本文介绍如何使用IPsec-VPN建立专有网络(VPC)到本地数据中心的VPN连接,并通过BGP动态路由协议自动学习路由实现VPC与本地数据中心间的资源互通,降低网络维护成本和网络配置风险。
前提条件
背景信息
您可以通过IPsec-VPN建立VPC到本地数据中心的VPN连接,并配置BGP动态路由。配置成功后,VPC和本地数据中心通过动态路由协议自动学习路由实现资源互通,降低网络维护成本和网络配置风险。

说明 在互联网中,一个自治系统(AS)是一个有权自主决定在本系统中应采用何种路由协议的小型单位。这个网络单位可以是一个简单的网络也可以是一个或多个普通的网络管理员来控制的网络群体,它是一个单独的可管理的网络单元。一个自治系统将会分配一个全局的唯一的号码,这个号码叫做自治系统号(ASN)。

配置步骤

步骤一:创建VPN网关
VPN网关是一款基于Internet的网络连接服务,通过加密通道的方式实现网络互通。使用VPN网关建立VPC到本地数据中心的VPN连接前,您需要为要与本地数据中心互通的VPC创建VPN网关。
完成以下操作,为VPC创建VPN网关。
VPN网关的创建一般需要1~5分钟。刚创建好的VPN网关的状态是准备中,约两分钟左右会变更为正常。正常状态表明VPN网关已经完成了初始化,可以正常使用。VPN网关创建后,系统会为VPN网关自动分配一个公网IP用于建立VPN连接。


步骤二:开启BGP
BGP用于在不同的自治系统(AS)之间交换路由信息。使用BGP动态路由功能前,您需要为VPN网关开启BGP功能。
说明 VPN网关开启BGP功能后,不支持关闭。
完成以下操作,为VPN网关开启BGP功能。
为VPN网关开启BGP功能后,VPN网关的BGP状态变更为已开启BGP。

步骤三:创建用户网关
您可以通过创建用户网关,将本地数据中心的网络信息注册到云上,然后将用户网关和VPN网关连接起来。
完成以下操作,创建用户网关。
步骤四:创建IPsec连接
IPsec-VPN基于路由,不仅可以更方便的配置和维护VPN策略,而且还提供了灵活的流量路由方式。
完成以下操作,创建VPC到本地数据中心间的IPsec连接。
步骤五:在本地网关设备中加载VPN配置
云上创建IPsec连接后,您还需要在本地网关设备中加载VPN配置,才能建立VPC到本地数据中心的VPN连接。
本示例以思科IOSXE系统为例,介绍如何在本地网关设备中加载VPN配置。
IPsec连接建立成功后,云上云下VPN网关会进行如下路由宣告:
- 本地数据中心VPN网关通过BGP动态路由协议自动学习本地数据中心网段路由,并自动宣告给云上VPN网关。云上VPN网关会将学习到的BGP路由自动传播到VPC的系统路由表中。
- 云上VPN网关通过BGP路由协议自动学习VPC系统路由表中的路由,并自动宣告给本地数据中心侧VPN网关设备。
步骤六:测试网络连通性
IPsec连接建立成功后,您可以测试VPC与本地数据中心间的网络连通性。
说明 请确保要访问的本地数据中心终端的防火墙规则允许远程连接。
在文档使用中是否遇到以下问题
更多建议
匿名提交