IPsec连接绑定转发路由器(TR)后,您需要为IPsec连接配置路由,使来自TR的流量能够正确转发至本地数据中心。
选择路由配置方式
绑定TR的IPsec连接支持静态路由和BGP动态路由两种方式,两者区别请参见路由方式选择。
配置建议:
推荐使用BGP。如需使用静态路由,请确保本地网关设备支持静态ECMP路由。
一个IPsec连接建议仅使用一种路由方式,不建议同时使用静态路由和BGP。
同一IPsec连接的两条隧道建议配置相同的路由协议。使用BGP时,两条隧道的本端自治系统号需相同。
路由优先级:
在IPsec连接路由表中:按最长掩码匹配原则为流量匹配路由。
在TR路由表中:如果多个IPsec连接同时向TR传播了目的路由和BGP路由,目标网段相同时,BGP路由优先级更高,详见TR路由优先级。
静态路由配置
使用静态路由时,请确保本地网关支持静态ECMP路由。因绑定TR时云到本地IDC的流量自动形成ECMP链路,若本地IDC到云的流量不支持ECMP,会导致传输路径不对称。
全链路概览
通过绑定TR的IPsec-VPN连通云上VPC和云下IDC时,且使用静态路由时,需关注3张路由表:
流量方向 | TR路由表 | IPsec连接路由表 | 本地数据中心路由表 |
出云方向 | 需开启路由学习。 开启后TR可自动学习到IPsec连接中的目的路由条目。 创建IPsec连接时,若保持默认勾选自动传播系统路由至转发路由器的默认路由表,即已开启路由学习。 | 需手动添加1条路由: 目标网段为IDC网段,下一跳为IPsec连接。 | 确认本地网关设备已存在去往IDC内网网段的路由,若不存在需手动添加。 |
入云方向 | 无需配置。 系统默认将流量转发至TR。 | 需手动添加2条静态ECMP路由:目标网段都为VPC网段,下一跳分别为IPsec连接的2条隧道。 |
添加/删除静态路由
控制台
添加静态路由
单击目标IPsec连接的实例ID,进入IPsec连接的实例详情页。
切换到目的路由表页签,单击添加路由条目:
目标网段:本地IDC的网段。
下一跳:选择本IPsec连接。
删除静态路由
在目标路由条目的操作列单击删除。
API
调用CreateVcoRouteEntry添加静态路由。
调用DeleteVcoRouteEntry删除静态路由。
使用限制
不支持目标网段为
0.0.0.0/0的路由。请勿添加包含
100.64.0.0/10(含其子网段和父网段)的路由,否则会导致IPsec连接状态异常。双隧道模式下,仅隧道状态为第二阶段协商成功时,目的路由才会传播至转发路由器路由表。
BGP动态路由配置
BGP动态路由通过在IPsec连接和本地数据中心之间建立BGP邻居关系,自动学习和分发路由。
全链路概览
通过绑定TR的IPsec-VPN连通云上VPC和云下IDC,且使用BGP时,需要关注3张路由表:
流量方向 | 转发路由器路由表 | IPsec连接路由表 | 本地数据中心路由表 |
出云方向 | 需开启路由学习。 开启后TR可自动学习到IPsec连接中的目的路由条目。 创建IPsec连接时,若保持默认勾选自动传播系统路由至转发路由器的默认路由表,即已开启路由学习。 | 需开启BGP。 开启后,自动将云端网段通告给IDC,同时自动学习到本地IDC网段。 | 需开启BGP。 开启后,自动将本地网段通告给云端,同时自动学习到云上VPC网段。 |
入云方向 |
BGP路由宣告原则
入云方向:本地数据中心通过BGP宣告路由 → 传播到IPsec连接的BGP路由表 → 通过TR路由学习传播到TR路由表
出云方向:TR路由表的路由 → 通过TR路由同步传播到IPsec连接BGP路由表 → 通过BGP传播给本地数据中心
配置步骤
控制台
在用户网关中指定本地数据中心ASN
创建用户网关时指定本地数据中心的自治系统号(ASN)。如果已创建的用户网关未指定ASN,需重新创建。具体操作请参见用户网关。
在IPsec连接中启用BGP
创建或编辑IPsec连接时,配置用户网关、启用BGP、本端自治系统号、隧道网段、本端BGP地址。参数的具体说明及操作请参见开启/关闭BGP(绑定TR)。
两条隧道的本端自治系统号必须相同,对端BGP AS号建议相同。
IPsec连接的路由模式推荐选择目的路由模式。
确认BGP路由已生效
VPN网关BGP路由表:在VPN网关实例详情页,切换到BGP路由表页签查看。路由来源标记为"CLOUD"(云上路由)或"VPN_BGP"(BGP学习的路由)。
VPC系统路由表:在VPC系统路由表中查看类型为"动态路由"的条目。
API
在用户网关中指定本地数据中心ASN
调用CreateCustomerGateway创建用户网关,并指定本地数据中心的ASN。
在IPsec连接中启用BGP
调用CreateVpnAttachment创建IPsec连接。
调用ModifyVpnAttachmentAttribute修改IPsec连接和隧道配置。
确认BGP路由已生效
调用DescribeVcoRouteEntries查询BGP路由条目。
使用限制
双隧道模式:每个IPsec连接支持接收2000条BGP路由(每条隧道1000条),不可调整。
单隧道模式:每个IPsec连接支持接收50条BGP路由(可联系客户经理申请提升至200条)。
TR和本地网关设备之间支持通过BGP传播目标网段为
0.0.0.0/0的路由(与VPN网关场景不同)。使用物理专线和IPsec连接主备接入转发路由器时,边界路由器和IPsec连接配置的本地ASN需一致。
支持的地域
仅以下地域的IPsec连接支持BGP动态路由(绑定转发路由器场景):
区域 | 地域 |
亚太 | 华东1(杭州)、华东2(上海)、华北1(青岛)、华北2(北京)、华北3(张家口)、华北5(呼和浩特)、华南1(深圳)、中国香港、日本(东京)、新加坡、马来西亚(吉隆坡)、印度尼西亚(雅加达) |
欧洲与美洲 | 德国(法兰克福)、英国(伦敦)、美国(弗吉尼亚)、美国(硅谷) |
中东 | 阿联酋(迪拜) |
部分地域已从不支持BGP升级为支持BGP动态路由协议。升级前创建的单隧道模式IPsec-VPN连接仍不支持BGP;升级后新建的IPsec-VPN连接默认为双隧道模式,自动支持BGP。如需使用BGP,请重新创建IPsec-VPN连接。