全部產品
Search
文件中心

VPN Gateway:VPN網關路由配置概述

更新時間:Jul 20, 2024

建立IPsec串連後,您需要在IPsec串連關聯的VPN網關執行個體下配置本機資料中心的路由。VPC執行個體去往本機資料中心的流量進入VPN網關後,VPN網關會通過查詢路由資訊向本機資料中心轉寄流量。

背景資訊

本機資料中心通過IPsec-VPN串連和VPC互連時,您需要在VPC側、VPN網關側、本機資料中心側分別添加路由以實現本機資料中心和VPC流量互連。

配置路由時支援配置靜態路由或通過BGP(Border Gateway Protocol)動態路由協議自動學習路由。下表為不同配置方式下的路由配置清單。

路由配置方式

流量方向

VPC

VPN網關

本機資料中心

靜態路由

去往本機資料中心

需要配置本機資料中心的路由。

支援手動設定和自動傳播兩種方式:

  • 手動設定

    在VPC路由表中添加本機資料中心的路由,下一跳指向VPN執行個體。具體操作,請參見建立和管理路由表

  • 自動傳播

    在VPN網關執行個體中添加本機資料中心的路由,由VPN網關執行個體向VPC執行個體自動傳播本機資料中心的路由。具體操作,請參見配置目的路由配置策略路由

需要添加本機資料中心的路由。

支援以下兩種配置方式:

  • 配置目的路由

  • 配置策略路由

無需配置

去往VPC

無需配置

無需配置

VPN網關在系統後台會自動學習到關聯的VPC執行個體的路由,無需任何操作。

需要添加VPC執行個體的路由,下一跳指向IPsec-VPN串連。

BGP動態路由

去往本機資料中心

無需配置

VPN網關和本機資料中心配置BGP動態路由協議後,VPC執行個體可以自動學習到本機資料中心的路由。

需要配置BGP動態路由協議。

BGP動態路由協議配置完成後,VPN網關會自動學習到本機資料中心的路由,同時也會自動向本機資料中心傳播VPC執行個體的路由。

需要配置BGP動態路由協議。

BGP動態路由協議配置完成後,本機資料中心可以向VPN網關傳播本機資料中心側的路由,同時也可以自動學習到VPC執行個體的路由。

去往VPC

無需配置

VPN網關路由配置方式介紹

重要

本文將重點介紹VPN網關側的路由配置,VPC側和本機資料中心側的路由配置本文不過多描述。

靜態路由

  • 目的路由

    配置目的路由時,需要指定目標網段和下一跳資訊,VPN網關執行個體將基於流量的目的IP地址去匹配目的路由,然後根據流量匹配到的目的路由的下一跳轉寄流量。更多資訊,請參見配置目的路由

  • 策略路由

    配置策略路由時,需要指定源網段、目標網段和下一跳資訊,VPN網關執行個體將基於流量的源IP地址和目的IP地址匹配策略路由,然後根據流量匹配到的策略路由的下一跳轉寄流量。更多資訊,請參見配置策略路由

BGP動態路由

BGP是一種基於TCP協議的動態路由協議,主要應用於不同自治系統間交換路由資訊和網路可達資訊。您需要在VPN網關側和本機資料中心側分別添加BGP配置,使VPN網關和本機資料中心之間建立BGP鄰居關係,雙方建立BGP鄰居關係後,可以自動學習對方的路由,降低網路維護成本和網路設定風險。關於VPN網關BGP動態路由的更多資訊,請參見配置BGP動態路由

如何選擇路由配置方式

  1. 確定VPN網關執行個體所屬地區是否支援BGP動態路由協議。如果VPN網關執行個體不支援BGP動態路由協議,您需要選擇靜態路由方式。

    單擊查看支援BGP動態路由協議的地區。

    地區

    地區

    亞太地區

    華東1(杭州)、華東2(上海)、華北1(青島)、華北2(北京)、華北3(張家口)、華北5(呼和浩特)、華南1(深圳)、中國香港、日本(東京)、新加坡、澳大利亞(雪梨)、馬來西亞(吉隆坡)、印尼(雅加達)、印度(孟買)關停中

    歐美地區

    德國(法蘭克福)、英國(倫敦)、美國(維吉尼亞)、美國(矽谷)

    中東與印度

    阿聯酋(杜拜)

  2. 確定本機資料中心網關裝置的支援情況。如果本機資料中心網關裝置支援BGP動態路由協議,您可以選擇使用BGP動態路由方式。如果本機資料中心網關裝置不支援BGP動態路由協議,則您需要選擇靜態路由方式。

  3. 如果您的情境同時支援靜態路由和BGP動態路由方式,您可以參見以下資訊選擇一種路由配置方式。

    路由配置方式

    適用情境

    配置難度

    路由維護成本

    高可用模式

    靜態路由

    適用於本機資料中心路由數量較少、路由變更不頻繁的情境。

    使用靜態路由方式您需要在VPC側、VPN網關側和本機資料中心側中分別完成路由配置。如果本機資料中心側有路由變動,您需要在VPN網關側手動變更路由配置。

    如果雲上雲下通過一個VPN網關建立了多個IPsec-VPN串連,多個IPsec-VPN串連可通過靜態路由形成主備鏈路,實現IPsec-VPN串連的高可用。

    BGP動態路由

    適用於本機資料中心路由數量相對較多、路由變更頻繁的情境。

    使用BGP動態路由方式您需要在VPN網關側和本機資料中心側分別添加BGP配置。如果本機資料中心側有路由變動,VPN網關側無需操作,BGP動態路由協議會依據BGP動態路由宣告原則實現路由的自動分發和學習。

    如果雲上雲下通過一個VPN網關建立了多個IPsec-VPN串連,多個IPsec-VPN串連可通過BGP動態路由形成ECMP(Equal-Cost Multipath Routing)鏈路,在其中一個IPsec-VPN串連故障後,BGP動態路由協議會自動實現路由切換,實現IPsec-VPN串連的高可用。

路由配置建議

一個VPN網關執行個體下如果建立了多個IPsec-VPN串連,建議所有IPsec-VPN串連使用相同的路由配置方式,不推薦目的路由、策略路由、BGP動態路由同時使用兩種或三種。

路由優先順序原則

如果VPN網關路由表下或VPC路由表下存在路由衝突,各路由的優先順序如下表所示。

說明

路由優先順序從高到低依次為:P0>P1>P2>P3。

路由類別

VPN網關內路由優先順序

VPC內路由優先順序

明細路由

P0

P0

系統路由

P1

P1

靜態路由

P2

說明

策略路由的優先順序高於目的路由。

P2

動態路由

P3

P3