黄体酮不足吃什么| 养狗的人容易得什么病| 胎盘低是什么原因造成的| 艾灸有什么好处| 闭塞是什么意思| 肺癌晚期有什么症状| 乌鸦嘴是什么意思| gu是什么品牌| 胃炎糜烂吃什么食物好| 喉癌是什么原因引起的| 指甲盖发紫是什么原因| 玄牝之门是什么意思| ig是什么意思| 美国绿卡有什么好处| mid什么意思| 鱼香肉丝用什么肉做| 草莓什么时候种植最好| 耳朵软骨疼是什么原因| 双脚发热是什么原因| 月经不来是什么原因导致的| 月经两个月没来是什么原因| 什么山| 例假是什么| 手脚冰凉是什么原因| 递增是什么意思| 肾盂肾炎吃什么药| 肾的主要功能是什么| 什么是外阴炎| 朱祁镇为什么杀于谦| 看脚趾头挂什么科| 世界上最软的东西是什么| 汗疱疹涂什么药膏| 桑拿是什么| 邮编什么意思| 押韵是什么意思| 鼠妇是什么动物| 喝牛奶就拉肚子是什么原因| 玫瑰痤疮是什么原因| 头上长痘痘是什么原因| 什么的蜻蜓| 情人什么意思| 老鼠疣长什么样子图片| 口羊读什么| 什么水果热量低| 铁蛋白高吃什么药能降下来| 名声是什么意思| mra是什么药| 聊胜于无什么意思| 为什么耳屎是湿的| 硅胶是什么材料| 老板娘是什么意思| pending是什么意思| 月经量减少是什么原因| 核医学科主要治什么病| 心脏早搏吃什么药效果好| 下焦湿热是什么意思| 农历六月初六是什么节| 脆生生的什么| 内痔用什么药治最好效果最快| 家政是什么工作| 阳春白雪是什么意思| 四点是什么时辰| 小孩感冒吃什么药| 心电图异常q波是什么意思| 主人杯是什么意思| 农历九月是什么月| 止血敏又叫什么| 大拇指发抖是什么原因| 过午不食是什么意思| 大肠杆菌属于什么菌| 玄关是什么位置| 守望先锋是什么类型的游戏| 来月经小腹痛是什么原因| 双腿酸软无力吃什么药| 湿气重去医院挂什么科| 辩证法是什么| 血色素低是什么原因| 非私营单位是什么| 梦到女儿丢了什么预兆| 到底为什么| 肉丝炒什么好吃| 吉人天相好福气指什么生肖| 乳头疼吃什么药| 阴道炎吃什么药| 支气管炎吃什么消炎药| 泥鳅喜欢吃什么食物| 吃什么对肺有好处| 晟读什么| 肝是干什么用的| 心什么胆什么| 眼压高是什么意思| 2010属什么生肖| 发膜什么牌子效果最好| 有出息是什么意思| 皇子的妻子叫什么| 额头长痘是什么原因| 昆仑玉什么颜色最贵| 西瓜坏了是什么样| 百衲衣是什么意思| 韭菜和什么不能一起吃| 近义词是什么意思| 磨平了棱角是什么意思| 印度什么时候独立的| 什么是白矮星| 漂洗是什么意思| 包皮真菌感染用什么药| 粗枝大叶是什么意思| 什么数字最听话| 生理盐水有什么作用| 咸湿佬是什么意思| 莞字五行属什么| 导师是什么意思| 冶阳萎什么药最有效| 喉咙痛吃什么消炎药| 氨咖黄敏胶囊治什么| 精子什么味| 月经有黑色血块是什么原因| edifier是什么牌子| oink是什么意思| 长生是什么意思| 用什么洗头白发能变黑| 乳酸是什么| 乌龟为什么不吃东西| 胸片可以检查出什么| 皮肤镜能检查出什么| 单亲家庭是什么意思| 滴虫性阴道炎用什么药| 双星座是什么意思| 好老公的标准是什么| 妈妈的姐姐应该叫什么| 喜欢穿黑色衣服的女人是什么性格| 卢字五行属什么| 什么叫上升星座| 什么是格局| 优势是什么意思| 梦见菊花是什么意思啊| 海豹是什么动物| 脾肾阳虚吃什么中成药| 淡奶油是什么| 吃什么能安神助睡眠| 男人忽冷忽热说明什么| 周六左眼跳是什么预兆| 牛奶不能和什么一起吃| 什么动物不睡觉| 狗吐黄水吃什么药| 乙肝小二阳是什么意思| 土霉素主要是治疗什么病| p波高尖代表什么| 腹腔气体多是什么原因| 走路摔跤是什么征兆| r级电影是什么意思| 女命劫财代表什么| 见异思迁什么意思| 女人尿多是什么原因| 天伦之乐是什么意思| 桑黄有什么功效| 减肥最快的方法是什么| 喉咙有痰吐出来有血是什么原因| 粉饼是干什么用的| 一库一库雅蠛蝶是什么意思| 女人每天吃什么抗衰老| 脖子粗挂什么科| 睡眠好的人说明什么| 疱疹性咽峡炎吃什么药| 月忌日是什么意思| 特需病房是什么意思| 嚷能组什么词| 胃胀气吃什么食物| 为什么不能打死飞蛾| 天蝎座是什么性格| 红色裤子配什么上衣好看| 驿是什么意思| 最高的山是什么山| 补肾吃什么药效果最好| 增加免疫力吃什么好| 婴儿吃不饱有什么危害| 夏天空调开什么模式| 蝉是什么生肖| 女生取什么名字好听| rov是什么意思| 结节是什么| 倒贴是什么意思| 检查胃挂什么科| 偏头痛有什么症状| 四战之地的生肖是什么| 吃丝瓜有什么功效和作用| 双侧胸膜局限性增厚是什么意思| 甲硝唑有什么副作用| 烤鸭为什么那么便宜| 捡肥皂是什么意思| 吃亏是什么意思| 绿心黑豆有什么功效| 什么是慢性萎缩性胃炎| 晕车药吃多了有什么副作用| fl是胎儿的什么| 血糯米是什么米| 浓缩汁是什么意思| 唇上有痣代表什么| 胃痛吃什么药| 青衣是什么意思| 遮挡车牌属于什么行为| pgr是什么意思| 汤沐邑是什么意思| 来月经吃什么好| 大拇指抖动是什么原因引起的| 犹太人为什么叫犹太人| 肺炎是什么| 受凉吃什么药| 急性肠胃炎吃什么药效果好| 嘴碎什么意思| 更年期什么时候开始| 上当是什么意思| 斑秃是什么原因造成的| 避孕药叫什么名字| 粤语骑马过海什么意思| 检查肾脏挂什么科| 住院需要带什么生活用品| 吐血是什么原因| 管型偏高说明什么问题| 五彩缤纷是什么意思| 老鼠为什么不碰粘鼠板| 淋巴在什么部位| 梦见男朋友出轨了是什么意思| 一什么屏风| 神经性头疼吃什么药效果好| 什么是植物蛋白| 太平猴魁属于什么茶类| 铁蛋白低是什么意思| 胃气不足吃什么中成药| 什么样的人做什么样的事| 胃不好吃什么蔬菜| 十年是什么婚| 言过其实是什么意思| 容易受惊吓是什么原因| 脂肪瘤看什么科| 寿司的米饭是什么米| 什么水果败火| 清淡饮食吃什么| 中国属于什么气候| 这是什么石头| 蒲公英吃了有什么好处| 危楼高百尺的危是什么意思| 正在值机是什么意思| 天秤男和什么星座最配| 蕨根粉是什么做的| 徐州菜属于什么菜系| 什么叫割礼| c4是什么驾驶证| 蟑螂喜欢吃什么| hpv感染用什么药| 什么叫戈壁滩| 大什么大什么| 头皮发麻是什么病的前兆| 小腿肿胀是什么原因| 左眼角有痣代表什么| 腰椎间盘突出看什么科| 昕字五行属什么| 调教什么意思| 大小三阳是什么病| 子宫囊肿是什么病| 成何体统是什么意思| 耳朵嗡嗡响是什么原因| po是什么的缩写| 嘴唇溃疡是什么原因| 百度

慢性非传染疾病和伤害

百度 据美国《大众机械》月刊网站3月20日援引美国《航空周刊》报道,当中国准备在本世纪30年代初执行探月任务时,这种运载火箭将能够把50吨人员和货物送往月球。

本文介绍如何在阿里云专有网络 VPC(Virtual Private Cloud)AWS VPC(Amazon Virtual Private Cloud)之间建立IPsec-VPN连接,实现阿里云VPCAWS VPC之间的相互通信。

场景示例

本文以下图场景为例。某企业在阿里云德国(法兰克福)地域创建了一个VPC,并在AWS的欧洲(法兰克福)地域也拥有一个VPC,企业希望阿里云VPCAWS VPC可以互相通信。

企业可以使用阿里云VPN网关产品(使用公网网络类型的VPN网关实例)和AWS VPN产品在两个VPC之间建立IPsec-VPN连接,实现两个VPC之间的加密通信。

image

网段规划

重要

您可以自行规划网段,请确保要互通的网段之间没有重叠。

VPC实例网段规划

资源

VPC实例的网段

实例IP地址

阿里云VPC

  • 主网段:10.0.0.0/16

  • 交换机1网段:10.0.0.0/24,位于可用区B

  • 交换机2网段:10.0.10.0/24,位于可用区C

ECS IP地址:10.0.0.223

AWS VPC

  • 主网段:192.168.0.0/16

  • 子网网段:192.168.10.0/24,位于可用区eu-central-1a

EC2 IP地址:192.168.10.113

IPsec-VPN连接BGP网段规划

本文中将分别描述IPsec-VPN连接使用静态路由和BGP动态路由情况下如何实现阿里云VPCAWS VPC之间的通信。如果您不需要使用BGP动态路由方式,可以忽略本部分。以下为本文的BGP网段规划。

说明

IPsec-VPN连接配置BGP动态路由协议的情况下,阿里云侧两条隧道的本端自治系统号需保持相同,两条隧道对端的BGP AS号可以不相同,但建议保持相同。

资源

IPsec连接名称

隧道

BGP隧道网段

BGP IP地址

BGP AS号(本端自治系统号)

阿里云VPN网关

IPsec连接

主隧道

169.254.116.208/30

说明

一个VPN网关实例下,每个隧道的网段需保持唯一。

169.254.116.210

65530

备隧道

169.254.214.96/30

169.254.214.98

AWS虚拟私有网关

站点到站点VPN连接1

隧道1

169.254.116.208/30

169.254.116.209

64512

隧道2

备隧道不使用。

站点到站点VPN连接2

隧道1

169.254.214.96/30

169.254.214.97

隧道2

备隧道不使用。

准备工作

  • 您已经在阿里云德国(法兰克福)地域创建一个VPC,VPC下通过云服务器 ECS(Elastic Compute Service)部署相关资源。具体操作,请参见搭建IPv4专有网络

  • 您已经在AWS欧洲(法兰克福)地域创建了一个VPC,VPC下通过EC2部署了相关资源。具体操作,请咨询AWS平台

配置流程

image

步骤一:在阿里云创建VPN网关实例

您需要先在阿里云创建一个VPN网关实例,VPN网关实例创建完成后,系统会为VPN网关实例分配2IP地址,这2IP地址用于与AWS平台建立IPsec-VPN连接。

  1. 登录VPN网关管理控制台

  2. 在顶部菜单栏,选择VPN网关的地域。

    VPN网关的地域需和待绑定的VPC实例的地域相同。

  3. VPN网关页面,单击创建VPN网关

  4. 在购买页面,根据以下信息配置VPN网关,然后单击立即购买并完成支付。

    以下仅列举本文强相关的配置,其余配置项保持默认值或为空。更多信息,请参见创建和管理VPN网关实例

    配置项

    说明

    本文示例值

    实例名称

    输入VPN网关实例的名称。

    输入VPN网关。

    地域和可用区

    选择VPN网关实例所属的地域。

    选择德国(法兰克福)

    网关类型

    选择VPN网关实例的网关类型。

    选择普通型

    网络类型

    选择VPN网关实例的网络类型。

    选择公网

    隧道

    系统直接展示当前地域IPsec-VPN连接支持的隧道模式。

    • 双隧道

    • 单隧道

    关于单隧道和双隧道的说明,请参见绑定VPN网关

    本文保持默认值双隧道

    VPC

    选择VPN网关实例关联的VPC实例。

    选择阿里云德国(法兰克福)地域的VPC实例。

    虚拟交换机

    VPC实例中选择一个交换机实例。

    • IPsec-VPN连接的隧道模式为单隧道时,您仅需要指定一个交换机实例。

    • IPsec-VPN连接的隧道模式为双隧道时,您需要指定两个交换机实例。

      IPsec-VPN功能开启后,系统会在两个交换机实例下各创建一个弹性网卡ENI(Elastic Network Interfaces),作为使用IPsec-VPN连接与VPC流量互通的接口。每个ENI会占用交换机下的一个IP地址。

    说明
    • 系统默认帮您选择第一个交换机实例,您可以手动修改或者直接使用默认的交换机实例。

    • 创建VPN网关实例后,不支持修改VPN网关实例关联的交换机实例,您可以在VPN网关实例的详情页面查看VPN网关实例关联的交换机、交换机所属可用区以及交换机下ENI的信息。

    选择VPC实例下的一个交换机实例。

    虚拟交换机2

    VPC实例中选择第二个交换机实例。

    • 您需要从VPN网关实例关联的VPC实例下指定两个分布在不同可用区的交换机实例,以实现IPsec-VPN连接可用区级别的容灾。

    • 对于仅支持一个可用区的地域 ,不支持可用区级别的容灾,建议您在该可用区下指定两个不同的交换机实例以实现IPsec-VPN连接的高可用,支持选择和第一个相同的交换机实例。

    说明

    如果VPC实例下没有第二个交换机实例,您可以新建交换机实例。具体操作,请参见创建和管理交换机

    选择VPC实例下的第二个交换机实例。

    IPsec-VPN

    选择开启或关闭IPsec-VPN功能。默认值:开启

    选择开启IPsec-VPN功能。

    SSL-VPN

    选择开启或关闭SSL-VPN功能。默认值:关闭

    选择关闭SSL-VPN功能。

  5. 返回VPN网关页面,查看创建的VPN网关实例。

    刚创建好的VPN网关实例的状态是准备中,约1~5分钟左右会变成正常状态。正常状态表明VPN网关已经完成了初始化,可以正常使用。

    系统为VPN网关实例分配的2IP地址如下表所示:

    VPN网关实例的名称

    VPN网关实例ID

    IP地址

    VPN网关

    vpn-gw8dickm386d2qi2g****

    IPsec地址1(默认为主隧道地址):8.XX.XX.146

    IPsec地址2(默认为备隧道地址):8.XX.XX.74

步骤二:在AWS平台部署VPN

为在AWS VPC和阿里云VPC之间建立IPsec-VPN连接,您需要根据以下信息在AWS平台部署VPN,配置需要的具体命令或操作请咨询AWS平台。

使用静态路由方式

  1. 创建客户网关。

    您需要在AWS侧创建2个客户网关,将阿里云VPN网关实例的2IP地址作为客户网关的IP地址。AWS客户网关.png

  2. 创建虚拟私有网关。

    您需要在AWS侧创建虚拟私有网关,并将虚拟私有网关绑定到需要和阿里云互通的VPC实例上。虚拟私有网关-静态

  3. 创建站点到站点VPN连接。

    重要

    阿里云和AWS平台下的IPsec-VPN连接均支持双隧道模式,但由于AWS平台的两条隧道默认关联至同一个客户网关,而阿里云侧两条隧道拥有不同的IP地址,导致AWS平台和阿里云侧的两条隧道无法做到一一对应建立连接。为确保阿里云侧IPsec-VPN连接下两条隧道同时启用,您需要在AWS平台创建两个站点到站点的VPN连接,每个站点到站点VPN连接关联不同的客户网关。

    下图展示其中一个站点到站点VPN连接的配置,隧道选项配置使用默认值。另一个站点到站点VPN连接关联与当前VPN连接不同的客户网关,其余配置与当前VPN连接相同。隧道配置-静态-EN

    说明

    上图中本地IPv4网络CIDR需指定为阿里云VPC下的网段,远程IPv4网络CIDR需指定为AWS VPC下的网段。

    站点到站点VPN连接创建完成后,您可以查看VPN连接下的隧道地址信息,用于后续在阿里云侧创建IPsec-VPN连接。隧道1-静态

    本文中,2VPN连接隧道1的外部IP地址以及关联的客户网关IP地址如下表所示:

    站点到站点VPN连接

    隧道

    外部IP地址

    关联的客户网关IP地址

    站点到站点VPN连接1

    Tunnel 1

    3.XX.XX.52

    8.XX.XX.146

    站点到站点VPN连接2

    Tunnel 1

    3.XX.XX.56

    8.XX.XX.74

  4. 配置路由传播。

    您需要在虚拟私有网关关联的VPC实例的路由表下开启路由传播,以确保站点到站点VPN连接下的路由可以自动传播到VPC实例的路由表中。路由自动传播

使用BGP动态路由方式

  1. 创建客户网关。

    您需要在AWS侧创建2个客户网关,将阿里云VPN网关实例的2IP地址作为客户网关的IP地址,同时将阿里云IPsec连接的BGP AS号注册到AWS上。客户网关

  2. 创建虚拟私有网关。

    您需要在AWS侧创建虚拟私有网关,并将虚拟私有网关绑定到需要和阿里云互通的VPC实例上。创建虚拟私有网关时需要指定AWS侧的BGP AS号。虚拟私有网关

  3. 创建站点到站点VPN连接。

    重要

    阿里云和AWS平台下的IPsec-VPN连接均支持双隧道模式,但由于AWS平台的两条隧道默认关联至同一个客户网关,而阿里云侧两条隧道拥有不同的IP地址,导致AWS平台和阿里云侧的两条隧道无法做到一一对应建立连接。为确保阿里云侧IPsec-VPN连接下两条隧道同时启用,您需要在AWS平台创建两个站点到站点的VPN连接,每个站点到站点VPN连接关联不同的客户网关。

    下图展示其中一个站点到站点VPN连接的配置,未展示的配置项使用默认值。另一个站点到站点VPN连接关联与当前VPN连接不同的客户网关隧道 1的内部IPv4 CIDR配置为169.254.214.96/30,其余配置与当前VPN连接相同。隧道配置

    说明

    上图中本地IPv4网络CIDR需指定为阿里云VPC下的网段,远程IPv4网络CIDR需指定为AWS VPC下的网段。

    站点到站点VPN连接创建完成后,您可以查看VPN连接下的隧道地址信息。隧道详细信息

  4. 查看隧道的预共享密钥和阿里云侧需配置的BGP IP地址。

    站点到站点VPN连接创建完成后,您需要在AWS平台下载隧道对端设备(本文中指阿里云VPN网关)的VPN配置文件,在VPN配置文件中查看阿里云侧需配置的预共享密钥和BGP IP地址。下载配置文件的操作,请参见下载配置文件。本文下载配置文件时供应商选择Generic、IKE版本选择IKEv2

    说明

    创建站点到站点的VPN连接时如果您指定了预共享密钥,无需再通过VPN配置文件查看。如果您使用了系统自动生成的预共享密钥,您可以通过VPN配置文件查看系统生成的预共享密钥。阿里云侧和AWS侧隧道的预共享密钥需保持一致。

    查看预共享密钥

    预共享密钥

    查看阿里云BGP IP地址

    BGP IP地址

    本文中,两个VPN连接隧道1的外部IP地址、BGP IP地址以及关联的客户网关IP地址如下表所示:

    站点到站点VPN连接

    隧道

    外部IP地址

    AWSBGP IP地址

    阿里云侧BGP IP地址

    关联的客户网关IP地址

    站点到站点VPN连接1

    Tunnel 1

    3.XX.XX.52

    169.254.116.209

    169.254.116.210

    8.XX.XX.146

    站点到站点VPN连接2

    Tunnel 1

    3.XX.XX.56

    169.254.214.97

    169.254.214.98

    8.XX.XX.74

  5. 配置路由传播。

    您需要在虚拟私有网关关联的VPC实例的路由表下开启路由传播,以确保站点到站点VPN连接下的路由可以自动传播到AWS VPC实例的路由表中。路由自动传播

步骤三:在阿里云部署VPN网关

AWS平台完成VPN配置后,请根据以下信息在阿里云侧部署VPN网关,以便AWS VPC和阿里云VPC之间建立IPsec-VPN连接。

  1. 创建用户网关。

    1. 登录VPN网关管理控制台

    2. 在左侧导航栏,选择网间互联 > VPN > 用户网关

    3. 在顶部菜单栏选择用户网关的地域。

      用户网关地域需和VPN网关实例的地域相同。

    4. 用户网关页面,单击创建用户网关

    5. 创建用户网关面板,根据以下信息进行配置,然后单击确定

      您需要创建两个用户网关,并将AWS平台站点到站点VPN连接的隧道外部IP地址作为用户网关的IP地址,以建立两个加密隧道。以下仅列举本文强相关配置项,其余配置保持默认值或为空。更多信息,请参见创建和管理用户网关

      重要

      仅使用每个站点到站点VPN连接的Tunnel1的外部IP地址作为用户网关的地址。每个站点到站点VPN连接的Tunnel2的外部IP地址默认不使用,IPsec-VPN连接创建完成后,每个站点到站点VPN连接的Tunnel2默认不通。

      配置项

      说明

      用户网关1

      用户网关2

      名称

      输入用户网关的名称。

      输入用户网关1

      输入用户网关2

      IP地址

      输入AWS平台隧道的外部IP地址。

      输入3.XX.XX.52

      输入3.XX.XX.56

      自治系统号

      输入AWS虚拟私有网关的BGP AS号。

      说明

      使用BGP动态路由方式时,需配置该项。

      输入64512

      输入64512

  2. 创建IPsec连接。

    1. 在左侧导航栏,选择网间互联 > VPN > IPsec连接

    2. IPsec连接页面,单击绑定VPN网关

    3. 创建IPsec连接(VPN)页面,根据以下信息配置IPsec连接,然后单击确定

      配置项

      说明

      本文示例值

      IPsec连接名称

      输入IPsec连接的名称。

      输入IPsec连接

      地域

      选择IPsec连接要绑定的VPN网关实例的地域。

      IPsec连接创建完成后所属地域与VPN网关实例地域相同。

      选择德国(法兰克福)

      绑定VPN网关

      选择IPsec连接关联的VPN网关实例。

      选择已创建的VPN网关

      路由模式

      选择路由模式。

      • 目的路由模式:基于目的IP地址路由和转发流量。

      • 感兴趣流模式:基于源IP地址和目的IP地址精确的路由和转发流量。

      • 本文使用静态路由方式时,选择使用感兴趣流模式(推荐)

        • 本端网段:输入10.0.0.0/16。

        • 对端网段:输入192.168.0.0/16。

      • 本文使用BGP动态路由方式时,选择使用目的路由模式(推荐)。

      立即生效

      选择IPsec连接的配置是否立即生效。取值:

      • :配置完成后立即进行协商。

      • :当有流量进入时进行协商。

      选择

      启用BGP

      如果IPsec连接需要使用BGP路由协议,需要打开BGP功能的开关,系统默认关闭BGP功能。

      本文此处保持默认值不打开BGP配置开关,默认为静态路由方式。IPsec连接创建完成后如需使用BGP动态路由,则再单独添加BGP配置。

      Tunnel 1

      为隧道1(主隧道)添加VPN相关配置。

      系统默认隧道1为主隧道,隧道2为备隧道,且不支持修改。

      用户网关

      为主隧道添加待关联的用户网关实例。

      选择用户网关1

      预共享密钥

      输入主隧道的认证密钥,用于身份认证。

      • 密钥长度为1~100个字符,支持数字、大小写英文字母及右侧字符~`!@#$%^&*()_-+={}[]\|;:',.<>/?

      • 若您未指定预共享密钥,系统会随机生成一个16位的字符串作为预共享密钥。

      重要

      隧道及其对端网关设备配置的预共享密钥需一致,否则系统无法正常建立IPsec-VPN连接。

      当前隧道的认证密钥需和连接的AWS平台隧道的密钥一致。

      加密配置

      添加IKE配置、IPsec配置、DPD、NAT穿越等配置。

      • IKE配置SA生存周期(秒)需与AWS平台保持一致,本文设置为28800。

      • IPsec配置SA生存周期(秒)需与AWS平台保持一致,本文设置为3600。

      其余配置项使用默认值。关于默认值的说明,请参见创建和管理IPsec连接(双隧道模式)

      Tunnel 2

      为隧道2(备隧道)添加VPN相关配置。

      用户网关

      为备隧道添加待关联的用户网关实例。

      选择用户网关2

      预共享密钥

      输入备隧道的认证密钥,用于身份认证。

      当前隧道的认证密钥需和连接的AWS平台隧道的密钥一致。

      加密配置

      添加IKE配置、IPsec配置、DPD、NAT穿越等配置。

      • IKE配置SA生存周期(秒)需与AWS平台保持一致,本文设置为28800。

      • IPsec配置SA生存周期(秒)需与AWS平台保持一致,本文设置为3600。

      其余配置项使用默认值。关于默认值的说明,请参见创建和管理IPsec连接(双隧道模式)

    4. 创建成功对话框中,单击取消

  3. 配置VPN网关路由。

    使用静态路由方式

    创建IPsec连接后需要为VPN网关实例配置路由。创建IPsec连接时,如果路由模式您选择了感兴趣流模式,在IPsec连接创建完成后,系统会自动在VPN网关实例下创建策略路由,路由是未发布状态。您需要执行本操作,将VPN网关实例下的策略路由发布至VPC中。

    1. 在左侧导航栏,选择网间互联 > VPN > VPN网关

    2. 在顶部菜单栏,选择VPN网关实例的地域。

    3. VPN网关页面,单击目标VPN网关实例ID。

    4. VPN网关实例详情页面单击策略路由表页签,找到目标路由条目,在操作列单击发布

    5. 发布路由对话框,单击确定

    使用BGP动态路由方式

    1. IPsec连接添加BGP配置。

      1. 在左侧导航栏,选择网间互联 > VPN > IPsec连接

      2. IPsec连接页面,找到IPsec连接,单击IPsec连接ID。

      3. IPsec连接基本信息区域,在启用BGP右侧单击按钮,在BGP配置对话框根据以下信息进行配置,然后单击确定

        配置项

        配置项说明

        IPsec连接配置

        本端自治系统号

        输入IPsec连接的自治系统号。

        本文输入65530

        Tunnel 1

        为主隧道添加BGP配置。

        IPsec连接的主隧道添加BGP配置。

        隧道网段

        输入建立加密隧道时使用的网段。

        本文输入169.254.116.208/30

        本端BGP地址

        输入IPsec连接的BGP IP地址。

        该地址为隧道网段内的一个IP地址。

        本文输入169.254.116.210

        Tunnel 2

        为备隧道添加BGP配置。

        IPsec连接的备隧道添加BGP配置。

        隧道网段

        输入建立加密隧道时使用的网段。

        本文输入169.254.214.96/30

        本端BGP地址

        输入IPsec连接的BGP IP地址。

        该地址为隧道网段内的一个IP地址。

        本文输入169.254.214.98

    2. 根据以下步骤为VPN网关实例开启BGP路由自动传播功能。

      1. 在左侧导航栏,选择网间互联 > VPN > VPN网关

      2. VPN网关页面,找到VPN网关实例,在操作列选择更多 > 开启路由自动传播

      3. 开启路由自动传播对话框,单击确定

步骤四:测试连通性

配置完成后,阿里云VPCAWS VPC之间已经成功建立IPsec-VPN连接。下文以阿里云ECS实例访问AWS EC2实例为例,测试VPC之间的连通性。

说明

在测试连通性前,请先在AWS平台和阿里云侧分别排查VPC实例所应用的访问控制策略(例如网络ACL、安全组规则等),以确保访问控制策略允许两个VPC实例下的资源互相访问。

  1. 登录阿里云VPC实例下的一个ECS实例。关于如何登录ECS实例,请参见ECS远程连接方式概述

  2. ECS实例中执行ping命令,访问AWS平台的EC2实例,验证通信是否正常。

    如果ECS实例可以收到AWS平台EC2实例的回复报文,则证明VPC之间可以正常通信。

    ping <AWS平台EC2实例的私网IP地址>

    AWS连通性.png

  3. 测试IPsec-VPN连接的高可用性。

    双隧道模式的IPsec-VPN拥有高可用性,在主隧道中断的情况下,流量自动通过备隧道进行传输。以下内容介绍如何验证双隧道模式IPsec-VPN连接的高可用性。

    1. 保持登录阿里云VPC实例下的ECS实例。

    2. 执行以下命令,使阿里云下的ECS实例持续访问AWS平台的EC2实例。

      ping <AWS平台EC2实例的私网IP地址> -c 10000
    3. 中断IPsec-VPN连接的主隧道。

      本文通过在阿里云侧修改IPsec连接下主隧道的预共享密钥来中断主隧道,主隧道两端的预共享密钥不一致,则主隧道会中断。

    4. 查看阿里云ECS实例下的通信情况,会发现ECS实例下的流量在短暂中断后,又重新恢复通信,表示在主隧道中断后,流量自动通过备隧道进行通信。

      您可以在阿里云监控页签查看隧道的流量监控信息。具体操作,请参见监控IPsec连接

    亦金读什么 什么是善 156是什么意思 孕妇心率快是什么原因 瑞夫泰格手表什么档次
    干水是什么 主观臆断是什么意思 血蛋白低是什么原因 子宫直肠陷凹什么意思 甲硝唑治什么
    治疗幽门螺旋杆菌用什么药 疱疹用什么药好 归来是什么意思 圆房是什么意思 一线炎是什么病严重吗
    什么是植物神经 甲鱼和什么不能一起吃 吃什么水果降火 易烊千玺的真名叫什么 男人吃鸽子有什么好处
    琼瑶剧是什么意思hcv8jop0ns9r.cn 洗耳恭听是什么意思hcv7jop6ns6r.cn pmid是什么意思hcv7jop7ns0r.cn 结账是什么意思hcv9jop3ns0r.cn 突然肚子疼是什么原因bfb118.com
    特别出演什么意思hcv7jop9ns9r.cn 银耳为什么助湿气hcv7jop7ns4r.cn 毛手毛脚什么意思hcv9jop7ns5r.cn ne医学上是什么意思hcv9jop6ns0r.cn 前哨是什么意思hcv9jop0ns5r.cn
    盆腔积液是什么症状hcv8jop6ns3r.cn 宾至如归是什么意思hcv9jop2ns3r.cn 外感风寒是什么意思hcv9jop3ns8r.cn 尿酸高是什么原因导致的hcv8jop4ns7r.cn 天气热吃什么好hcv8jop7ns7r.cn
    versace什么牌子hcv9jop6ns0r.cn 什么是呼吸性碱中毒hcv9jop0ns9r.cn 素质教育是什么bysq.com 热泪盈眶的盈是什么意思hcv8jop4ns0r.cn 为什么梦不到死去的亲人creativexi.com
    百度