全部產品
Search
文件中心

VPN Gateway:方案概述

更新時間:Aug 02, 2024

本機資料中心通過物理專線和雲企業網與雲上專用網路實現私網通訊後,通訊流量未經過加密處理,無法滿足安全通訊的高要求。使用私網VPN網關可幫您實現基於物理專線的私網流量(以下簡稱為私網流量)加密通訊,提高網路的安全性。本文為您介紹私網流量加密通訊原理和配置方案。

重要

如果您需要實現私網流量加密通訊,更推薦您使用私網IPsec串連綁定轉寄路由器的方式。具體操作,請參見建立多條私人IPsec-VPN串連實現私網流量的負載分擔

私網流量加密通訊原理

在本機資料中心IDC(Internet Data Center)通過物理專線和雲企業網與雲上Virtual Private Cloud(Virtual Private Cloud)實現私網通訊後,私網VPN網關可通過已建立的私網串連與本地網關裝置建立加密通訊通道。您可以通過相關路由配置引導本地IDC和VPC要互連的流量進入加密通訊通道,實現私網流量加密通訊。

私網串連方案概述

以下內容以本地IDC的用戶端訪問VPC中的Elastic Compute Service(Elastic Compute Service)為例,為您介紹私網流量加密通訊過程,方便您瞭解私網流量加密通訊原理。

流量傳輸說明

序號

轉寄流量的對象

轉寄說明

用戶端

  1. 用戶端發起訪問請求。

  2. 用戶端通過查詢路由表,將請求報文轉寄至本地網關裝置。

本地網關裝置

  1. 本地網關裝置接收到請求報文後,依據請求報文的目的地址和IPsec配置,對請求報文進行加密封裝。

    請求報文被加密封裝後,目的地址變更為VPN網關私網IP地址。

  2. 本地網關裝置依據請求報文被封裝後的目的IP地址查詢路由表,將請求報文轉寄至邊界路由器VBR(Virtual border router)執行個體。

VBR執行個體

VBR執行個體接收到封裝後的請求報文後,通過查詢路由表將封裝後的請求報文轉寄至雲企業網。

雲企業網

雲企業網接收到封裝後的請求報文後,通過查詢路由表將封裝後的請求報文轉寄至VPC。

VPC執行個體

VPC接收到封裝後的請求報文後,通過查詢路由表將封裝後的請求報文轉寄至VPN網關。

VPN網關

  1. VPN網關接收到封裝後的請求報文後,對請求報文進行解密封裝。

  2. VPN網關依據請求報文被解密封裝後的目的IP地址查詢路由表,將請求報文轉寄至ECS。

ECS執行個體

  1. ECS接收到請求報文後進行響應,向用戶端發送回複報文。

  2. ECS依據回複報文的目的地址查詢路由表,將回複報文轉寄至VPN網關。

VPN網關

  1. VPN網關接收到回複報文後,對回複報文進行加密封裝。

    回複報文被加密封裝後,目的地址變更為本地網關裝置VPN IP地址。

  2. VPN網關依據回複報文被封裝後的目的IP地址查詢路由表,將回複報文轉寄至VPC。

VPC執行個體

VPC接收到封裝後的回複報文後,通過查詢路由表將封裝後的回複報文轉寄至雲企業網。

雲企業網

雲企業網接收到封裝後的回複報文後,通過查詢路由表將封裝後的回複報文轉寄至VBR執行個體。

VBR執行個體

VBR執行個體接收到封裝後的回複報文後,通過查詢路由表將封裝後的回複報文轉寄至本地網關裝置。

本地網關裝置

  1. 本地網關裝置接收到回複報文後,對回複報文進行解密封裝。

  2. 本地網關裝置依據回複報文被解密封裝後的目的IP地址查詢路由表,將回複報文轉寄至用戶端。

配置方案說明

在通過私網VPN網關實現私網流量加密通訊的過程中,根據VBR執行個體和VPN網關啟動並執行協議不同,可分為以下三個配置方案,下表為您介紹三個配置方案的區別以及相關配置教程。

配置方案

配置說明

配置教程

VPN網關串連中斷後的通訊影響

方案一

VBR執行個體和VPN網關均配置靜態路由。

通過靜態路由方式實現私網流量加密通訊

  • 私網通訊流量不再被加密。

  • 本地IDC與VPC之間的私網串連中斷。

    您可以手動撤銷VPN網關中的路由發布,撤銷後,本地IDC與VPC之間自動通過物理專線和雲企業網恢複私網串連。

方案二

  • VBR執行個體配置靜態路由。

  • VPN網關運行BGP動態路由協議。

說明

VBR執行個體運行BGP動態路由協議以及VPN網關配置靜態路由的配置方案暫不支援。

通過靜態和BGP路由方式實現私網流量加密通訊

  • 私網通訊流量不再被加密。

  • 系統將自動撤銷通過VPN網關BGP動態路由協議發布的路由。

  • 本地IDC與VPC之間自動通過物理專線和雲企業網進行私網通訊。

方案三

VBR執行個體和VPN網關均運行BGP動態路由協議。

通過BGP路由方式實現私網流量加密通訊

  • 私網通訊流量不再被加密。

  • 系統將自動撤銷通過VPN網關BGP動態路由協議發布的路由。

  • 本地IDC與VPC之間自動通過物理專線和雲企業網進行私網通訊。