全部产品
Search
文档中心

VPN网关:配置IPsec连接路由(转发路由器)

更新时间:Apr 29, 2026

IPsec连接绑定转发路由器(TR)后,您需要为IPsec连接配置路由,使来自TR的流量能够正确转发至本地数据中心。

选择路由配置方式

绑定TR的IPsec连接支持静态路由BGP动态路由两种方式,两者区别请参见路由方式选择

配置建议:

  • 推荐使用BGP。如需使用静态路由,请确保本地网关设备支持静态ECMP路由。

  • 一个IPsec连接建议仅使用一种路由方式,不建议同时使用静态路由和BGP。

  • 同一IPsec连接的两条隧道建议配置相同的路由协议。使用BGP时,两条隧道的本端自治系统号需相同。

路由优先级:

  • 在IPsec连接路由表中:按最长掩码匹配原则为流量匹配路由。

  • 在TR路由表中:如果多个IPsec连接同时向TR传播了目的路由和BGP路由,目标网段相同时,BGP路由优先级更高,详见TR路由优先级

静态路由配置

重要

使用静态路由时,请确保本地网关支持静态ECMP路由。因绑定TR时云到本地IDC的流量自动形成ECMP链路,若本地IDC到云的流量不支持ECMP,会导致传输路径不对称。

全链路概览

通过绑定TR的IPsec-VPN连通云上VPC和云下IDC时,且使用静态路由时,需关注3张路由表:

流量方向

TR路由表

IPsec连接路由表

本地数据中心路由表

出云方向

需开启路由学习

开启后TR可自动学习到IPsec连接中的目的路由条目。

创建IPsec连接时,若保持默认勾选自动传播系统路由至转发路由器的默认路由表,即已开启路由学习。

需手动添加1条路由:

目标网段为IDC网段,下一跳为IPsec连接。

确认本地网关设备已存在去往IDC内网网段的路由,若不存在需手动添加。

入云方向

  1. 需创建关联转发关系。

    创建后,来自IPsec连接的流量查询TR路由表进行转发。

    创建IPsec连接时,若保持默认勾选自动关联至转发路由器的默认路由表,即已创建关联转发关系。
  2. 需开启路由同步

    开启后,TR自动将自身路由表的条目传播至IPsec连接路由表。

    创建IPsec连接时,若保持默认勾选自动发布路由,即已开启路由同步。

无需配置。

系统默认将流量转发至TR。

需手动添加2条静态ECMP路由:目标网段都为VPC网段,下一跳分别为IPsec连接的2条隧道。

添加/删除静态路由

控制台

添加静态路由
  1. 单击目标IPsec连接的实例ID,进入IPsec连接的实例详情页。

  2. 切换到目的路由表页签,单击添加路由条目

    • 目标网段:本地IDC的网段。

    • 下一跳:选择本IPsec连接。

删除静态路由

在目标路由条目的操作列单击删除

API

使用限制

  • 不支持目标网段为 0.0.0.0/0 的路由。

  • 请勿添加包含 100.64.0.0/10 (含其子网段和父网段)的路由,否则会导致IPsec连接状态异常。

  • 双隧道模式下,仅隧道状态为第二阶段协商成功时,目的路由才会传播至转发路由器路由表。

BGP动态路由配置

BGP动态路由通过在IPsec连接和本地数据中心之间建立BGP邻居关系,自动学习和分发路由。

全链路概览

通过绑定TR的IPsec-VPN连通云上VPC和云下IDC,且使用BGP时,需要关注3张路由表:

流量方向

转发路由器路由表

IPsec连接路由表

本地数据中心路由表

出云方向

需开启路由学习

开启后TR可自动学习到IPsec连接中的目的路由条目。

创建IPsec连接时,若保持默认勾选自动传播系统路由至转发路由器的默认路由表,即已开启路由学习。

需开启BGP。

开启后,自动将云端网段通告给IDC,同时自动学习到本地IDC网段。

需开启BGP。

开启后,自动将本地网段通告给云端,同时自动学习到云上VPC网段。

入云方向

  1. 需创建关联转发关系。

    创建后,来自IPsec连接的流量查询TR路由表进行转发。

    创建IPsec连接时,若保持默认勾选自动关联至转发路由器的默认路由表,即已创建关联转发关系。
  2. 需开启路由同步

    开启后,TR自动将自身路由表的条目传播至IPsec连接路由表。

    创建IPsec连接时,若保持默认勾选自动发布路由,即已开启路由同步。

BGP路由宣告原则

  • 入云方向:本地数据中心通过BGP宣告路由 → 传播到IPsec连接的BGP路由表 → 通过TR路由学习传播到TR路由表

  • 出云方向:TR路由表的路由 → 通过TR路由同步传播到IPsec连接BGP路由表 → 通过BGP传播给本地数据中心

配置步骤

控制台

  1. 在用户网关中指定本地数据中心ASN

    创建用户网关时指定本地数据中心的自治系统号(ASN)。如果已创建的用户网关未指定ASN,需重新创建。具体操作请参见用户网关

  2. 在IPsec连接中启用BGP

    • 创建或编辑IPsec连接时,配置用户网关启用BGP本端自治系统号隧道网段本端BGP地址。参数的具体说明及操作请参见开启/关闭BGP(绑定TR)

    • 两条隧道的本端自治系统号必须相同,对端BGP AS号建议相同。

    • IPsec连接的路由模式推荐选择目的路由模式

  3. 确认BGP路由已生效

    • VPN网关BGP路由表:在VPN网关实例详情页,切换到BGP路由表页签查看。路由来源标记为"CLOUD"(云上路由)或"VPN_BGP"(BGP学习的路由)。

    • VPC系统路由表:在VPC系统路由表中查看类型为"动态路由"的条目。

API

  1. 在用户网关中指定本地数据中心ASN

    调用CreateCustomerGateway创建用户网关,并指定本地数据中心的ASN。

  2. 在IPsec连接中启用BGP

  3. 确认BGP路由已生效

    调用DescribeVcoRouteEntries查询BGP路由条目。

使用限制

  • 双隧道模式:每个IPsec连接支持接收2000条BGP路由(每条隧道1000条),不可调整。

  • 单隧道模式:每个IPsec连接支持接收50条BGP路由(可联系客户经理申请提升至200条)。

  • TR和本地网关设备之间支持通过BGP传播目标网段为 0.0.0.0/0 的路由(与VPN网关场景不同)。

  • 使用物理专线和IPsec连接主备接入转发路由器时,边界路由器和IPsec连接配置的本地ASN需一致。

支持的地域

仅以下地域的IPsec连接支持BGP动态路由(绑定转发路由器场景):

区域

地域

亚太

华东1(杭州)、华东2(上海)、华北1(青岛)、华北2(北京)、华北3(张家口)、华北5(呼和浩特)、华南1(深圳)、中国香港、日本(东京)、新加坡、马来西亚(吉隆坡)、印度尼西亚(雅加达)

欧洲与美洲

德国(法兰克福)、英国(伦敦)、美国(弗吉尼亚)、美国(硅谷)

中东

阿联酋(迪拜)

说明

部分地域已从不支持BGP升级为支持BGP动态路由协议。升级前创建的单隧道模式IPsec-VPN连接仍不支持BGP;升级后新建的IPsec-VPN连接默认为双隧道模式,自动支持BGP。如需使用BGP,请重新创建IPsec-VPN连接。