本文为您介绍如何通过动态路由模式的IPsec VPN连接,实现不同账号下的两个私有网络间的网络连通。
私有网络之间天然隔离无法通信,如需在两个私有网络之间通信,可通过VPN连接功能在私有网络之间建立通信隧道,实现私有网络之间的互通。以火山引擎的不同账号下两个私有网络通信进行介绍,相同账号下的两个私有网络通信,无需切换账号登录,其他操作与不同账号下私有网络通信一致。
说明
如果需要通过火山引擎VPN连接实现火山引擎私有网络与第三方云厂商私有网络互通,在配置火山引擎VPN连接时可把第三方云厂商私有网络当作用户端进行配置,第三方云厂商上的配置,请直接参考对应厂商的指导文档。
说明
VPN连接动态路由传播功能为邀测功能,仅开通后可使用,如需试用请联系客户经理。
目前已有信息如下图所示,图中VPC1、VPC2、ECS1、ECS2为已创建的资源,VPN网关1和VPN网关2是下述操作中将要创建的资源。
说明
登录账号tesezh-01下的VPN网关控制台。
在顶部导航栏,选择目标项目“Project-1”和地域“华北2(北京)”。
单击“创建VPN网关”按钮。
参考下表,配置VPN网关参数。
参数 | 说明 | 取值样例 |
---|---|---|
基本信息 | ||
计费类型 | VPN网关的计费类型。 | 包年包月 |
地域 | 选择VPN网关所在的地域,与VPC1地域保持一致。 | 华北2(北京) |
名称 | VPN网关的名称。 | VPNGW-01 |
网络配置 | ||
带宽规格 | 设置VPN网关的带宽上限。 此带宽是后续基于该VPN网关,创建的所有IPsec VPN连接和SSL VPN连接的共享带宽值。 | 5Mbps |
私有网络 | VPN网关所在的私有网络。 | VPC1|10.0.0.0/16 |
子网 | 选择VPN网关所在的子网。子网中需预留足够的IPv4地址用于部署VPN网关。 | subnet1|10.0.0.0/24 |
BGP ASN | 设置VPN网关的ASN(Autonomous System Number)。
| 65500 |
功能配置 | ||
IPsec连接能力 | 是否开启IPsec连接能力,开启后可使用IPsec VPN功能,可同时开启SSL连接能力。 | 开启 |
SSL连接能力 | 是否开启SSL连接能力,开启后可使用SSL VPN功能,可同时开启IPsec连接能力。 | 关闭 |
更多信息 | ||
购买时长 | 购买VPN网关的时间。 | 1个月 |
自动续费 | 是否开启自动续费。 | 关闭 |
项目 | 资源所属项目,固定为进入创建页面前选择的项目Project-1。不同项目间,云资源不可共享。 | Project-1 |
高级选项 | ||
标签 | 为VPN网关设置标签,标签由一对键值对组成,用于分类和搜索。本文操作演示不设置标签。 | - |
配置完成后,单击“确认订单”按钮,并请根据控制台指引查阅并确认相关协议。
单击“立即购买”按钮进行支付,完成购买。
VPN网关VPNGW-01创建成功后,系统分配的网关出口IP为180.XX.XX.207。
登录账号tesezh-02下的VPN网关控制台,参考步骤2 ~ 步骤7,创建VPN网关VPNGW-02,BGP ASN为6000。
VPN网关VPNGW-02创建成功后,系统分配的网关出口IP为180.XX.XX.209。
登录账号tesezh-01下的用户网关控制台。
在顶部导航栏,选择目标项目“Project-1”和地域“华北2(北京)”。
单击“创建用户网关”按钮。
参考下表配置用户网关,完成后单击“确定”按钮。
参数 | 说明 | 取值样例 |
---|---|---|
地域 | 选择用户网关所在的地域。 需与VPC1和VPN网关VPNGW-01的地域保持一致。 | 华北2(北京) |
名称 | 设置用户网关的名称。 | CGW-01 |
IP地址 | 输入对端VPN网关的静态公网IP地址,即网关出口IP地址。 | 180.XX.XX.209 |
BGP ASN | 设置用户网关的ASN(Autonomous System Number)。
| 6000 |
项目 | 资源所属项目,固定为进入创建页面前选择的项目Project-1。 | Project-1 |
登录账号tesezh-02下的用户网关控制台,参考步骤2~步骤4,创建用户网关CGW-02,参数中“IP地址”配置为180.XX.XX.207,BGP ASN为65500。
此时,VPC、VPN网关和用户网关的关系如下表所示:
账号 | VPC名称 | VPN网关 | 网关出口IP | 用户网关 |
---|---|---|---|---|
tesezh-01 | VPC1 | VPNGW-01 | 180.XX.XX.207 | CGW-01 |
tesezh-02 | VPC2 | VPNGW-02 | 180.XX.XX.209 | CGW-02 |
登录账号tesezh-01下的IPsec连接控制台。
在顶部导航栏,选择目标项目“Project-1”和地域“华北2(北京)”。
单击“创建IPsec连接”按钮。
参考下表配置IPsec连接,完成后单击“创建”按钮。
基本信息
参数 | 说明 | 取值样例 |
---|---|---|
地域 | 选择IPsec连接所在的地域。 | 华北2(北京) |
名称 | IPsec连接的名称。 | IPsecVPN-01 |
项目 | 资源所属项目,固定为进入创建页面前选择的项目Project-1。 | Project-1 |
参数 | 说明 | 取值样例 |
---|---|---|
绑定资源类型 | 选择新创建IPsec连接绑定的资源类型。
| VPN网关 |
VPN网关 | 选择VPC1下创建的VPN网关VPNGW-01。 | VPNGW-01 |
连接信息
参数 | 说明 | 取值样例 |
---|---|---|
路由模式 | 选择路由的模式。 | 目的路由 |
立即发起协商 | IPsec连接配置完成后是否立即生效。 | 是 |
路由传播模式 | 选择路由的传播模式。 | 动态路由 |
用户网关 | 选择VPC1下创建的用户网关CGW-01。 | CGW-01 |
隧道网段 | 本端隧道IP和对端隧道IP所在网段。隧道网段必须同时满足以下3个要求:
| 169.254.1.0/30 |
本端隧道IP | 本端隧道IP是配置在VPN网关上的BGP地址。 | 169.254.1.1 |
对端隧道IP | 对端隧道IP是配置在用户设备上的BGP地址。 | 169.254.1.2 |
预共享密钥 | 填写用于双方VPN设备IKE协商的密钥,双方需配置一致。 该信息非常重要,请您妥善保存。 | test@123 |
确认密钥 | 请再次输入预共享密钥。 | test@123 |
登录账号tesezh-02下的IPsec连接控制台重复步骤2 ~ 步骤4,创建IPsec连接IPsecVPN-02,预共享密钥与IPsecVPN-01保持一致,均为test@123。
基本信息
参数 | 说明 | 取值样例 |
---|---|---|
地域 | 选择IPsec连接所在的地域。 | 华北2(北京) |
名称 | IPsec连接的名称。 | IPsecVPN-02 |
项目 | 资源所属项目,固定为进入创建页面前选择的项目Project-1。 | Project-1 |
绑定资源
参数 | 说明 | 取值样例 |
---|---|---|
绑定资源类型 | 选择新创建IPsec连接绑定的资源类型。
| VPN网关 |
VPN网关 | 选择VPC1下创建的VPN网关VPNGW-01。 | VPNGW-02 |
连接信息
参数 | 说明 | 取值样例 |
---|---|---|
路由模式 | 选择路由的模式。 | 目的路由 |
立即发起协商 | IPsec连接配置完成后是否立即生效。 | 是 |
路由传播模式 | 选择路由的传播模式。 | 动态路由 |
用户网关 | 选择VPC1下创建的用户网关CGW-01。 | CGW-02 |
隧道网段 | 本端隧道IP和对端隧道IP所在网段。IPsecVPN-02需要与IPsecVPN-01的隧道网段一致。 | 169.254.1.0/30 |
本端隧道IP | 本端隧道IP是配置在VPN网关上的BGP地址。IPsecVPN-02的本端隧道IP是IPsecVPN-01的对端隧道IP。 | 169.254.1.2 |
对端隧道IP | 对端隧道IP是配置在用户设备上的BGP地址。IPsecVPN-02的对端隧道IP是IPsecVPN-01的本端隧道IP。 | 169.254.1.1 |
预共享密钥 | 填写用于双方VPN设备IKE协商的密钥。IPsecVPN-02需要与IPsecVPN-01预共享密钥保持一致。 | test@123 |
确认密钥 | 请再次输入预共享密钥。 | test@123 |
此时,VPC、VPN网关、用户网关和IPsec连接的关系如下表所示:
账号 | VPC名称 | VPN网关 | 网关出口IP | 用户网关 | IPsec连接 |
---|---|---|---|---|---|
tesezh-01 | VPC1 | VPNGW-01 | 180.XX.XX.207 | CGW-01 | IPsecVPN-01 |
tesezh-02 | VPC2 | VPNGW-02 | 180.XX.XX.209 | CGW-02 | IPsecVPN-02 |
ping
命令,Ping云服务器ECS2的私网IP。