全部產品
Search
文件中心

VPN Gateway:路由配置(綁定VPN網關)

更新時間:Apr 30, 2026

IPsec串連綁定VPN網關後,您需要在VPN網關上配置路由,使VPC發往本機資料中心的流量能夠正確轉寄。

選擇路由配置方式

靜態路由 vs BGP動態路由

維度

靜態路由

BGP動態路由

適用情境

路由數量少、變更不頻繁

路由數量多、變更頻繁

維護成本

中,路由變更需手動修改

低,路由自動分發和學習

前提條件

無特殊要求

VPN網關和本地網關裝置均需支援BGP

靜態路由:目的路由 vs 策略路由

如果您選擇靜態路由,還需選擇目的路由或策略路由:

維度

目的路由

策略路由

匹配依據

僅目的IP

源IP + 目的IP

使用情境

通用情境,大多數使用者選擇此項

需要按源網段區分流量路徑的情境

優先順序

低於策略路由

高於目的路由

路由優先順序

流量進入VPN網關後,按照如下順序匹配路由條目:

  1. 先匹配策略路由表:在策略路由表內部,不按照最長掩碼匹配 ,而是按照策略優先順序匹配。

  2. 再匹配目的路由表:按照最長掩碼匹配。

  3. 最後匹配BGP路由表

靜態路由配置

全鏈路概覽

通過VPN網關連通雲上VPC和雲下IDC時,需要關注3張路由表:

流量方向

VPC路由表

VPN網關路由表

本地網關裝置路由表

下雲方向

兩種方式二選一:

  • 從VPN網關接收(推薦):

    前往VPN網關路由表,在路由條目的操作列單鍵發行。

  • 手動添加1條路由:

    目標網段為IDC網段,下一跳為VPN網關。操作方法詳見添加/刪除路由條目

需手動添加1條路由:

  • 目標網段為IDC網段,下一跳為IPsec串連。

  • 支援配置目的路由或策略路由。

確認本地網關裝置已存在去往IDC內網網段的路由,若不存在需手動添加。

上雲方向

無需配置。

無需配置。

需手動添加2條路由:

目標網段都為VPC網段,下一跳分別為IPsec串連的主隧道和備隧道,並為主隧道配置更高的權重。

目的路由配置

目的路由根據流量的目的IP地址匹配路由並轉寄流量。

VPN網關按以下規則匹配目的路由:

  • 最長掩碼匹配:流量優先匹配掩碼位元最長的路由。例如,同時存在 10.0.0.0/810.10.0.0/16 兩條路由,目的地址為 10.10.10.1 的流量會匹配 10.10.0.0/16

  • 主備路由(僅適用於存量單隧道模式的VPN網關):僅生效的路由參與匹配,不生效的路由不參與。詳見主備路由配置

控制台

添加目的路由

添加前需確保已建立IPsec串連(綁定VPN網關)

  1. 前往控制台VPN網關頁面,單擊目標VPN網關執行個體ID,進入VPN網關執行個體詳情頁。

  2. 切換到目的路由表頁簽,單擊添加路由條目

    • 目標網段:本地IDC的網段。

    • 下一跳:選擇目標IPsec串連。

    • 發布到專用網路:推薦選擇,將該路由自動發布到VPC系統路由表。選擇則需手動在VPC路由表中添加路由。

    • 權重:僅存量單隧道模式的VPN網關支援配置權重值,詳見主備路由配置

刪除目的路由

在目標路由條目的操作列單擊刪除

API

API

說明

CreateVpnRouteEntry

建立目的路由

PublishVpnRouteEntry

發布/撤銷VPN路由

DeleteVpnRouteEntry

刪除目的路由

ModifyVpnRouteEntryWeight

修改權重值(僅存量的單隧道VPN網關)

DescribeVpnRouteEntries

查詢目的路由和BGP路由

策略路由配置

策略路由根據流量的源IP地址目的IP地址同時匹配路由並轉寄流量。策略路由的優先順序高於目的路由和BGP路由。

VPN網關按以下順序匹配策略路由:

  1. 策略優先順序:數字越小優先順序越高,優先匹配。

  2. 同優先順序:按路由下發系統的時間順序逐條匹配,命中即停止。

重要
  • 同優先順序路由的下發順序不完全可控。建議為每條策略路由配置不同的策略優先順序,確保流量只能匹配到一條路由。

  • 針對存量的單隧道模式的VPN網關,如需配置主備策略路由,主備路由應使用相同的策略優先順序。僅生效的策略路由參與匹配過程,不生效的策略路由不會參與匹配過程,詳見主備路由配置

單擊查看策略路由匹配樣本

樣本

VPC_1(172.16.0.0/16)通過IPsec串連1訪問IDC_1(192.168.1.0/24、192.168.2.0/24),通過IPsec串連2訪問IDC_2(192.168.5.0/24)。

錯誤配置(兩條路由優先順序相同,彙總網段導致誤匹配):

優先順序

目標網段

源網段

下一跳

問題

10

192.168.0.0/21

172.16.0.0/16

IPsec串連1

會誤匹配IDC_2的流量

10

192.168.5.0/24

172.16.0.0/16

IPsec串連2

正確配置(使用不同優先順序,精確網段優先):

優先順序

目標網段

源網段

下一跳

10

192.168.5.0/24

172.16.0.0/16

IPsec串連2

20

192.168.0.0/21

172.16.0.0/16

IPsec串連1

說明

舊版VPN網關:如果您的VPN網關不支援策略優先順序配置,匹配規則為按下發順序逐條匹配(無優先順序維度)。建議盡量使用精確網段(如 192.168.1.0/24)而非彙總網段(如 192.168.0.0/21),或升級 VPN 閘道以支援策略優先順序。

控制台

添加策略路由

添加前需確保已建立IPsec串連(綁定VPN網關)

  1. 前往控制台VPN網關頁面,單擊目標VPN網關執行個體ID,進入VPN網關執行個體詳情頁。

  2. 切換到策略路由表頁簽,單擊添加路由條目

    • 目標網段:本地IDC的網段。

    • 源網段:VPN網關關聯的VPC側的網段。

    • 下一跳:選擇目標IPsec串連。

    • 發布到專用網路:推薦選擇,將該路由自動發布到VPC系統路由表。選擇則需手動在VPC路由表中添加路由。

    • 策略優先順序:1~100,數字越小優先順序越高。預設值:10。

    • 權重:僅存量單隧道模式VPN網關支援配置權重值,詳見主備路由配置

編輯策略路由

在目標路由條目的操作列單擊編輯,可修改策略優先順序權重(僅存量單隧道模式的VPN網關可修改權重)。

刪除策略路由

在目標路由條目的操作列單擊刪除

API

API

說明

CreateVpnPbrRouteEntry

建立策略路由

DeleteVpnPbrRouteEntry

刪除策略路由

ModifyVpnPbrRouteEntryWeight

修改權重值

ModifyVpnPbrRouteEntryPriority

修改策略優先順序

ModifyVpnPbrRouteEntryAttribute

修改權重值和策略優先順序

DescribeVpnPbrRouteEntries

查詢策略路由

發布到VPC路由表

可將手動添加的路由直接發布至VPC系統路由表,無需再去VPC路由表中手動添加路由。

  • 路由僅發布至VPC系統路由表,不會發布至自訂路由表。如需在自訂路由表中添加,請參見添加/刪除路由條目

  • 如果策略路由表和目的路由表中存在目標網段相同的路由,撤銷發布其中一條時,另一條也會被同時撤銷發布。

控制台

  • 添加目的路由或策略路由時,可直接選擇發布到專用網路。

  • 針對已添加的路由條目,可在目標條目的操作列單擊發布撤銷發布

API

調用PublishVpnRouteEntry發布或撤銷路由。

使用限制

以下限制適用於目的路由和策略路由:

  • 不支援添加目標網段為 0.0.0.0/0 的路由。

  • 請勿添加目標網段為 100.64.0.0/10(含其子網段和父網段)的路由,否則會導致IPsec串連狀態異常或協商失敗。

  • 如果系統提示路由衝突,請參見路由重複報錯處理

BGP動態路由配置

BGP(Border Gateway Protocol)動態路由通過在VPN網關和本機資料中心之間建立BGP鄰居關係,自動學習和分發路由,無需手動維護。

全鏈路概覽

流量方向

VPC路由表

VPN網關路由表

本地網關裝置路由表

下雲方向

無需配置。

VPN網關開啟路由自動傳播後,VPC路由表可以自動從VPN網關學習到去往本地IDC的路由。

  1. 需在VPN網關開啟路由自動傳播

    開啟後,VPN網關執行個體會自動學習VPC執行個體系統路由表中的系統路由,並向VPC執行個體系統路由表自動傳播本機資料中心的路由。

  2. 需在VPN網關開啟BGP功能。

    開啟後,自動將雲端網段通告給IDC,同時自動學習到本地IDC網段。

需在本地網關裝置開啟BGP功能:

開啟後,自動將本地網段通告給雲端,同時自動學習到雲上VPC網段。

上雲方向

無需配置。

BGP路由宣告原則

  • 入雲方向:本機資料中心通過BGP宣告的路由 → 傳播到VPN網關 → 自動傳播到VPC系統路由表(需開啟路由自動傳播)

  • 出雲方向:VPC系統路由中的系統路由條目 → VPN網關自動學習(需開啟路由自動傳播) → 通過BGP傳播給本機資料中心

配置步驟

配置前,請確保:

控制台

  1. 在使用者網關中指定本機資料中心ASN

    建立使用者網關時指定本機資料中心的自治系統號(ASN)。如果已建立的使用者網關未指定ASN,需重新建立。具體操作請參見使用者網關

  2. 在IPsec串連中啟用BGP

    • 建立或編輯IPsec串連時,配置使用者網關啟用BGP本端自治系統號隧道網段本端BGP地址。參數的具體說明及操作請參見開啟/關閉BGP

    • 兩條隧道的本端自治系統號必須相同,對端BGP AS號建議相同。

    • IPsec串連的路由模式推薦選擇目的路由模式

  3. 開啟路由自動傳播

    在目標VPN網關執行個體的路由自動傳播列開啟功能。開啟後:

    • VPN網關自動學習VPC系統路由表中的系統路由。

    • VPN網關將通過BGP學習到的本機資料中心路由自動傳播到VPC系統路由表。

      BGP路由僅傳播至VPC系統路由表,不會傳播至自訂路由表。
  4. 確認BGP路由已生效

    • VPN網關BGP路由表:在VPN網關執行個體詳情頁,切換到BGP路由表頁簽查看。路由來源標記為"CLOUD"(雲上路由)或"VPN_BGP"(BGP學習的路由)。

    • VPC系統路由表:在VPC系統路由表中查看類型為"動態路由"的條目。

API

  1. 在使用者網關中指定本機資料中心ASN

    調用CreateCustomerGateway

  2. 在IPsec串連中啟用BGP

  3. 開啟路由自動傳播

    調用ModifyVpnGatewayAttribute開啟。

  4. 確認BGP路由已生效

    調用DescribeVpnRouteEntries查詢BGP路由條目。

使用限制

  • 每個VPN網關的BGP路由表支援接收50條路由(可聯絡客戶經理申請提升至200條)。

  • VPN網關不接收目標網段為 0.0.0.0/0 的BGP路由。

  • 同一VPN網關下多個IPsec串連啟用BGP時,本端自治系統號需相同。

  • 禁止將不同IPsec串連的路由互導。

  • 一個VPC關聯多個VPN網關時,VPN網關之間不支援建立BGP鄰居關係,且禁止將不同VPN網關的路由互導。

  • 在一個VPC關聯多個VPN網關,多個VPN網關均啟用BGP動態路由功能的情境下,如果多個VPN網關關聯的使用者網關相同,則VPN網關下IPsec串連的本端自治系統號需相同,否則可能會產生環路。

  • 多個雙隧道模式IPsec串連同時使用BGP時,各串連學習到的路由目標網段不能衝突。

  • 使用物理專線和VPN網關主備接入VPC時,邊界路由器和VPN網關配置的本地ASN需一致。

  • 如果VPN網關關聯的VPC加入了雲企業網,需開啟雲企業網的路由重疊功能(2019年3月後建立的雲企業網預設已開啟)。

  • 多個VPC接入同一雲企業網時,若各VPC的VPN網關均通過BGP串連到相同的本機資料中心,動態路由可能經CEN傳播至其他VPC,造成路由震蕩。建議VPN網關改用靜態路由。

  • 單隧道模式的VPN網關:請勿傳播 100.64.0.0/10 (含其子網段和父網段)的路由(可通過升級IPsec-VPN串連為雙隧道模式規避)。

附錄

路由配置建議

  • 一個VPN網關執行個體下如果建立了多個IPsec-VPN串連,建議所有IPsec-VPN串連使用相同的路由配置方式,不推薦目的路由、策略路由、BGP動態路由同時使用兩種或三種。

  • 配置BGP動態路由時,IPsec串連的路由模式路由模式推薦使用目的路由模式

判斷VPN網關是否支援BGP

主備路由配置

重要

此處內容僅適用於存量單隧道模式的VPN網關。

  • 存量單隧道模式的VPN網關如需配置主備鏈路,推薦您升級IPsec-VPN串連為雙隧道模式。雙隧道模式的IPsec-VPN串連預設擁有主備兩條鏈路,無需通過權重值指定主備鏈路。

  • 若您仍需在單隧道模式下配置主備鏈路,配置方法為:

    1. 主路由權重 100,備路由權重 0,目標網段相同(如果是策略路由源網段也要相同),下一跳不同。

    2. 為IPsec串連配置健全狀態檢查(選項位置在“單隧道模式-IPsec串連-隧道配置”)以實現自動切換。

    3. 後續若需修改權重,那麼修改主路由權重前需先刪除備路由,修改完成後再重新建立備路由(反之亦然)。

    對於在2023年10月12日後未進行過升級的VPN網關執行個體,如果您需要配置主備策略路由,請確保每個網段均指定了主備鏈路,如果某個網段僅配置了一條鏈路,則可能導致其他網段主備鏈路切換失敗。您可以通過升級 VPN 閘道升級IPsec-VPN串連為雙隧道模式規避該問題。對於在2023年10月12日後升級的VPN網關執行個體或建立的VPN網關執行個體不存在該問題。
  • 配置完成後,路由生效規則:

    主路由關聯的IPsec串連

    備路由關聯的IPsec串連

    生效路由

    連通(協商成功且健全狀態檢查正常)

    任意

    主路由

    不通

    連通

    備路由

    不通

    不通

    主路由(預設)

實踐教程

請參見strongSwan配置樣本