檢測(cè)到您已登錄華為云國(guó)際站賬號(hào),為了您更好的體驗(yàn),建議您訪問(wèn)國(guó)際站服務(wù)網(wǎng)站 http://www.cqfng.cn/intl/zh-cn
不再顯示此消息
連接模式選擇策略模式,對(duì)端子網(wǎng)填寫(xiě)數(shù)據(jù)中心中需要和華為云VPC通信的子網(wǎng)。 預(yù)共享密鑰、確認(rèn)密鑰和對(duì)端網(wǎng)關(guān)的預(yù)共享密鑰需要保持一致。 策略規(guī)則用于定義本端子網(wǎng)到對(duì)端子網(wǎng)之間具體進(jìn)入VPN連接加密隧道的數(shù)據(jù)流信息,由源網(wǎng)段與目的網(wǎng)段來(lái)定義。
2) 創(chuàng)建對(duì)端網(wǎng)關(guān)3) 創(chuàng)建華為云VPN連接注意:對(duì)端子網(wǎng)填寫(xiě)測(cè)試子網(wǎng)(與經(jīng)典版vpn實(shí)際對(duì)端子網(wǎng)不同即可,防止路由沖突)4) 驗(yàn)證(連接成功)二、割接動(dòng)作1)修改經(jīng)典VPN網(wǎng)關(guān)對(duì)端子網(wǎng)為無(wú)用子網(wǎng)(如:88.88.88.0/24)2)修改專(zhuān)業(yè)版VPN遠(yuǎn)端子網(wǎng)為業(yè)務(wù)真實(shí)子網(wǎng),即修改之前經(jīng)典版的對(duì)端子網(wǎng)
是對(duì)端子網(wǎng)(4)untrust --》trust:在安全策略中配置源區(qū)域?yàn)閡ntrust,目的區(qū)域?yàn)閠rust的安全策略,進(jìn)來(lái)的業(yè)務(wù)流,trust是本端子網(wǎng),untrust是對(duì)端子網(wǎng)
點(diǎn)對(duì)多點(diǎn)VPN:本端為處于公有云平臺(tái)上的多個(gè)VPC,對(duì)端為數(shù)據(jù)中心,通過(guò)VPN建立用戶(hù)數(shù)據(jù)中心與不同VPC之間建立通信隧道。配置VPN時(shí)需要注意以下幾點(diǎn):本端子網(wǎng)與對(duì)端子網(wǎng)不能重疊。本端子網(wǎng)網(wǎng)段不能重疊。本端和對(duì)端的IKE策略相同。本端和對(duì)端的IPSec策略相同。
點(diǎn)對(duì)多點(diǎn)VPN:本端為處于云服務(wù)平臺(tái)上的一個(gè)VPC,對(duì)端為多個(gè)數(shù)據(jù)中心,通過(guò)VPN建立不同用戶(hù)數(shù)據(jù)中心與VPC之間的通信隧道。 配置VPN時(shí)需要注意以下幾點(diǎn): 本端子網(wǎng)與對(duì)端子網(wǎng)不能重復(fù)。 本端子網(wǎng)網(wǎng)段不能重復(fù)。 本端和對(duì)端的IKE策略、IPSec策略、PSK相同。
點(diǎn)對(duì)多點(diǎn)VPN:本端為處于云服務(wù)平臺(tái)上的一個(gè)VPC,對(duì)端為多個(gè)數(shù)據(jù)中心,通過(guò)VPN建立不同用戶(hù)數(shù)據(jù)中心與VPC之間的通信隧道。 配置VPN時(shí)需要注意以下幾點(diǎn): 本端子網(wǎng)與對(duì)端子網(wǎng)不能重復(fù)。 本端子網(wǎng)網(wǎng)段不能重復(fù)。 本端和對(duì)端的IKE策略、IPSec策略、PSK相同。
靜態(tài)路由:自動(dòng)發(fā)布遠(yuǎn)端子網(wǎng)的靜態(tài)路由,下一跳指向Tunnel接口對(duì)端IP;動(dòng)態(tài)BGP:通過(guò)BGP協(xié)議通告本端子網(wǎng)路由給Tunnel接口的對(duì)端IP。 STEP 3 創(chuàng)建VPN連接創(chuàng)建VPN連接前請(qǐng)預(yù)先確認(rèn)對(duì)端子網(wǎng)信息,預(yù)共享密鑰,協(xié)商策略等。
虛擬系統(tǒng):選擇默認(rèn)即可策略名稱(chēng):客戶(hù)自行指定本端接口:配置對(duì)接本端公網(wǎng)IP的接口本端地址:本端公網(wǎng)IP對(duì)端地址:對(duì)端公網(wǎng)IP認(rèn)證方式:預(yù)共享密鑰本端ID與對(duì)端ID:IP地址,并填入對(duì)應(yīng)的公網(wǎng)IP待加密數(shù)據(jù)流:源地址為云下子網(wǎng),目標(biāo)地址為云上子網(wǎng),請(qǐng)勿使用地址組名稱(chēng)配置 安全提議:按照華為云策略配置
對(duì)端IP(華為側(cè)EIP)leftsubnet本端子網(wǎng)rightsubnet對(duì)端子網(wǎng)auto連接方式。
有一個(gè)很基本的注意點(diǎn): 本端子網(wǎng)與對(duì)端子網(wǎng)不能重復(fù)。所以說(shuō),VPN需要事先有一定的規(guī)劃,或者是可以修改子網(wǎng)。都用默認(rèn)的子網(wǎng),不就重復(fù)了嘛。 【我的華為云體驗(yàn)之旅】有獎(jiǎng)?wù)魑幕馃徇M(jìn)行中:https://bbs.huaweicloud.com/blogs/309059
一、連接模式:當(dāng)前VPN連接有4種連接模式:策略模式、靜態(tài)路由模式、BGP路由模式和策略模板模式策略模板模式僅在VPN網(wǎng)關(guān)是非固定IP網(wǎng)關(guān),且選擇的對(duì)端網(wǎng)關(guān)為FQDN類(lèi)型時(shí)可見(jiàn)二、區(qū)別和使用場(chǎng)景:1、靜態(tài)路由模式:使用全0網(wǎng)段與線下設(shè)備協(xié)商,根椐路由配置(本端子網(wǎng)與對(duì)端子網(wǎng))確定哪些數(shù)據(jù)進(jìn)入
靜態(tài)路由 對(duì)端子網(wǎng): 10.37.0.0/25第一條是默認(rèn)路由第二條路由將到云上子網(wǎng)的流量引到出口網(wǎng)關(guān)IP注意:如果存在相同目的和掩碼的路由,思科路由器會(huì)哈希處理,需清理重復(fù)路由。
3、 AWS創(chuàng)建保持本地子網(wǎng)與對(duì)端子網(wǎng)CIDR的缺省全0配置,否則會(huì)造成連接正常,BGP鄰居無(wú)法建立,其表現(xiàn)為對(duì)應(yīng)Tunnel的狀態(tài)是“關(guān)閉”,詳細(xì)信息顯示“IPSEC IS UP”;4、 連接創(chuàng)建完成后,華為云會(huì)主動(dòng)發(fā)起協(xié)商,無(wú)需數(shù)據(jù)流觸發(fā),AWS默認(rèn)為respond-only
一、策略模式對(duì)接1.1、組網(wǎng)1.2、華為側(cè)配置創(chuàng)建本端網(wǎng)關(guān):創(chuàng)建對(duì)端網(wǎng)關(guān):選擇騰訊側(cè)創(chuàng)建的公網(wǎng)ip創(chuàng)建連接,選擇策略模式,配置對(duì)端子網(wǎng)和策略規(guī)則策略配置1.3、騰訊側(cè)配置1.3.1 創(chuàng)建VPC,設(shè)置VPC網(wǎng)段1.3.2 創(chuàng)建VPN網(wǎng)關(guān)進(jìn)入vpn網(wǎng)關(guān)界面,創(chuàng)建vpn網(wǎng)關(guān),選擇帶寬上限
注意:1、 動(dòng)態(tài)BGP通過(guò)路由宣告來(lái)動(dòng)態(tài)學(xué)習(xí)子網(wǎng)路由,ALI云側(cè)默認(rèn)通告VPC所有的交換機(jī)子網(wǎng),華為云側(cè)按照本端子網(wǎng)通告子網(wǎng);2、 Ali云側(cè)創(chuàng)建連接請(qǐng)使用全0的本地子網(wǎng)與對(duì)端子網(wǎng),否則BGP無(wú)法建立鄰居,連接創(chuàng)建成功后,修改本端子網(wǎng)和遠(yuǎn)端子網(wǎng)配置會(huì)導(dǎo)致BGP鄰居失效;3、
一條是從ER到VPN的,目的地址是VPN里配置的對(duì)端子網(wǎng),注意:這條路由需要在VPN連接創(chuàng)建完成且連接建立成功后才會(huì)傳遞到ER,和直接對(duì)接VPC時(shí)有所區(qū)別。
改變以往思想:子網(wǎng)掩碼可以是255.255.255.128,第一個(gè)地址可以是192.168.0.129 等分成兩個(gè)子網(wǎng) 等分成4個(gè)子網(wǎng) 64前面的一個(gè)地址是廣播地址 1-62 65-126 129-190 193-254 子網(wǎng)掩碼:除以一次2,往右移一位 —&mdash
現(xiàn)在,讓我們談?wù)剬⒕W(wǎng)絡(luò)分成兩部分: 所以要將網(wǎng)絡(luò)分成兩部分,您需要從主機(jī)ID部分為每個(gè)子網(wǎng)選擇一位。 在上圖中,有兩個(gè)子網(wǎng)。 注意:它是 C 類(lèi) IP,所以網(wǎng)絡(luò) ID 部分有 24 位,主機(jī) ID 部分有 8 位。
使用子網(wǎng)可以提高網(wǎng)絡(luò)應(yīng)用的效率。所以子網(wǎng)掩碼的作用之一是用于將一個(gè)大的IP網(wǎng)絡(luò)劃分為若干小的子網(wǎng)絡(luò),被掩住的部分叫網(wǎng)絡(luò)位,其余為主機(jī)位網(wǎng)絡(luò)位是為了在互聯(lián)網(wǎng)上進(jìn)行身份區(qū)別,而主機(jī)位則是為了在同一個(gè)局域網(wǎng)下進(jìn)行身份區(qū)別。子網(wǎng)掩碼確定了,網(wǎng)絡(luò)位和主機(jī)位就確定了。
2 可變長(zhǎng)子網(wǎng)劃分VLSM 現(xiàn)實(shí)中,不同子網(wǎng)的主機(jī)數(shù)量不同,等長(zhǎng)子網(wǎng)劃分比較簡(jiǎn)單,但是地址存在浪費(fèi),基于不同子網(wǎng)的IP需求,對(duì)于不同子網(wǎng)采用不同的子網(wǎng)長(zhǎng)度。 基本步驟: 1)首先,根據(jù)子網(wǎng)中最大的IP需求量,先對(duì)網(wǎng)絡(luò)劃分子網(wǎng)。