双隧道模式的IPsec-VPN连接拥有主备两条隧道,在主隧道故障后,流量可以通过备隧道进行传输,提高了IPsec-VPN连接的高可用性。本文介绍如何将IPsec-VPN连接升级为双隧道模式。
背景信息
升级前,建议您先了解双隧道模式的相关说明。
仅存量单隧道模式的传统型VPN网关支持升级为双隧道模式,增强型VPN网关默认全部为双隧道模式。
升级后的带宽变化
如果您的单隧道VPN网关实例带宽规格小于等于100Mbps:
支持的IPsec-VPN隧道模式
从VPN网关实例去往本地数据中心方向的带宽峰值
从本地数据中心去往VPN网关实例方向的带宽峰值
升级前
为VPN网关实例的带宽规格值。
100 Mbps。
升级后
为VPN网关实例的带宽规格值。
为VPN网关实例的带宽规格值。
如果您的单隧道VPN网关实例带宽规格大于100Mbps,则升级后带宽峰值无变化,仍为VPN网关实例的带宽规格值。
支持的地域和可用区
以下地域和可用区的VPN网关支持升级为双隧道模式。
也可调用DescribeVpnGatewayAvailableZones接口查询指定地域下支持的可用区信息。若调用结果与下面表格不一致,以接口调用结果为准。
地域 | 支持关联VPN网关的可用区 |
华东1(杭州) | K、J、I、H、G |
华东2(上海) | L、M、N、A、B、E、F、G |
华东5(南京-本地地域)关停中 | A |
华南1(深圳) | A(已停止售卖)、C、E、D、F |
华南2(河源) | A、B |
华南3(广州) | A、B |
华北1(青岛) | B、C |
华北2(北京) | F、E、H、G、A、C、J、I、L、K |
华北3(张家口) | A、B、C |
华北5(呼和浩特) | A、B |
华北6(乌兰察布) | A、B、C |
西南1(成都) | A、B |
西北2(中卫) | A、B |
中国香港 | B、C、D |
新加坡 | A、B、C |
泰国(曼谷) | A、B |
日本(东京) | A、B、C |
韩国(首尔) | A、B |
菲律宾(马尼拉) | A、B |
印度尼西亚(雅加达) | A、B、C |
马来西亚(吉隆坡) | A、B |
马来西亚(柔佛州) | A、B |
英国(伦敦) | A、B |
德国(法兰克福) | A、B、C |
美国(硅谷) | A、B |
美国(弗吉尼亚) | A、B |
美国(亚特兰大) 此地域当前不开放,如需使用请联系客户经理申请。 | A、B |
墨西哥 | A、B |
巴西(圣保罗) | A、B |
沙特(利雅得)- 合作伙伴运营 | A、B |
阿联酋(迪拜) | A、B |
升级环境要求
在IPsec-VPN连接升级为双隧道模式前,需确保满足以下要求:
升级过程说明
VPN网关升级期间无法提供服务,已有连接也会中断。建议您在网络维护窗口期间进行升级,以免影响业务运行。
升级过程约持续10分钟,在此期间VPN网关实例不支持转发流量。
升级期间VPN网关实例不支持操作。
升级操作
- 登录VPN网关管理控制台。
-
在顶部菜单栏,选择VPN网关实例的地域。
在VPN网关页面,找到目标VPN网关实例,单击实例ID。
在VPN网关实例页面的右上角,单击开启AZ级高可靠。
在开启AZ级高可靠对话框,指定交换机实例然后开启升级环境校验,确保环境满足升级要求并了解升级风险后,单击立即开启。
如果升级环境校验失败,请参见升级环境要求排查问题。
单击立即开启后,系统将直接开始升级,请耐心等待。
后续步骤
VPN网关实例升级完成后:
若升级前只保留了IPsec-VPN功能,则需启用备隧道:
升级后 VPN 网关实例将拥有 2 个 IPsec 地址:一个是原有地址(IPsec 地址 1),另一个是系统新分配的地址(IPsec 地址 2),分别用于建立主隧道和备隧道。这两个地址会显示在实例列表的 IP 地址列中,且两条隧道默认关联相同的用户网关实例。
主隧道即升级前的隧道,配置保持不变;备隧道默认不可用。在 IPsec 连接详情页的 Tunnel 页签中,隧道 1(主)显示第二阶段协商成功,隧道 2(备)显示第一阶段协商未成功。
您需要在对端网关设备上添加相关配置以对接备隧道,确保其状态显示为成功,详见传统型VPN网关入门。
若升级前只保留了SSL-VPN功能,则升级后:
SSL-VPN相关配置保持不变。您可以在VPN网关实例的功能配置列开启IPsec-VPN功能,然后开始创建双隧道模式的IPsec-VPN连接,详见IPsec连接(绑定VPN网关)。
VPN网关IP地址将变成SSL地址,仅能用于SSL-VPN功能。在您开启IPsec-VPN功能后,系统将为VPN网关实例重新分配2个IPsec地址用于建立双隧道模式的IPsec-VPN连接。在VPN网关实例列表中,您可查看 SSL地址 字段确认SSL-VPN连接地址已保留。
若VPN网关实例关联的VPC实例接入了云企业网:
如果VPC实例的路由表中存在指向VPN网关实例的自定义路由条目,且该路由条目已经被发布至云企业网,则升级完成后,该路由条目会变成未发布状态,您需要重新将该路由条目发布至云企业网,详见发布路由至转发路由器。
使用双隧道模式的IPsec-VPN连接时,请确保主备隧道同时可用,如果您仅配置或仅使用了其中一条隧道,则无法体验双隧道模式IPsec-VPN连接的主备链路冗余能力以及可用区级别的容灾能力。