路由表。如需在自訂路由表中添加,請參見添加/刪除路由條目。
如果策略路由表和目的路由表中存在目標網段相同的路由,撤銷發布其中一條時,另一條也會被同時撤銷發布。
控制台
添加目的路由或策略路由時,可直接選擇發布到專用網路。
針對已添加的路由條目,可在目標條目的操作列單擊發布或撤銷發布。
API
調用PublishVpnRouteEntry發布或撤銷路由。
使用限制
以下限制適用於目的路由和策略路由:
不支援添加目標網段為
0.0.0.0/0的路由。請勿添加目標網段為
100.64.0.0/10(含其子網段和父網段)的路由,否則會導致IPsec串連狀態異常或協商失敗。如果系統提示路由衝突,請參見路由重複報錯處理。
BGP動態路由配置
BGP(Border Gateway Protocol)動態路由通過在VPN網關和本機資料中心之間建立BGP鄰居關係,自動學習和分發路由,無需手動維護。
全鏈路概覽
流量方向 | VPC路由表 | VPN網關路由表 | 本地網關裝置路由表 |
下雲方向 | 無需配置。 VPN網關開啟路由自動傳播後,VPC路由表可以自動從VPN網關學習到去往本地IDC的路由。 |
| 需在本地網關裝置開啟BGP功能: 開啟後,自動將本地網段通告給雲端,同時自動學習到雲上VPC網段。 |
上雲方向 | 無需配置。 |
BGP路由宣告原則
入雲方向:本機資料中心通過BGP宣告的路由 → 傳播到VPN網關 → 自動傳播到VPC系統路由表(需開啟路由自動傳播)
出雲方向:VPC系統路由中的系統路由條目 → VPN網關自動學習(需開啟路由自動傳播) → 通過BGP傳播給本機資料中心
配置步驟
配置前,請確保:
VPN網關支援BGP功能:判斷VPN網關是否支援BGP。
本機資料中心網關裝置支援BGP協議。
控制台
在使用者網關中指定本機資料中心ASN
建立使用者網關時指定本機資料中心的自治系統號(ASN)。如果已建立的使用者網關未指定ASN,需重新建立。具體操作請參見使用者網關。
在IPsec串連中啟用BGP
建立或編輯IPsec串連時,配置使用者網關、啟用BGP、本端自治系統號、隧道網段、本端BGP地址。參數的具體說明及操作請參見開啟/關閉BGP。
兩條隧道的本端自治系統號必須相同,對端BGP AS號建議相同。
IPsec串連的路由模式推薦選擇目的路由模式。
開啟路由自動傳播
在目標VPN網關執行個體的路由自動傳播列開啟功能。開啟後:
VPN網關自動學習VPC系統路由表中的系統路由。
VPN網關將通過BGP學習到的本機資料中心路由自動傳播到VPC系統路由表。
BGP路由僅傳播至VPC系統路由表,不會傳播至自訂路由表。
確認BGP路由已生效
VPN網關BGP路由表:在VPN網關執行個體詳情頁,切換到BGP路由表頁簽查看。路由來源標記為"CLOUD"(雲上路由)或"VPN_BGP"(BGP學習的路由)。
VPC系統路由表:在VPC系統路由表中查看類型為"動態路由"的條目。
API
在使用者網關中指定本機資料中心ASN
在IPsec串連中啟用BGP
調用CreateVpnConnection建立IPsec串連。
調用ModifyVpnConnectionAttribute修改IPsec串連配置;調用ModifyTunnelAttribute修改隧道配置。
開啟路由自動傳播
確認BGP路由已生效
調用DescribeVpnRouteEntries查詢BGP路由條目。
使用限制
每個VPN網關的BGP路由表支援接收50條路由(可聯絡客戶經理申請提升至200條)。
VPN網關不接收目標網段為
0.0.0.0/0的BGP路由。同一VPN網關下多個IPsec串連啟用BGP時,本端自治系統號需相同。
禁止將不同IPsec串連的路由互導。
一個VPC關聯多個VPN網關時,VPN網關之間不支援建立BGP鄰居關係,且禁止將不同VPN網關的路由互導。
在一個VPC關聯多個VPN網關,多個VPN網關均啟用BGP動態路由功能的情境下,如果多個VPN網關關聯的使用者網關相同,則VPN網關下IPsec串連的本端自治系統號需相同,否則可能會產生環路。
多個雙隧道模式IPsec串連同時使用BGP時,各串連學習到的路由目標網段不能衝突。
使用物理專線和VPN網關主備接入VPC時,邊界路由器和VPN網關配置的本地ASN需一致。
如果VPN網關關聯的VPC加入了雲企業網,需開啟雲企業網的路由重疊功能(2019年3月後建立的雲企業網預設已開啟)。
多個VPC接入同一雲企業網時,若各VPC的VPN網關均通過BGP串連到相同的本機資料中心,動態路由可能經CEN傳播至其他VPC,造成路由震蕩。建議VPN網關改用靜態路由。
單隧道模式的VPN網關:請勿傳播
100.64.0.0/10(含其子網段和父網段)的路由(可通過升級IPsec-VPN串連為雙隧道模式規避)。
附錄
路由配置建議
一個VPN網關執行個體下如果建立了多個IPsec-VPN串連,建議所有IPsec-VPN串連使用相同的路由配置方式,不推薦目的路由、策略路由、BGP動態路由同時使用兩種或三種。
配置BGP動態路由時,IPsec串連的路由模式路由模式推薦使用目的路由模式。
判斷VPN網關是否支援BGP
新建立的支援雙隧道模式IPsec串連的VPN網關,預設支援BGP。
存量VPN網關:調用DescribeVpnGateway 介面,檢查
Tag欄位中VpnEnableBgp是否為true。不支援時的升級方案:
- 雙隧道模式VPN網關:升級 VPN 閘道(僅傳統型)
- 單隧道模式VPN網關:升級為雙隧道模式
主備路由配置
此處內容僅適用於存量單隧道模式的VPN網關。
存量單隧道模式的VPN網關如需配置主備鏈路,推薦您升級IPsec-VPN串連為雙隧道模式。雙隧道模式的IPsec-VPN串連預設擁有主備兩條鏈路,無需通過權重值指定主備鏈路。
若您仍需在單隧道模式下配置主備鏈路,配置方法為:
主路由權重
100,備路由權重0,目標網段相同(如果是策略路由源網段也要相同),下一跳不同。為IPsec串連配置健全狀態檢查(選項位置在“單隧道模式-IPsec串連-隧道配置”)以實現自動切換。
後續若需修改權重,那麼修改主路由權重前需先刪除備路由,修改完成後再重新建立備路由(反之亦然)。
對於在2023年10月12日後未進行過升級的VPN網關執行個體,如果您需要配置主備策略路由,請確保每個網段均指定了主備鏈路,如果某個網段僅配置了一條鏈路,則可能導致其他網段主備鏈路切換失敗。您可以通過升級 VPN 閘道或升級IPsec-VPN串連為雙隧道模式規避該問題。對於在2023年10月12日後升級的VPN網關執行個體或建立的VPN網關執行個體不存在該問題。
配置完成後,路由生效規則:
主路由關聯的IPsec串連
備路由關聯的IPsec串連
生效路由
連通(協商成功且健全狀態檢查正常)
任意
主路由
不通
連通
備路由
不通
不通
主路由(預設)
實踐教程
請參見strongSwan配置樣本。