华为云用户手册

  • 背景信息 XX企业在华为云区域A内部署了4个 虚拟私有云VPC ,业务A、业务B、业务C分别部署在VPC1、VPC2、VPC3,公共业务部署在VPC4中,网络要求如下: 业务A、业务B以及业务C所在的3个VPC需要隔离,不互通。 业务A、业务B以及业务C都需要和公共业务所在的VPC4互通。 图1 同区域VPC隔离 您可以使用企业路由器的共享功能,将不同账号下的虚拟私有云添加至同一个企业路由器中构建组网。
  • 操作流程 本文档介绍如何通过企业路由器构建同区域VPC隔离组网,流程如图2所示。 图2 构建同区域VPC隔离组网流程图 表1 构建同区域VPC隔离组网流程说明 序号 路径 说明 1 规划组网和资源 规划组网和资源,包括资源数量及网段信息等。 2 创建资源 创建企业路由器:创建1个企业路由器,构建一个同区域组网只需要1个企业路由器。 创建VPC和E CS :创建4个虚拟私有云VPC和4个弹性 云服务器ECS 。 3 配置网络 在企业路由器中配置VPC连接: 在企业路由器中添加“虚拟私有云(VPC)”连接:将4个VPC分别接入企业路由器中。 在企业路由器中创建路由表;创建2个自定义路由表。 在路由表中创建关联和传播:根据网络规划,在两个路由表中分别创建“虚拟私有云(VPC)”连接的关联和传播。 在VPC路由表中配置路由:在VPC路由表中配置到企业路由器的路由信息。 4 验证网络互通情况 登录ECS,执行ping命令,验证网络互通情况。
  • 操作步骤 将4个VPC分别接入企业路由器中。 添加“虚拟私有云(VPC)”连接,具体方法请参见在企业路由器中添加VPC连接。 在企业路由器中创建2个路由表。 创建路由表,具体方法请参见创建路由表。 在两个路由表中分别创建“虚拟私有云(VPC)”连接的关联和传播。 创建关联,具体方法请参见创建关联将连接关联至路由表中。 创建传播,具体方法请参见创建传播。 路由表1资源规划详情,请参见表7。 路由表2资源规划详情,请参见表8。 在VPC路由表中配置ER的路由信息。 配置路由信息,具体方法请参见在VPC路由表中配置路由。
  • 源规划说明 迁移过程中,除了创建企业路由器,还需要创建一些迁移所需要的临时资源,迁移完成可以释放资源,VPC对等连接迁移资源规划总体说明请参见表4。 以下资源规划详情仅为示例,供您参考,您需要根据实际业务情况规划资源。 表4 VPC对等连接迁移资源规划总体说明 资源 说明 虚拟私有云VPC VPC的资源规划详情如表5所示。 迁移前,原有3个VPC,每个VPC各有一个子网,关联至VPC默认路由表。 迁移中,在原有VPC下,各新增一个迁移验证子网,该子网网络不能被业务占用。迁移验证子网无法通过对等连接通信,用来验证VPC和ER之间的网络通信情况。 迁移完成后,删除迁移验证子网,释放资源。 VPC对等连接 VPC对等连接的资源规划详情如表6所示。 迁移完成后,删除VPC对等连接,释放资源。 弹性云服务器ECS ECS的资源规划详情如表7所示。 迁移前,原有3个云服务器,运行实际业务。 迁移中,在VPC迁移验证子网内,各创建一个云服务器,因此用来验证VPC和ER之间的网络通信情况。 迁移完成后,删除迁移验证子网内的ECS,释放资源。 企业路由器ER ER和待迁移的VPC对等连接位于同一个区域,资源规划详情如表8所示。 迁移中,创建ER,并添加3个“虚拟私有云(VPC)”连接,连接的资源规划详情如表9所示。 创建ER时,开启“默认路由表关联”和“默认路由表传播”功能,可以免去手动添加路由。 注意: 如果VPC对等连接两端的VPC网段存在重叠,则不能开启企业路由器的“默认路由表传播”功能。由于该功能是将整个VPC网段学习到ER路由表中用作目的地址,那么VPC网段重叠时,会导致ER路由表内路由冲突。此时,您需要手动在ER路由表中添加指向VPC连接的路由。 在ER中添加3个“虚拟私有云(VPC)”连接,不开启“配置连接侧路由”功能。 开启该功能后,会在VPC路由表中自动添加指向ER的路由,目的地址固定为10.0.0.0/8,172.16.0.0/12,192.168.0.0/16。迁移时,需要手动在VPC路由表中添加规划的大网段路由,不能使用自动添加的路由。 表5 VPC资源规划详情 VPC名称 VPC网段 子网名称 子网网段 关联路由表 子网作用 存在阶段 vpc-A 172.16.0.0/16 subnet-A01 172.16.0.0/24 默认路由表 业务子网 迁移前/迁移完成 subnet-A02 172.16.253.0/29 默认路由表 迁移验证子网,验证VPC和ER之间的网络通信 迁移中 vpc-B 172.17.0.0/16 subnet-B01 172.17.0.0/24 默认路由表 业务子网 迁移前/迁移完成 subnet-B02 172.17.253.0/29 默认路由表 迁移验证子网,验证VPC和ER之间的网络通信 迁移中 vpc-C 172.18.0.0/16 subnet-C01 172.18.0.0/24 默认路由表 业务子网 迁移前/迁移完成 subnet-C02 172.18.253.0/29 默认路由表 迁移验证子网,验证VPC和ER之间的网络通信 迁移中 表6 VPC对等连接资源规划详情 VPC对等连接名称 本端VPC 对端VPC 对等连接作用 存在阶段 peer-AB vpc-A vpc-B 连通vpc-A的子网subnet-A01和vpc-B的子网subnet-B01网络 迁移前/迁移中 peer-AC vpc-A vpc-C 连通vpc-A的子网subnet-A01和vpc-C的子网subnet-C01网络 迁移前/迁移中 peer-BC vpc-B vpc-C 连通vpc-B的子网subnet-B01和vpc-C的子网subnet-C01网络 迁移前/迁移中 表7 ECS资源规划详情 ECS名称 VPC名称 子网名称 私有IP地址 镜像 安全组 ECS作用 存在阶段 ecs-A01 vpc-A subnet-A01 172.16.0.139 公共镜像: CentOS 8.2 64bit sg-demo: 通用Web服务器 运行业务的云服务器 迁移前/迁移中/迁移完成 ecs-A02 vpc-A subnet-A02 172.16.253.3 迁移验证子网内的ECS,验证VPC和ER之间网络通信 迁移中 ecs-B01 vpc-B subnet-B01 172.17.0.93 运行业务的云服务器 迁移前/迁移中/迁移完成 ecs-B02 vpc-B subnet-B02 172.17.253.4 迁移验证子网内的ECS,验证VPC和ER之间网络通信 迁移中 ecs-C01 vpc-C subnet-C01 172.18.0.220 运行业务的云服务器 迁移前/迁移中/迁移完成 ecs-C02 vpc-C subnet-C02 172.18.253.5 迁移验证子网内的ECS,验证VPC和ER之间网络通信 迁移中 表8 ER资源规划详情 ER名称 AS号 默认路由表关联 默认路由表传播 自动接受共享连接 关联/传播路由表 连接 存在阶段 er-ABC 64512 开启 本示例选择“开启”。 如果您的VPC网段存在重叠,则不能开启。 本示例不“开启”。 如果您要将不同账号下的VPC接入ER构建组网,则您可以开启该功能,具体请参见企业路由器的共享功能。 默认路由表 er-attach-A 迁移中/迁移完成 er-attach-B er-attach-C 表9 “虚拟私有云(VPC)”连接资源规划详情 连接名称 连接类型 虚拟私有云 子网 配置连接侧路由 存在阶段 er-attach-A 虚拟私有云(VPC) vpc-A subnet-A01 不开启 迁移中/迁移完成 er-attach-B vpc-B subnet-B01 er-attach-C vpc-C subnet-C01
  • 网络规划说明 迁移过程中,除了添加ER和VPC之间通信的路由,还需要添加一些迁移过程中的验证路由和临时通信路由,迁移完成可以删掉不需要的路由,VPC对等连接迁移组网规划总体说明请参见表1。 不同迁移过程中组网示意图如下所示: 迁移前组网示意图 迁移中组网示意图 迁移完成后组网示意图 以下路由规划详情仅为示例,供您参考,您需要根据实际业务情况规划路由。 图1 迁移前组网示意图 图2 迁移中组网示意图 图3 迁移完成后组网示意图 表1 VPC对等连接迁移组网规划总体说明 路由表 说明 VPC路由表 VPC路由表的规划详情如表2所示。 迁移前,在VPC的路由表中,指向对等连接的路由目的地址为VPC的子网网段,未覆盖整个VPC网段,因此该对等连接不是连通整个VPC网段,而是连通VPC的子网。 迁移中,需要在VPC路由表中,添加指向VPC对等连接的临时通信路由、指向ER的大网段路由和验证路由。 指向VPC对等连接的临时通信路由,确保迁移过程中,删除原有VPC对等连接路由时流量不中断。 该路由的下一跳可以选择VPC关联的任意对等连接,目的地址不能被其他业务占用,可以选择不常用的任意路由地址。本示例中的地址为1.1.1.1/32、1.1.1.2/32、1.1.1.3/32。 指向ER的大网段路由,用作VPC和ER的通信。 该路由的目的地址即需要覆盖待迁移的所有VPC网段,又不能被其他业务占用。本示例中大网段的地址为172.16.0.0/14,覆盖172.16.0.0/16、172.17.0.0/16和172.18.0.0/16三个VPC网段。 指向ER的验证路由,用于验证VPC和ER的通信。 验证路由网段不能被VPC对等连接覆盖,无法通过对等连接通信,用来验证VPC和ER之间的网络通信情况。本示例中验证路由的地址为172.16.253.0/29、172.17.253.0/29、172.18.253.0/29。 须知: 请务必添加指向VPC对等连接的临时通信路由,由于VPC对等连接功能的限制,此路由可以确保迁移过程中,删除VPC对等连接路由时流量不中断。此处流量不中断仅针对本文的方案,您的实际迁移过程中可能会中断流量,请务必联系华为云客服评估迁移方案。 指向ER的大网段路由需要覆盖业务范围内的所有VPC网段,如果一个大网段路由不够,您可以根据实际情况规划多个大网段路由。 迁移完成后,需要在VPC路由表中删除验证路由和临时通信路由。 须知: 迁移完成后,您可以根据实际业务需要,选择继续使用大网段路由,或者添加和原有路由目的地址一致的路由后,再删除大网段路由。 ER路由表 ER路由表的规划详情如表3所示。 迁移中,在ER路由表中,增加指向VPC网段的路由,用于ER和VPC的通信。 开启ER的“默认路由表关联”和“默认路由表传播”功能,那么在ER中添加“虚拟私有云(VPC)”连接,系统会自动添加ER指向VPC的路由,无需手动添加。 注意: 如果VPC对等连接两端的VPC网段存在重叠,则不能开启企业路由器的“默认路由表传播”功能。由于该功能是将整个VPC网段学习到ER路由表中用作目的地址,那么VPC网段重叠时,会导致ER路由表内路由冲突。此时,您需要手动在ER路由表中添加指向VPC连接的路由。 表2 VPC路由表规划 VPC名称 VPC路由表名称 目的地址 下一跳类型 下一跳 路由类型 路由作用 存在阶段 vpc-A rtb-vpc-A 172.17.0.0/24 对等连接 peer-AB 自定义 目的地址指向vpc-B的子网subnet-B01 连通子网subnet-A01和subnet-B01 迁移前/迁移中 172.18.0.0/24 对等连接 peer-AC 自定义 目的地址指向vpc-C的子网subnet-C01 连通子网subnet-A01和subnet-C01 迁移前/迁移中 1.1.1.1/32 对等连接 peer-AB 自定义 目的地址指向任意未被业务占用的IP地址 确保迁移时,VPC对等连接流量不中断 迁移中 172.16.0.0/14 企业路由器 er-ABC 自定义 目的地址指向覆盖3个VPC的大网段 连通vpc-A和er-ABC 迁移中/迁移完成 172.17.253.0/29 企业路由器 er-ABC 自定义 目的地址指向vpc-B的子网subnet-B02 连通subnet-B02和er-ABC 迁移中 172.18.253.0/29 企业路由器 er-ABC 自定义 目的地址指向vpc-C的子网subnet-C02 连通subnet-C02和er-ABC 迁移中 vpc-B rtb-vpc-B 172.16.0.0/24 对等连接 peer-AB 自定义 目的地址指向vpc-A的子网subnet-A01 连通子网subnet-A01和subnet-B01 迁移前/迁移中 172.18.0.0/24 对等连接 peer-BC 自定义 目的地址指向vpc-C的子网subnet-C01 连通子网subnet-B01和subnet-C01 迁移前/迁移中 1.1.1.2/32 对等连接 peer-AB 自定义 目的地址指向任意未被业务占用的IP地址 确保迁移时,VPC对等连接流量不中断 迁移中 172.16.0.0/14 企业路由器 er-ABC 自定义 目的地址指向覆盖3个VPC的大网段 连通vpc-B和er-ABC 迁移中/迁移完成 172.16.253.0/29 企业路由器 er-ABC 自定义 目的地址指向vpc-A的子网subnet-A02 连通subnet-A02和er-ABC 迁移中 172.18.253.0/29 企业路由器 er-ABC 自定义 目的地址指向vpc-C的子网subnet-C02 连通subnet-C02和er-ABC 迁移中 vpc-C rtb-vpc-C 172.16.0.0/24 对等连接 peer-AC 自定义 目的地址指向vpc-A的子网subnet-A01 连通子网subnet-A01和subnet-C01 迁移前/迁移中 172.17.0.0/24 对等连接 peer-BC 自定义 目的地址指向vpc-B的子网subnet-B01 连通子网subnet-B01和subnet-C01 迁移前/迁移中 1.1.1.3/32 对等连接 peer-AC 自定义 目的地址指向任意未被业务占用的IP地址 确保迁移时,VPC对等连接流量不中断 迁移中 172.16.0.0/14 企业路由器 er-ABC 自定义 目的地址指向覆盖3个VPC的大网段 连通vpc-C和er-ABC 迁移中/迁移完成 172.16.253.0/29 企业路由器 er-ABC 自定义 目的地址指向vpc-A的子网subnet-A02 连通subnet-A02和er-ABC 迁移中 172.17.253.0/29 企业路由器 er-ABC 自定义 目的地址指向vpc-B的子网subnet-B02 连通subnet-B02和er-ABC 迁移中 表3 ER路由表规划 ER名称 ER路由表名称 目的地址 下一跳 连接资源 路由类型 路由作用 存在阶段 er-ABC defaultRouteTable 172.16.0.0/16 er-attach-A vpc-A 传播路由 目的地址指向vpc-A 连通vpc-A和er-ABC 迁移中/迁移完成 172.17.0.0/16 er-attach-B vpc-B 传播路由 目的地址指向vpc-B 连通vpc-B和er-ABC 迁移中/迁移完成 172.18.0.0/16 er-attach-C vpc-C 传播路由 目的地址指向vpc-C 连通vpc-C和er-ABC 迁移中/迁移完成
  • 约束与限制 如果您对等连接下的VPC属于不同的账号,那么迁移的时候,您可以使用企业路由器的共享功能,将不同账号下的VPC迁移至同一个企业路由器中构建组网。 由于网络组网的复杂程度不同,将VPC对等连接迁移至企业路由器时,可能会造成业务中断,请您提交工单联系华为云客服,评估迁移方案。 当业务VPC下存在共享型弹性负载均衡、 VPC终端节点 私网NAT网关 、分布式缓存服务、混合云DNS解析时,不建议直接将业务VPC接入ER。 了解企业路由器的约束与限制详细信息,请参见企业路由器约束与限制。
  • 应用场景 华为云未上线企业路由器ER之前,客户通常使用VPC对等连接连通同一个区域内的不同虚拟私有云VPC。对等连接适用于简单的组网,因为每连通两个VPC,就需要创建一个对等连接。那么对于复杂的组网,大量的对等连接将会导致组网结构非常繁复冗余,不利于网络扩容,同时增加运维成本。 而企业路由器作为一个云上高性能集中路由器,可以同时接入多个VPC,实现同区域VPC互通。企业路由器连接VPC构成中心辐射性组网,网络结构简单明了,方便扩容和运维。 如果您的组网当前使用VPC对等连接构建,并且需要连通的VPC数量较多,那么推荐您将网络迁移到企业路由器上。 关于企业路由器更详细的介绍,请参见企业路由器产品介绍。
  • 方案架构 VPC-A、VPC-B、VPC-C位于区域A,通过对等连接连通三个VPC的网络,为了提升网络可扩展性、降低运维成本,现在需要将这三个VPC的网络迁移至企业路由器上。 迁移共分为迁移前、迁移中、迁移完成三个阶段,迁移架构图如图1所示。具体说明如下: 迁移前,VPC-A、VPC-B、VPC-C,通过VPC对等连接连通网络。 迁移中,VPC-A、VPC-B、VPC-C将会同时接入对等连接和企业路由器中,通过大小网段确保对等连接和企业路由器的路由不冲突。 迁移完成后,VPC-A、VPC-B、VPC-C可以通过企业路由器实现网络互通,此时可以删除原有VPC对等连接资源。 图1 VPC对等连接迁移架构图
  • 验证网络互通情况 登录弹性云服务器。 弹性云服务器有多种登录方法,具体请参见登录弹性云服务器。 本示例是通过管理控制台远程登录(VNC方式)。 在弹性云服务器的远程登录窗口,执行以下步骤,验证网络情况。 登录ecs-demo-01,验证vpc-demo-01与vpc-demo-02的网络互通情况为例: ping 弹性云服务器IP地址 命令示例: ping 10.2.0.175 回显类似如下信息,表示网络互通配置成功。 不要中断2.a,登录ecs-inspection,验证vpc-demo-01到vpc-demo-02的流量是否通过ecs-inspection。 检查eth0网卡的接收流量,至少连续执行两次命令,检查RX packets是否增加。 ifconfig eth0 检查eth1网卡的发送流量,至少连续执行两次命令,检查TX packets是否增加。 ifconfig eth1 回显类似如下信息,表示流量通过ecs-inspection。 重复执行1~2,登录ecs-demo-02,验证反向路径。 父主题: 通过企业路由器和第三方防火墙实现多VPC互访流量清洗
  • 操作流程 本文档介绍如何通过企业路由器构建同区域VPC共享SNAT组网,流程如图2所示。 图2 构建同区域VPC共享SNAT组网流程图 表1 构建同区域VPC共享SNAT组网流程说明 序号 步骤 说明 1 规划组网和资源 规划组网和资源,包括资源数量及网段信息等。 2 创建资源 创建企业路由器:创建1个企业路由器,构建一个同区域组网只需要1个企业路由器。 创建VPC和ECS:创建4个虚拟私有云VPC和3个弹性云服务器ECS,其中一个VPC用来创建NAT网关实例。 创建EIP和公网NAT网关:创建弹性公网IP,基于一个独立的VPC创建公网NAT网关。 3 配置网络 在企业路由器中配置VPC连接: 在企业路由器中添加“虚拟私有云(VPC)”连接:将4个VPC分别接入企业路由器中。 在VPC路由表中配置路由:在VPC路由表中配置到企业路由器的路由信息。 在NAT网关中配置SNAT规则:在NAT网关中添加VPC的SNAT规则。 4 验证网络互通情况 登录ECS,执行ping命令,验证网络互通情况。
  • 操作步骤 登录弹性云服务器。 弹性云服务器有多种登录方法,具体请参见登录弹性云服务器。 本示例是通过管理控制台远程登录(VNC方式)。 执行以下步骤,关闭系统对数据包源地址的校验。 执行以下命令,打开“/etc/sysctl.conf”文件。 vim /etc/sysctl.conf 按i进入编辑模式。 在文件末尾添加以下配置。 net.ipv4.conf.default.rp_filter = 0net.ipv4.conf.all.rp_filter = 0 按ESC退出,并输入:wq!保存配置。 执行以下命令,刷新使配置立即生效。 sysctl -p 执行以下命令,查看是否关闭系统对数据包源地址的校验。 sysctl -a | grep rp_filter 回显类似如下信息,“net.ipv4.conf.all.rp_filter”和“net.ipv4.conf.default.rp_filter”取值为0,表示关闭成功。 执行以下步骤,打开系统的转发功能。 执行以下命令,打开“/etc/sysctl.conf”文件。 vim /etc/sysctl.conf 按i进入编辑模式。 在文件末尾添加以下配置。 net.ipv4.ip_forward = 1 按ESC退出,并输入:wq!保存配置。 执行以下命令,刷新使配置立即生效。 sysctl -p 执行以下命令,查看是否打开系统的转发功能。 sysctl -a | grep ip_forward 回显类似如下信息,“net.ipv4.ip_forward”取值为1,表示打开成功。 执行以下步骤,配置路由。 该路由表示去往VPC1和VPC2的流量清洗后,会通过eth1发出去。 本文档为您提供CentOS 8.0和CentOS 7.4路由配置方法供您参考,具体如下: CentOS 8.0: 执行以下命令,打开网卡配置文件。 vi /etc/sysconfig/network-scripts/route-eth1 按i进入编辑模式。 在文件末尾添加以下配置。 10.1.0.0/16 via 192.168.1.110.2.0.0/16 via 192.168.1.1 其中,10.1.0.0/16为VPC1的网段,10.2.0.0/16为VPC2的网段,192.168.1.1为eth1的网关地址。 按ESC退出,并输入:wq!保存配置。 重启ECS3,使路由生效。 重启完成后,执行以下命令,检查路由是否添加成功。 route -n 回显类似如下信息,可以在路由表中看到添加的两条路由。 CentOS 7.4: 执行以下命令,打开网卡配置文件。 vi /etc/sysconfig/static-routes 按i进入编辑模式。 在文件末尾添加以下配置。 any net 10.1.0.0/16 gw 192.168.1.1any net 10.2.0.0/16 gw 192.168.1.1 其中,10.1.0.0/16为VPC1的网段,10.2.0.0/16为VPC2的网段,192.168.1.1为eth1的网关地址。 按ESC退出,并输入:wq!保存配置。 执行以下命令,重启网络服务使配置生效。 service network restart 重启完成后,执行以下命令,检查路由是否添加成功。 route -n 回显类似如下信息,可以在路由表中看到添加的两条路由。
  • 操作步骤 将3个VPC分别接入企业路由器中。 添加“虚拟私有云(VPC)”连接,具体方法请参见在企业路由器中添加VPC连接。 在企业路由器中创建2个路由表。 创建路由表,具体方法请参见创建路由表。 在ER路由表1中创建“虚拟私有云(VPC)”连接的关联和静态路由。 路由表1资源规划详情,请参见表8。 将VPC1连接和VPC2连接关联至路由表1。 创建关联,具体方法请参见创建关联将连接关联至路由表中。 在路由表1中创建下一跳为VPC3连接的静态路由,网段为0.0.0.0/0。 创建静态路由,具体方法请参见创建静态路由。 在ER路由表2中创建“虚拟私有云(VPC)”连接的关联和传播。 路由表2资源规划详情,请参见表8。 将VPC3连接关联至路由表2。 创建关联,具体方法请参见创建关联将连接关联至路由表中。 在路由表2中,创建VPC1连接和VPC2连接的传播。 创建传播,具体方法请参见创建传播。 在VPC路由表中配置路由信息。 配置路由信息,具体方法请参见在VPC路由表中配置路由。 配置VPC到ER路由。 路由规划详情,请参见表3。 在VPC3默认路由表中,配置VPC到ECS路由。 路由规划详情,请参见表4。
  • 操作流程 本文档介绍如何通过企业路由器构建同区域VPC流量清洗组网,流程如图2所示。 图2 构建同区域VPC流量清洗组网流程图 表1 构建同区域VPC流量清洗组网流程说明 序号 步骤 说明 1 规划组网和资源 规划组网和资源,包括资源数量及网段信息等。 2 创建资源 创建企业路由器:创建1个企业路由器,构建一个同区域组网只需要1个企业路由器。 创建VPC和ECS:创建3个虚拟私有云VPC和3个弹性云服务器ECS。 3 配置网络 在企业路由器中配置VPC连接: 在企业路由器中添加“虚拟私有云(VPC)”连接:将3个VPC分别接入企业路由器中。 在企业路由器中创建路由表;创建2个自定义路由表。 在路由表中创建关联和传播:根据网络规划,在两个路由表中分别创建“虚拟私有云(VPC)”连接的关联和传播。 在VPC路由表中配置路由:在VPC路由表中配置到企业路由器的路由信息。 在ECS中配置内核参数及路由:安装防火墙的ECS3具有双网卡,需要配置内核参数并添加路由,确保eth0和eth1之间的流量转发路径可达。 4 验证网络互通情况 登录ECS,执行ping命令,验证网络互通情况。
  • 规划资源 企业路由器ER、虚拟私有云VPC、弹性云服务器ECS只要位于同一个区域内即可,可用区可以任意选择,不用保持一致。 以下资源规划详情仅为示例,您可以根据需要自行修改。 企业路由器ER:1个,资源规划详情如表7所示。 表7 ER资源规划详情 ER名称 AS号 默认路由表关联 默认路由表传播 路由表 连接 er-test-01 64512 关闭 关闭 2个路由表: er-rtb-01 er-rtb-02 er-attach-01 er-attach-02 er-attach-inspection 表8 ER路由表1资源规划详情 路由表名称 关联连接 静态路由 er-rtb-01 er-attach-01 er-attach-inspection er-attach-02 表9 ER路由表2资源规划详情 路由表名称 关联连接 传播 er-rtb-02 er-attach-inspection er-attach-01 er-attach-02 虚拟私有云VPC:3个,VPC的网段不能重复,资源规划详情如表10所示。 表10 VPC资源规划详情 VPC名称 VPC网段 子网名称 子网网段 关联路由表 vpc-demo-01 10.1.0.0/16 subnet-demo-01 10.1.0.0/24 默认路由表 vpc-demo-02 10.2.0.0/16 subnet-demo-02 10.2.0.0/24 默认路由表 vpc-inspection 192.168.0.0/16 subnet-inspection-01 192.168.0.0/24 默认路由表 subnet-inspection-02 192.168.1.0/24 自定义路由表 弹性云服务器ECS:3个,分别接入3个不同的VPC,资源规划详情如表11和表12所示。 表11 ECS1和ECS2资源规划详情 ECS名称 镜像 VPC名称 子网名称 安全组 私有IP地址 ecs-demo-01 公共镜像: CentOS 8.0 64bit vpc-demo-01 subnet-demo-01 sg-demo: 通用Web服务器 10.1.0.113 ecs-demo-02 vpc-demo-02 subnet-demo-02 10.2.0.175 表12 ECS3资源规划详情 ECS名称 镜像 网卡 VPC名称 子网名称 安全组 私有IP地址 ecs-inspection 公共镜像: CentOS 8.0 64bit eth0 vpc-inspection subnet-inspection-01 sg-demo: 通用Web服务器 192.168.0.21 eth1 subnet-inspection-02 192.168.1.22
  • 规划组网 同区域VPC流量清洗组网规划如图1所示,将3个VPC接入ER中,组网规划说明如表2所示。 图1 同区域VPC流量清洗组网规划 表1 网络流量路径说明 路径 说明 请求路径:VPC1→VPC2 在VPC1路由表中,通过下一跳为ER的路由将流量转送到ER。 VPC1关联的是ER路由表1,在ER路由表1中,通过下一跳为VPC3连接的静态路由将流量转送到VPC3。 VPC3有两个子网,分别关联了ECS3的两个网卡: 子网1的eth0网卡接收流量。在VPC3默认路由表中,通过下一跳为ECS3的路由,以及ECS内核配置,将流量从eth0网卡转送到eth1网卡。 子网2的eth1网卡通过防火墙清洗并送出流量。在VPC3自定义路由表中,通过下一跳为ER的路由,将清洗后的流量转送到ER。 VPC3关联的是ER路由表2,在ER路由表2中,通过下一跳为VPC2连接的传播路由将流量送达VPC2。 响应路径:VPC2→VPC1 在VPC2路由表中,通过下一跳为ER的路由将流量转送到ER。 VPC2关联的是ER路由表1,在ER路由表1中,通过下一跳为VPC3连接的静态路由将流量转送到VPC3。 VPC3有两个子网,分别关联了ECS3的两个网卡: 子网1的eth0网卡接收流量。在VPC3默认路由表中,通过下一跳为ECS3的路由,以及ECS内核配置,将流量从eth0网卡转送到eth1网卡。 子网2的eth1网卡通过防火墙清洗并送出流量。在VPC3自定义路由表中,通过下一跳为ER的路由,将清洗后的流量转送到ER。 VPC3关联的是ER路由表2,在ER路由表2中,通过下一跳为VPC1连接的传播路由将流量送达VPC1。 表2 同区域VPC流量清洗组网规划说明 资源 说明 VPC VPC1和VPC2的互访流量需要通过VPC3部署的防火墙清洗。 VPC网段(CIDR)不能重叠。 本示例中,ER路由表使用的是“虚拟私有云(VPC)”连接的传播路由,由ER自动学习VPC网段作为目的地址,不支持修改,因此重叠的VPC网段会导致路由冲突。 如果您已有的VPC存在网段重叠,则不建议您使用传播路由,请在ER路由表中手动添加静态路由,目的地址可以为VPC子网网段或者范围更小的网段。 VPC1和VPC2各有一个默认路由表。 VPC3有两个子网,子网1关联默认路由表,子网2关联自定义路由表。 VPC默认路由表中的路由说明如下: local:表示VPC本地IPV4的默认路由条目,用于VPC内子网通信,系统自动配置。 ER:表示将VPC子网流量路由至ER,自定义路由,建议网段为0.0.0.0/0,路由信息如表3所示。 ECS3:表示将VPC子网流量路由至ECS3,自定义路由,路由表信息如表4所示。 ER 不开启“默认路由表关联”和“默认路由表传播”功能,手动创建两个路由表,并添加3个“虚拟私有云(VPC)”连接,路由表作如下配置: 路由表1:关联VPC1连接和VPC2连接,并在路由表1中创建VPC3连接的静态路由,路由信息如表5所示。 路由表2:关联VPC3连接,并在路由表2中创建VPC1连接和VPC2连接的传播,路由自动学习VPC网段,路由信息如表6所示。 ECS 3个ECS分别位于不同的VPC内,VPC中的ECS如果位于不同的安全组,需要在安全组中添加规则放通对端安全组的网络。 ECS3部署了第三方防火墙,共有两个网卡,分别关联VPC3的不同子网。 表3 VPC1和VPC2路由表、VPC3自定义路由表 目的地址 下一跳 路由类型 10.0.0.0/8 企业路由器 静态路由:自定义 172.16.0.0/12 企业路由器 静态路由:自定义 192.168.0.0/16 企业路由器 静态路由:自定义 如果您在创建连接时开启“配置连接侧路由”选项,则不用手动在VPC路由表中配置静态路由,系统会在VPC的所有路由表中自动添加指向ER的路由,目的地址固定为10.0.0.0/8,172.16.0.0/12,192.168.0.0/16。 如果VPC路由表中的路由与这三个固定网段冲突,则会添加失败。此时建议您不要开启“配置连接侧路由”选项,并在连接创建完成后,手动添加路由。 对于VPC3的连接,不建议开启“配置连接侧路由”选项,VPC3默认路由表中不能添加指向ER的路由。 不建议在VPC路由表中将ER的路由配置为默认路由网段0.0.0.0/0,如果VPC内的ECS绑定了EIP,会在ECS内增加默认网段的策略路由,并且优先级高于ER路由,此时会导致流量转发至EIP,无法抵达ER。 表4 VPC3默认路由表 目的地址 下一跳 路由类型 10.1.0.0/16 服务器实例 静态路由:自定义 10.2.0.0/16 服务器实例 静态路由:自定义 表5 ER路由表1 目的地址 下一跳 路由类型 0.0.0.0/0 VPC3连接:er-attach-inspection 静态路由 表6 ER路由表2 目的地址 下一跳 路由类型 VPC1网段:10.1.0.0/16 VPC1连接:er-attach-01 传播路由 VPC2网段:10.2.0.0/16 VPC2连接:er-attach-02 传播路由
  • 规划资源 企业路由器ER、虚拟私有云VPC、弹性云服务器ECS只要位于同一个区域内即可,可用区可以任意选择,不用保持一致。 以下资源规划详情仅为示例,您可以根据需要自行修改。 企业路由器ER:1个,资源规划详情如表6所示。 表6 ER资源规划详情 ER名称 AS号 默认路由表关联 默认路由表传播 路由表 连接 er-test-01 64512 关闭 关闭 2个路由表: er-rtb-isolation er-rtb-share er-attach-isolation-01 er-attach-isolation-02 er-attach-isolation-03 er-attach-share 表7 ER路由表1资源规划详情 路由表名称 关联连接 传播 er-rtb-isolation er-attach-isolation-01 er-attach-share er-attach-isolation-02 er-attach-isolation-03 表8 ER路由表2资源规划详情 路由表名称 关联连接 传播 er-rtb-share er-attach-share er-attach-isolation-01 er-attach-isolation-02 er-attach-isolation-03 虚拟私有云VPC:4个,VPC的网段不能重复,资源规划详情如表9所示。 表9 VPC资源规划详情 VPC名称 VPC网段 子网名称 子网网段 关联路由表 vpc-isolation-01 10.1.0.0/16 subnet-isolation-01 10.1.0.0/24 默认路由表 vpc-isolation-02 10.2.0.0/16 subnet-isolation-02 10.2.0.0/24 默认路由表 vpc-isolation-03 10.3.0.0/16 subnet-isolation-03 10.3.0.0/24 默认路由表 vpc-share 192.168.0.0/16 subnet-share 192.168.0.0/24 默认路由表 弹性云服务器ECS:4个,分别接入4个不同的VPC,资源规划详情如表10所示。 表10 ECS资源规划详情 ECS名称 镜像 VPC名称 子网名称 安全组 私有IP地址 ecs-isolation-01 公共镜像: CentOS 7.5 64bit vpc-isolation-01 subnet-isolation-01 sg-demo: 通用Web服务器 10.1.0.134 ecs-isolation-02 vpc-isolation-02 subnet-isolation-02 10.2.0.215 ecs-isolation-03 vpc-isolation-03 subnet-isolation-03 10.3.0.14 ecs-share vpc-share subnet-share 192.168.0.130
  • 规划组网 同区域VPC隔离组网规划如图1所示,将4个VPC接入ER中,组网规划说明如表2所示。 图1 同区域VPC隔离组网规划 表1 网络流量路径说明 路径 说明 请求路径:VPC1→VPC4 在VPC1路由表中,通过下一跳为ER的路由将流量转送到ER。 VPC1关联的是ER路由表1,在ER路由表1中,通过下一跳为VPC4连接的路由将流量送达VPC4。 响应路径:VPC4→VPC1 在VPC4路由表中,通过下一跳为ER的路由将流量转送到ER。 VPC4关联的是ER路由表2,在ER路由表2中,通过下一跳为VPC1连接的路由将流量送达VPC1。 表2 同区域VPC隔离组网规划说明 资源 说明 VPC VPC1、VPC2、VPC3隔离,这3个VPC和VPC4互通。 VPC网段(CIDR)不能重叠。 本示例中,ER路由表使用的是“虚拟私有云(VPC)”连接的传播路由,由ER自动学习VPC网段作为目的地址,不支持修改,因此重叠的VPC网段会导致路由冲突。 如果您已有的VPC存在网段重叠,则不建议您使用传播路由,请在ER路由表中手动添加静态路由,目的地址可以为VPC子网网段或者范围更小的网段。 VPC有一个默认路由表。 VPC默认路由表中的路由说明如下: local:表示VPC本地IPV4的默认路由条目,用于VPC内子网通信,系统自动配置。 ER:表示将VPC子网流量路由至ER,建议您在VPC路由表中增加三个VPC的网段10.0.0.0/8、172.16.0.0/12、192.168.0.0/16,路由信息如表3所示。 ER 不开启“默认路由表关联”和“默认路由表传播”功能,手动创建两个路由表,并添加4个“虚拟私有云(VPC)”连接,路由表作如下配置: 路由表1:关联VPC1连接、VPC2连接、VPC3连接,并在路由表1中创建VPC4连接的传播,路由自动学习VPC网段,路由信息如表4所示。 路由表2:关联VPC4连接,并在路由表2中创建VPC1连接、VPC2连接、VPC3连接的传播,路由自动学习VPC网段,路由信息如表5所示。 ECS 4个ECS分别位于不同的VPC内,VPC中的ECS如果位于不同的安全组,需要在安全组中添加规则放通对端安全组的网络。 表3 VPC路由表 目的地址 下一跳 路由类型 10.0.0.0/8 企业路由器 静态路由:自定义 172.16.0.0/12 企业路由器 静态路由:自定义 192.168.0.0/16 企业路由器 静态路由:自定义 如果您在创建连接时开启“配置连接侧路由”选项,则不用手动在VPC路由表中配置静态路由,系统会在VPC的所有路由表中自动添加指向ER的路由,目的地址固定为10.0.0.0/8,172.16.0.0/12,192.168.0.0/16。 如果VPC路由表中的路由与这三个固定网段冲突,则会添加失败。此时建议您不要开启“配置连接侧路由”选项,并在连接创建完成后,手动添加路由。 不建议在VPC路由表中将ER的路由配置为默认路由网段0.0.0.0/0,如果VPC内的ECS绑定了EIP,会在ECS内增加默认网段的策略路由,并且优先级高于ER路由,此时会导致流量转发至EIP,无法抵达ER。 表4 ER路由表1 目的地址 下一跳 路由类型 VPC4网段:192.168.0.0/16 VPC4连接:er-attach-share 传播路由 表5 ER路由表2 目的地址 下一跳 路由类型 VPC1网段:10.1.0.0/16 VPC1连接:er-attach-isolation-01 传播路由 VPC2网段:10.2.0.0/16 VPC2连接:er-attach-isolation-02 传播路由 VPC3网段:10.3.0.0/16 VPC3连接:er-attach-isolation-03 传播路由
  • 操作步骤 将4个VPC分别接入企业路由器中。 添加“虚拟私有云(VPC)”连接,具体方法请参见在企业路由器中添加VPC连接。 由于本示例创建ER时,开启“默认路由表关联”和“默认路由表传播”,因此添加完“虚拟私有云(VPC)”连接后,以下均为系统自动配置: 在默认路由表中创建关联 在默认路由表中创建传播,并自动学习VPC网段路由信息。 在ER路由表中创建下一跳为VPC4连接的静态路由,网段为0.0.0.0/0,表示将访问公网的流量路由至VPC4。 创建静态路由,具体方法请参见创建静态路由。 创建VPC4的静态路由后,可以删除VPC4的传播路由,具体方法请参见删除传播。 在VPC路由表中配置ER的路由信息。 配置路由信息,具体方法请参见在VPC路由表中配置路由。 VPC1/VPC2/VPC3的路由配置相同,具体请参见表3。 VPC4的路由配置,具体请参见表4。
  • 步骤二:在企业路由器中添加并配置VPC连接 将业务VPC接入企业路由器中,即在ER中添加VPC连接。 添加连接时,开启“配置连接侧路由”功能。 开启该功能后,会在VPC路由表中自动添加指向ER的路由,目的地址固定为10.0.0.0/8,172.16.0.0/12,192.168.0.0/16。 添加“虚拟私有云(VPC)”连接,具体方法请参见在企业路由器中添加VPC连接。 检查ER路由表中指向VPC的路由。 本示例中,ER开启了“默认路由表关联”和“默认路由表传播”功能,那么在ER中添加“虚拟私有云(VPC)”连接时,系统会自动添加ER指向VPC的路由,无需手动添加,只需要检查即可。 ER路由规划详情,请参见表2和表4。 本示例中,目的地址为192.168.0.0/16,下一跳为VPC-A连接的路由已自动添加。 查看ER路由,具体方法请参见查看路由。 在业务VPC的路由表中,添加指向ER的路由。 VPC路由规划详情,请参见表3。 本示例中添加目的地址为线下IDC侧网段172.16.1.0/24的路由。 配置路由信息,具体方法请参见在VPC路由表中配置路由。
  • 步骤四:在ER侧和IDC侧分别配置等价路由 在ER路由表中,检查ER通过VGW连接学习的BGP路由是否形成负载均衡。 查看ER路由,具体方法请参见查看路由。 如果形成负载均衡,则无需配置路由策略。 如果未形成负载均衡,则需要配置路由策略,执行2,在ER侧配置等价路由。 当路由172.16.1.0/24的下一跳显示两个VGW连接时,则表示形成负载均衡模式。 (可选)在ER侧配置等价路由,即创建路由策略并绑定至VGW连接的传播上。 创建路由策略,路由策略中包含两个策略节点。 本示例中,路由策略的总体规划说明,请参见表5。 创建路由策略,具体方法请参见创建路由策略。 分别将路由策略绑定至两个VGW连接上,将ER通过VGW连接学习的BGP路由形成等价路由。 为VGW连接的传播绑定路由策略,具体方法请参见将路由策略绑定至ER连接的传播。 再次执行1,检查路由是否形成负载均衡。 配置路由策略,替换路由的AS_Path值,可能会导致网络环路,因此配置前请检查网络规划,根据实际情况谨慎配置。 登录线下IDC侧网络设备,需要根据网络的实际规划,将IDC侧去往云上ER的路由配置成等价路由,形成负载均衡。
  • 步骤三:在企业路由器中添加并配置VGW连接 本示例中,云专线DC资源的总体规划说明,请参见表5。 执行以下步骤,搭建第一条专线链路并验证网络通信情况。 创建物理连接。 创建方法,具体请参见物理连接接入。 创建虚拟网关,即在企业路由器中添加“虚拟网关(VGW)”连接。 在云专线管理控制台,创建虚拟网关。 具体方法请参见步骤2:创建虚拟网关。 在企业路由器控制台,查看“虚拟网关(VGW)”连接的添加情况。 具体方法请参见查看连接。 “虚拟网关(VGW)”连接的状态“正常”,表示已成功接入企业路由器中。 由于本示例创建ER时,开启“默认路由表关联”和“默认路由表传播”,因此添加完“虚拟网关(VGW)”连接后,以下均为系统自动配置: 在ER默认路由表中创建关联。 在ER默认路由表中创建传播,并自动学习IDC侧的路由信息。 需要执行以下步骤连通DC后,才可以在ER路由表中查看到IDC侧的路由信息。 创建虚拟接口。 创建虚拟接口用来连接虚拟网关和线下IDC,具体方法请参见步骤3:创建虚拟接口。 配置IDC侧路由到华为云的路由。 以华为网络设备为例,配置BGP路由: bgp 64555 peer 10.0.0.1 as-number 64512 peer 10.0.0.1 password simple Qaz12345678 network 172.16.1.0 255.255.255.0 表1 BGP路由 命令 命令说明 bgp 64555 启动BGP,其中: 64555:IDC侧AS号。 peer 10.0.0.1 as-number 64512 创建BGP的对等体(EBGP),其中: 10.0.0.1:华为云的网关。 64512:华为云侧AS号,固定为64512。 peer 10.0.0.1 password simple Qaz12345678 BGP对等体建立TCP连接时对BGP消息进行MD5认证,其中: Qaz12345678:BGP MD5认证密码。 network 172.16.1.0 255.255.255.0 将IP路由表中已存在的路由添加到BGP路由表中,其中: 172.16.1.0:IDC侧子网。 255.255.255.0:IDC侧子网掩码。 登录弹性云服务器ecs-A。 弹性云服务器有多种登录方法,具体请参见登录弹性云服务器。 本示例是通过管理控制台远程登录(VNC方式)。 执行以下命令,验证第一条专线链路的通信情况。 ping IDC侧任意一个IP地址 命令示例: ping 172.16.1.10 回显类似如下信息,表示vpc-A与IDC可以通过第一条专线链路通信。 [root@ecs-A ~]# ping 172.16.1.10PING 172.16.1.10 (172.16.1.10) 56(84) bytes of data.64 bytes from 172.16.1.10: icmp_seq=1 ttl=64 time=0.849 ms64 bytes from 172.16.1.10: icmp_seq=2 ttl=64 time=0.455 ms64 bytes from 172.16.1.10: icmp_seq=3 ttl=64 time=0.385 ms64 bytes from 172.16.1.10: icmp_seq=4 ttl=64 time=0.372 ms...--- 172.16.1.10 ping statistics --- 执行以下步骤,搭建第二条专线链路并验证网络通信情况。 参考1.a~1.d,搭建第二条专线链路。 构造第一条专线链路的故障,确保业务VPC已无法通过该链路和IDC通信。 请您务必在没有业务的情况下,构造专线链路故障,以免对业务造成影响。 参考1.e~1.f,验证第二条专线链路的通信情况。
  • 操作流程 本文档介绍如何通过企业路由器构建线下IDC和云上VPC互通组网,流程如图2所示。 图2 构建线下IDC和云上VPC互通组网流程图 表1 构建线下IDC和云上VPC互通组网流程说明 序号 步骤 说明 1 规划组网和资源 规划组网和资源,包括资源数量及网段信息等。 2 创建资源 创建企业路由器:创建1个企业路由器,构建一个同区域组网只需要1个企业路由器。 创建VPC和ECS:创建VPC和ECS资源,创建2个虚拟私有云VPC和2个弹性云服务器ECS。 创建云专线的物理连接:物理连接是线下IDC侧和华为云的专属通道,需要运营商进行施工,搭建物理专线链路连接线下和云上。 3 配置网络 在企业路由器中配置VPC连接: 在企业路由器中添加“虚拟私有云(VPC)”连接:将2个VPC分别接入企业路由器中。 在VPC路由表中配置路由:在VPC路由表中配置到企业路由器的路由信息。 在企业路由器中配置VGW连接: 创建虚拟网关:创建1个关联企业路由器的虚拟网关,企业路由器中会自动添加“虚拟网关(VGW)”连接。 创建虚拟接口:创建关联虚拟网关的虚拟接口,连接虚拟网关和物理连接。 配置IDC侧路由:在线下IDC侧路由设备配置路由信息。 4 验证网络互通情况 登录ECS,执行ping命令,验证网络互通情况。
  • 背景信息 XX企业在华为云区域A内部署了2个虚拟私有云VPC,这2个VPC需要互相访问,并且共享同一条云专线DC访问客户线下的IDC。 在区域A内创建一个企业路由器ER,将VPC和DC的虚拟网关接入ER内,ER可以在接入的VPC和虚拟网关之间转发流量,实现2个VPC共享DC。 图1 线下IDC和云上VPC互通组网 您可以使用企业路由器的共享功能,将不同账号下的虚拟私有云添加至同一个企业路由器中构建组网。 如果您需要连通云上VPC和线下IDC构建混合云组网,则推荐您使用企业路由器和云专线的全域接入网关DGW,具体请参见通过企业路由器和云专线构建混合云组网(全域接入网关DGW)。 从2024年5月份开始,通过企业路由器和云专线的虚拟网关VGW构建混合云组网的功能不再支持新增组网,只针对存量组网进行维护。
  • 步骤一:创建云服务资源(业务VPC、ECS、ER) 本步骤指导您创建业务VPC、ECS以及ER服务资源,云服务资源的总体规划说明,请参见表5。 创建企业路由器。 创建企业路由器,具体方法请参见创建企业路由器。 创建业务VPC。 创建VPC及子网,具体方法请参见创建虚拟私有云和子网。 创建业务ECS。 本示例中1个业务ECS主要用于验证云上VPC和线下IDC通信使用,数量和配置仅供参考,请您根据实际需要创建业务ECS。 创建ECS,具体方法请参见自定义购买ECS。
  • 规划组网 线下IDC和云上VPC互通组网规划如图1所示,将2个VPC和1个VGW网关接入ER中,组网规划说明如表2所示。 图1 线下IDC和云上VPC互通组网规划 表1 网络流量路径说明 路径 说明 请求路径:VPC1→线下IDC 在VPC1路由表中,通过下一跳为ER的路由将流量转送到ER。 在ER路由表中,通过下一跳为VGW连接的路由将流量转送到虚拟网关。 虚拟网关连接虚拟接口,通过虚拟接口将流量从远端网关转送到物理专线。 通过物理专线将流量送达线下IDC。 响应路径:线下IDC→VPC1 通过物理专线将流量转送到虚拟接口。 虚拟接口连接虚拟网关,通过虚拟接口将流量从本端网关转送到虚拟网关。 通过虚拟网关将流量转送到ER。 在ER路由表中,通过下一跳为VPC1连接的路由将流量送达VPC1。 表2 线下IDC和云上VPC互通组网规划说明 资源 说明 VPC VPC网段(CIDR)不能重叠。 本示例中,ER路由表使用的是“虚拟私有云(VPC)”连接的传播路由,由ER自动学习VPC网段作为目的地址,不支持修改,因此重叠的VPC网段会导致路由冲突。 如果您已有的VPC存在网段重叠,则不建议您使用传播路由,请在ER路由表中手动添加静态路由,目的地址可以为VPC子网网段或者范围更小的网段。 VPC网段与客户IDC侧网段不能重复。 VPC有一个默认路由表。 VPC默认路由表中的路由说明如下: local:表示VPC本地IPV4的默认路由条目,用于VPC内子网通信,系统自动配置。 ER:表示将VPC子网流量路由至ER,为了减少路由数量,此处建议使用默认网段0.0.0.0/0,路由信息如表3所示。 DC 1个物理连接:需要运营商施工搭建连通华为云和线下IDC的物理专线。 1个虚拟网关:将虚拟网关接入ER中,即表示将“虚拟网关(VGW)”连接添加到ER。 1个虚拟接口:连接虚拟网关和物理连接。 ER 开启“默认路由表关联”和“默认路由表传播”功能,添加完“虚拟网关(VGW)”连接和“虚拟私有云(VPC)”连接,系统会自动执行以下配置: DC: 将1个“虚拟网关(VGW)”连接关联至ER默认路由表。 在默认路由表中创建“虚拟网关(VGW)”连接的传播,路由自动学习DC侧的所有路由信息,包括本端网关和远端网关、IDC侧网段等信息,路由信息如表4所示。 VPC: 将2个“虚拟私有云(VPC)”连接关联至ER默认路由表。 在默认路由表中创建“虚拟私有云(VPC)”连接的传播,路由自动学习VPC网段,路由信息如表4所示。 ECS 2个ECS分别位于不同的VPC内,VPC中的ECS如果位于不同的安全组,需要在安全组中添加规则放通网络。 表3 VPC路由表 目的地址 下一跳 路由类型 0.0.0.0/0 企业路由器 静态路由:自定义 如果您在创建连接时开启“配置连接侧路由”选项,则不用手动在VPC路由表中配置静态路由,系统会在VPC的所有路由表中自动添加指向ER的路由,目的地址固定为10.0.0.0/8,172.16.0.0/12,192.168.0.0/16。 如果VPC路由表中的路由与这三个固定网段冲突,则会添加失败。此时建议您不要开启“配置连接侧路由”选项,并在连接创建完成后,手动添加路由。 除了系统自动添加的3个VPC固定网段,您还需要在VPC路由表中添加目的地址为IDC侧网段,下一跳指向ER的路由。 为了减少路由数量,建议在VPC路由表中将ER的路由配置为默认路由网段0.0.0.0/0,但是VPC内的ECS将不能绑定EIP。如果VPC内的ECS绑定了EIP,会在ECS内增加默认网段的策略路由,并且优先级高于ER路由,此时会导致流量转发至EIP,无法抵达ER。 表4 ER路由表 目的地址 下一跳 路由类型 VPC1网段:192.168.0.0/16 VPC1连接:er-attach-01 传播路由 VPC2网段:172.16.0.0/16 VPC2连接:er-attach-02 传播路由 本端网关和远端网关:10.0.0.0/30 VGW连接:vgw-demo 传播路由 IDC侧网段:10.1.123.0/24 VGW连接:vgw-demo 传播路由
  • 规划资源 企业路由器ER、云专线DC、虚拟私有云VPC、弹性云服务器ECS只要位于同一个区域内即可,可用区可以任意选择,不用保持一致。 以下资源规划详情仅为示例,您可以根据需要自行修改。 企业路由器ER:1个,资源规划详情如表5所示。 表5 ER资源规划详情 ER名称 AS号 默认路由表关联 默认路由表传播 关联路由表 传播路由表 连接 er-test-01 64512 开启 开启 默认路由表 默认路由表 er-attach-01 er-attach-02 云专线DC:资源规划详情如表6所示。 表6 DC资源规划详情 虚拟网关 虚拟接口 本端网关(华为云侧) 远端网关(用户侧) 远端子网 路由模式及BGP邻居AS号 vgw-demo vif-demo 10.0.0.1/30 10.0.0.2/30 10.1.123.0/24 路由模式:BGP BGP邻居AS号:64510 虚拟私有云VPC:2个,VPC的网段不能重复,资源规划详情如表7所示。 表7 VPC资源规划详情 VPC名称 VPC网段 子网名称 子网网段 关联路由表 vpc-demo-01 192.168.0.0/16 subnet-demo-01 192.168.1.0/24 默认路由表 vpc-demo-02 172.16.0.0/16 subnet-demo-02 172.16.1.0/24 默认路由表 弹性云服务器ECS:2个,分别接入2个不同的VPC,资源规划详情如表8所示。 表8 ECS资源规划详情 ECS名称 镜像 VPC名称 子网名称 安全组 私有IP地址 ecs-demo-01 公共镜像: EulerOS 2.5 64bit vpc-demo-01 subnet-demo-01 sg-demo: 通用We b服务器 192.168.1.99 ecs-demo-02 vpc-demo-02 subnet-demo-02 172.16.1.137
  • 验证跨区域网络的通信情况 登录弹性云服务器。 弹性云服务器有多种登录方法,具体请参见登录弹性云服务器。 本示例是通过管理控制台远程登录(VNC方式)。 在弹性云服务器的远程登录窗口,执行以下命令,验证网络互通情况。 执行以下命令,验证跨区域VPC网络互通情况。 ping 弹性云服务器IP地址 以登录ECS-A,验证VPC-A与VPC-B的网络互通情况为例: ping 192.168.0.5 回显类似如下信息,表示VPC-A与VPC-B通信正常。 [root@ECS-A ~]# ping 192.168.0.5PING 192.168.0.5 (192.168.0.5) 56(84) bytes of data.64 bytes from 192.168.0.5: icmp_seq=1 ttl=62 time=30.6 ms64 bytes from 192.168.0.5: icmp_seq=2 ttl=62 time=30.2 ms64 bytes from 192.168.0.5: icmp_seq=3 ttl=62 time=30.1 ms64 bytes from 192.168.0.5: icmp_seq=4 ttl=62 time=30.1 ms...--- 192.168.0.5 ping statistics --- 执行以下命令,验证跨区域VPC网络互通情况。 ping 弹性云服务器IP地址 以登录ECS-A,验证VPC-A与VPC-C的网络互通情况为例: ping 10.0.0.29 回显类似如下信息,表示VPC-A与VPC-C通信正常。 [root@ECS-A ~]# ping 10.0.0.29PING 10.0.0.29 (10.0.0.29) 56(84) bytes of data.64 bytes from 10.0.0.29: icmp_seq=1 ttl=62 time=27.4 ms64 bytes from 10.0.0.29: icmp_seq=2 ttl=62 time=27.0 ms64 bytes from 10.0.0.29: icmp_seq=3 ttl=62 time=26.10 ms64 bytes from 10.0.0.29: icmp_seq=4 ttl=62 time=26.9 ms...--- 10.0.0.29 ping statistics --- 重复执行1~2,验证其他VPC之间的网络互通情况。 父主题: 通过中心网络构建跨区域VPC互通组网步骤
  • 创建云服务资源 本示例中,您需要创建企业路由器,虚拟私有云、云连接中心网络等资源,资源规划详情请参见表5。 在3个区域内,各创建1个企业路由器。 创建企业路由器,具体方法请参见创建企业路由器。 不同区域内的企业路由器,建议您使用不同的AS号。 在3个区域内,各创建1个VPC。 创建VPC及子网,具体方法请参见创建虚拟私有云和子网。 在3个区域内,各创建1个ECS。 创建ECS,具体方法请参见自定义购买ECS。 创建云连接中心网络,并在策略中添加需要连通的企业路由器。 创建1个云连接中心网络,并在策略中添加企业路由器。 创建中心网络,具体方法请参见创建中心网络。 在企业路由器控制台,查看“对等连接(Peering)”连接的添加情况。 具体方法请参见查看连接。 “对等连接(Peering)”连接的状态“正常”,表示已成功接入企业路由器中。 由于本示例创建ER时,开启“默认路由表关联”和“默认路由表传播”,因此配置策略,即添加完“对等连接(Peering)”连接后,以下均为系统自动配置: 在ER的默认路由表中创建关联 在ER默认路由表中创建传播,并自动学习对方路由表中的路由信息。 创建3个全域互联带宽,连通不同区域的网络链路。 创建全域互联带宽,具体方法请参见购买全域互联带宽。 父主题: 通过中心网络构建跨区域VPC互通组网步骤
  • 验证网络互通情况 登录弹性云服务器。 弹性云服务器有多种登录方法,具体请参见登录弹性云服务器。 本示例是通过管理控制台远程登录(VNC方式)。 在弹性云服务器的远程登录窗口,执行以下命令,验证网络互通情况。 执行以下命令,验证VPC网络互通情况。 ping 弹性云服务器IP地址 以登录ecs-demo-01,验证vpc-demo-01与vpc-demo-02的网络互通情况为例: ping 172.16.1.137 回显如下信息,表示网络已通。 执行以下命令,验证VPC和DC网络互通情况。 ping 本端网关(华为云侧)地址 ping 远端网关(IDC侧)地址 ping IDC侧IP地址 以登录ecs-demo-01,验证vpc-demo-01与本端网关(华为云侧)的网络互通情况为例: ping 10.0.0.1 回显如下信息,表示VPC与本端网关(华为云侧)的网络已通。 重复执行1~2,验证其他VPC和DC之间的网络互通情况。 父主题: 通过企业路由器和云专线实现线下IDC和云上VPC互通(虚拟网关VGW)
  • 资源规划说明 企业路由器ER、云专线DC、虚拟私有云VPC、弹性云服务器ECS只要位于同一个区域内即可,可用区可以任意选择,不用保持一致。 以下资源规划详情仅为示例,您可以根据需要自行修改。 表5 DC双链路负载混合云组网资源规划总体说明 资源类型 资源数量 说明 VPC 1 业务VPC,实际运行客户业务的VPC,需要接入ER中。 VPC名称:请根据实际情况填写,本示例为vpc-A。 IPv4网段:VPC网段与客户IDC侧网段不能重复,请根据实际情况填写,本示例为192.168.0.0/16。 子网名称:请根据实际情况填写,本示例为subnet-A01。 子网IPv4网段:VPC子网网段与客户IDC侧子网网段不能重复,请根据实际情况填写,本示例为192.168.0.0/24。 ER 1 名称:请根据实际情况填写,本示例为er-X。 ASN:此处AS号不能和线下IDC的AS号一样,本示例为64512。 默认路由表关联:开启 默认路由表传播:开启 自动接受共享连接:请根据实际情况选择,本示例选择“开启”。 连接,本示例需要在企业路由器中添加3个连接: VPC-A连接:er-attach-vpc-A VGW-A连接:er-attach-vgw-A VGW-B连接:er-attach-vgw-B 路由策略 1 如果ER通过两个VGW连接学习的IDC侧的BGP路由不是等价路由,无法自动形成负载均衡,则需要配置路由策略,为VGW-A连接和VGW-B连接分别绑定路由策略。 路由策略中需要添加两个路由策略节点,本示例如下: 策略节点1:优先级高,对于BGP路由,替换路由的AS_Path,将ER通过两个VGW连接学习到的路由配置成等价路由。 节点号:节点号取值小的策略节点优先执行,因此策略节点1的节点号取值必须小于策略节点2,此处填写10。 匹配模式:此处设置成“允许”。 匹配条件:此处设置成“路由类型”、“BGP路由”。 策略值1:此处设置成“AS_Path”。 执行动作:此处设置成“替换”,替换值和虚拟网关的BGP ASN保持一致,请根据实际填写,本示例为“64513”。 策略节点2:优先级低,匹配所有路由,此条节点是确保其他非BGP路由正常通信。 节点号:策略节点2的节点号取值必须大于策略节点1,此处填写20。 匹配模式:此处设置成“允许”。 其他参数不填写,为空即可,表示未匹配上策略节点1的其他路由均可以匹配上策略节点2,确保路由策略可放行所有路由。 DC 2 物理连接:请根据实际需求创建。 本示例中,两个物理连接分别为dc-A和dc-B。 虚拟网关,请根据实际需求创建,本示例说明如下: 名称:请根据实际情况填写,本示例为vgw-A和vgw-B。 关联模式:请选择“企业路由器”。 企业路由器:选择您的企业路由器,本示例为er-X。 BGP ASN:两个虚拟网关的AS号需要保持一致,虚拟网关和企业路由器的AS号一样或者不一样均可,本示例中两个虚拟网关的AS号均为64513。 虚拟接口,请根据实际需求创建,本示例说明如下: 名称:本示例两个虚拟接口分别为vif-A和vif-B。 虚拟接口优先级:此处两个虚拟接口均选择“优先”,表示形成负载均衡。 物理连接:本示例中虚拟接口vif-A关联的物理连接为dc-A,vif-B关联dc-B。 虚拟网关:本示例中虚拟接口vif-A关联的虚拟网关为vgw-A,vif-B关联vgw-B。 本端网关:本示例vif-A为10.0.0.1/30,vif-B为10.1.0.1/30。 远端网关:本示例vif-A为10.0.0.2/30,vif-B为10.1.0.2/30。 远端子网:此处为IDC侧子网网段,本示例为172.16.1.0/24。 路由模式:请选择“BGP”。 BGP邻居AS号:此处为线下IDC侧的AS号,不能和云上虚拟网关、ER等服务的AS号一样,本示例为64555。 ECS 1 ECS主要用来验证网络通信情况,本示例如下: 名称:根据实际情况填写,本示例为ecs-A。 镜像:请根据实际情况选择,本示例为公共镜像(CentOS 8.2 64bit)。 网络: 虚拟私有云:选择业务VPC,本示例为vpc-A。 子网:选择和线下IDC通信的子网,本示例为subnet-A01。 安全组:请根据实际情况选择,本示例安全组模板选择“通用Web服务器”,名称为sg-demo。 私有IP地址:192.168.0.137 DC两条链路属于负载均衡模式,因此为了防止网络环路以及形成等价路由,DC两个虚拟网关的AS号必须保持一致,本示例为64513。 ER的AS号和DC的一样或者不一样均可,本示例为64512。 线下IDC侧的AS号,不能和云上服务的AS号一样,请根据客户的实际情况填写,本示例为64555。
共100000条
提示

您即将访问非华为云网站,请注意账号财产安全