Облачная платформаAdvanced

Создание VPN Gateway

Язык статьи: Русский
Показать оригинал
Страница переведена автоматически и может содержать неточности. Рекомендуем сверяться с английской версией.

Сценарий

Чтобы подключить ваш локальный центр обработки данных или частную сеть к вашим ECS в VPC, необходимо создать VPN gateway до создания VPN connection.

Контекст

Рекомендуемая сеть зависит от количества IP‑адресов customer gateway, как описано в Table 1.

Table 1 Сетевые настройки

Количество IP‑адресов Customer Gateway

Рекомендуемая сеть

Описание

1

Рекомендуется использовать для VPN gateway режим active-active. В этом случае используется одна VPN connection group.

2

Рекомендуется использовать для VPN gateway режим active/standby. В этом случае используются две VPN connection groups.

  • Если в вашем локальном центре обработки данных настроен только один customer gateway с единственным IP‑адресом, рекомендуется использовать для VPN gateway режим active-active. В этом режиме необходимо создать VPN connection между каждым из активных EIP и active EIP 2 VPN gateway и IP‑адресом customer gateway. В этом сценарии используется только одна VPN connection group.
  • Если в вашем локальном центре обработки данных есть два customer gateway или один customer gateway, настроенный с двумя IP‑адресами, рекомендуется использовать для VPN gateway режим active/standby. В этом режиме необходимо создать VPN connection для каждого IP‑адреса customer gateway, используя активные и резервные EIP VPN gateway. В этом сценарии используются две VPN connection groups.

Примечания и ограничения

  • При привязке enterprise router обратите внимание на верхний предел записей в таблице маршрутизации enterprise router.
  • При создании VPN gateway вы можете создать два EIP с одинаковой совместно используемой пропускной способностью.

Требования

  • VPC создан. Для получения подробной информации о том, как создать VPC, см. Virtual Private Cloud User Guide.
  • Для VPC настроены правила группы безопасности, и ECS могут взаимодействовать с другими устройствами в облаке. Для получения подробной информации о том, как настроить правила группы безопасности, см. Virtual Private Cloud User Guide.
  • Если вы хотите использовать его для подключения к VPN gateway, был создан enterprise router. Для получения подробной информации см. документацию enterprise router.

Процедура

  1. Войдите в консоль управления.
  2. Нажмите в верхнем левом углу и выберите нужный регион и проект.
  3. Нажмите в верхнем левом углу и выберите Network > Virtual Private Network.
  4. В navigation pane слева выберите Virtual Private Network > Enterprise – VPN Gateways.
  5. На странице S2C VPN Gateways нажмите Create S2C VPN Gateway.
  6. Установите параметры согласно подсказкам и нажмите Create Now.

    Table 2 перечисляет параметры VPN gateway.

    Table 2 Описание параметров VPN gateway

    Параметр

    Описание

    Пример значения

    Регион

    Для низкой сетевой задержки и быстрого доступа к ресурсам выберите регион, ближайший к вашим целевым пользователям.

    Ресурсы нельзя совместно использовать между регионами.

    Выберите регион по требованию.

    AZ

    Зона доступности (AZ) — это географическое расположение с независимыми источниками питания и сетевыми объектами в регионе. Зоны доступности в одном VPC соединены через частные сети и физически изолированы. Рекомендуется выбирать тип зоны доступности в зависимости от зон доступности, где находятся ресурсы в VPC. Поддерживаются следующие типы зон доступности:

    • General

    Установите этот параметр в соответствии с требованиями сайта.

    Имя

    Имя VPN gateway. Значение может содержать только буквы, цифры, символы подчеркивания (_), дефисы (-) и точки (.).

    vpngw-001

    Тип сети

    • Public network: VPN gateway устанавливает VPN‑соединения через Интернет.
    • Private network: VPN gateway устанавливает VPN‑соединения через приватную сеть.

    Публичная сеть

    Associate With

    • VPC

      Через VPC VPN gateway отправляет сообщения на customer gateway или серверы в локальной подсети.

    • Enterprise Router

      Через enterprise router VPN gateway отправляет сообщения на customer gateway или серверы в подсетях всех VPC, подключенных к enterprise router.

      ПРИМЕЧАНИЕ:

      В этом сценарии обратите внимание на верхний предел записей в таблице маршрутизации enterprise router. Если количество маршрутов, рекламируемых customer gateway и VPN gateway, превышает этот предел, enterprise router не сможет изучить избыточные маршруты. В результате трафик не будет перенаправлен между VPN gateway и customer gateway.

    VPC

    VPC

    Этот параметр доступен только когда Associate With установлен в VPC.

    Выберите VPC.

    vpc-001(192.168.0.0/16)

    Enterprise Router

    Этот параметр доступен только когда Associate With установлен в Enterprise Router.

    Выберите Enterprise Router.

    er-001

    Access VPC

    Этот параметр доступен только когда Associate With установлен в Enterprise Router.

    Если VPN gateway необходимо подключить к разным VPC в направлениях southbound и northbound, задайте VPC в направлении northbound в качестве access VPC.

    vpc-001(192.168.0.0/16)

    Access Subnet

    Этот параметр доступен только когда Associate With установлен в Enterprise Router.

    Access subnet используется VPN gateway для подключения к Internet.

    subnet-001(192.168.0.0/24)

    Gateway IP Address

    Этот параметр доступен только когда Associate With установлен в Enterprise Router и Network Type установлен в Private network.

    • Auto-assigned IP address (default)

      IP address в access subnet будет автоматически назначен VPN gateway.

      Вы можете просмотреть автоматически назначенный IP-адрес на странице VPN Gateway.

    • Указанный вручную IP-адрес

      Вручную настройте IP-адреса в подсети доступа для VPN gateway.

    Автоматически назначенный IP-адрес

    Interconnection Subnet

    Этот параметр доступен только когда Associate With установлен в VPC.

    Эта подсеть используется для связи между VPN gateway и VPC. Убедитесь, что выбранная Interconnection Subnet имеет четыре или более назначаемых IP-адресов.

    192.168.66.0/24

    Local Subnet

    Этот параметр доступен только когда Associate With установлен в VPC.

    Укажите подсети VPC, с которыми ваш локальный центр обработки данных должен взаимодействовать через customer gateway.

    • Select subnet

      Выберите подсети локального VPC.

    • Enter CIDR block

      Введите подсети локального VPC или подсети VPC, который устанавливает peering connection с локальным VPC.

    192.168.1.0/24,192.168.2.0/24

    BGP ASN

    BGP ASN шлюза VPN, который должен отличаться от BGP ASN клиентского шлюза.

    Диапазон BGP ASN от 1 до 4294967295.

    64512

    HA Mode

    • Active-active
      • Когда Associate With установлен в VPC, исходящий трафик от VPN gateway к подсети клиента предпочтительно направляется через первое VPN connection (VPN connection 1), настроенное между подсетью клиента и EIP. Если VPN connection 1 выходит из строя, исходящий трафик автоматически переключается на другое VPN connection (VPN connection 2), настроенное с подсетью клиента. После восстановления VPN connection 1 исходящий трафик по‑прежнему передаётся через VPN connection 2 и не будет переключён обратно на VPN connection 1.
      • Когда Associate With установлен в Enterprise Router, исходящий трафик от VPN gateway к подсети клиента распределяется между всеми VPN connection, настроенными с подсетью клиента.
    • Active/Standby

      Исходящий трафик от VPN gateway к подсети клиента предпочтительно передаётся через VPN connection (VPN connection 1), настроенное между подсетью клиента и активным EIP. Если VPN connection 1 выходит из строя, исходящий трафик автоматически переключается на другое VPN connection (VPN connection 2), настроенное между подсетью клиента и резервным EIP. После восстановления VPN connection 1 исходящий трафик автоматически переключается обратно на VPN connection 1.

      NOTE:

      Режимы HA шлюза VPN и клиентского шлюза должны совпадать. Если клиентский шлюз выполняет проверки согласованности пути и не поддерживает асимметричную маршрутизацию, рекомендуется создать шлюз VPN в режиме active/standby mode.

    Active-active

    Specification

    Доступны два варианта: Professional 1 и Professional 2.

    Доступны три варианта: Basic, Professional 1 и Professional 2.

    Professional 1

    Shared Bandwidth

    • Когда Billing Mode установлен в Pay-per-use, shared bandwidth отключен по умолчанию.

    Disabled

    EIP Type

    Выберите тип EIP, который будет привязан к VPN gateway.

    Установите этот параметр в соответствии с требованиями сайта.

    Bandwidth Name

    Этот параметр доступен только когда Network Type установлен в Public network.

    Укажите имя пропускной способности EIP.

    Vpngw-bandwidth2

    Active EIP

    EIP, используемый VPN gateway для связи с customer gateway.

    • Create now: Создать EIP.
      NOTE:

      Когда используется shared bandwidth, можно использовать только EIPs, созданные сейчас.

    • Use existing: Использовать существующий EIP. Этот EIP может совместно использовать полосу пропускания с EIP других сетевых сервисов.

    Create Now

    Bandwidth (Mbit/s)

    Этот параметр доступен только когда Network Type установлен в значение Public network.

    Полоса пропускания EIP, в Mbit/s.

    • Все VPN‑соединения, созданные с использованием EIP, совместно используют полосу пропускания EIP. Общая полоса пропускания, потребляемая всеми VPN‑соединениями, не может превышать полосу пропускания EIP.

      Если сетевой трафик превышает полосу пропускания EIP, может возникнуть перегрузка сети, и VPN‑соединения могут быть прерваны. Поэтому убедитесь, что вы настроили достаточную полосу пропускания.

    • Вы можете настроить правила алертов в Cloud Eye для мониторинга полосы пропускания.
    • Вы можете настроить полосу пропускания в пределах допустимого диапазона.

    10 Mbit/s

    Active EIP 2

    Этот параметр доступен только когда Network Type установлен в значение Public network и HA Mode установлен в значение Active-active.

    VPN‑шлюз должен быть привязан к группе EIP (active EIP и active EIP 2). Вы можете спланировать полосу пропускания для каждого EIP. EIP могут совместно использовать полосу пропускания с EIP других сетевых сервисов.

    NOTE:

    При использовании совместной полосы пропускания вы можете создать только один EIP, и EIP нельзя изменить после создания.

    Create Now

    Standby EIP

    This parameter is available only when the Network Type is set to Public network and HA Mode is set to Active/Standby.

    VPN gateway необходимо привязать к группе EIP (active EIP и standby EIP). Вы можете планировать пропускную способность для каждого EIP. EIP могут совместно использовать пропускную способность с EIP других сетевых сервисов.

    NOTE:

    Когда Billing Mode VPN gateway имеет значение Pay-per-use и резервный EIP тарифицируется по трафику, рекомендуется настроить правила тревоги в Cloud Eye для мониторинга резервного EIP. Это предотвращает превышение платы за трафик, вызванное переключением VPN‑соединения из‑за сбоя активного VPN‑соединения.

    Подробную информацию о том, как настроить правила тревоги в Cloud Eye, см. в Elastic IP User Guide.

    Create Now

    Enterprise Project

    Enterprise project, к которому принадлежит VPN.

    Enterprise‑project упрощает управление на уровне проекта и группировку облачных ресурсов и пользователей. Проект по умолчанию — default.

    default

    Access VPC

    • Этот параметр доступен только когда Associate With установлен в Enterprise Router.
    • Этот параметр доступен только когда Associate With установлен в VPC и Network Type установлен в Private network.

    Если VPN gateway необходимо подключить к разным VPC в направлениях southbound и northbound, задайте VPC в направлении northbound в качестве access VPC. VPC в направлении southbound — это VPC, связанный с VPN gateway.

    То же, что и связанный VPC

    Access Subnet

    • Этот параметр доступен только когда Associate With установлен в значение Enterprise Router.
    • Этот параметр доступен только когда Associate With установлен в значение VPC и Network Type установлен в значение Private network.

    По умолчанию VPN gateway использует подсеть interconnection для подключения к связанному VPC. Установите этот параметр, когда требуется использовать другую подсеть.

    То же, что и interconnection subnet

    Gateway IP Address

    Этот параметр доступен только когда Associate With установлен в значение VPC и Network Type установлен в значение Private network.

    • Auto-assigned IP address (default)

      IP-адрес в подсети access будет автоматически назначен VPN gateway.

      Вы можете просмотреть автоматически назначенный IP-адрес на странице VPN Gateways.

    • Manually-specified IP address

      Вручную настройте IP-адреса в подсети access для VPN gateway.

    Auto-assigned IP address

    Advanced Settings > Tags

    Тег ресурса VPN. Тег состоит из ключа и значения. Можно добавить максимум 20 тегов.

    Можно выбрать предопределённые теги или настроить теги.

    Чтобы просмотреть предопределённые теги, нажмите View predefined tags.

    -

  7. Подтвердите информацию о VPN gateway и нажмите Create Now

    Если создание VPN gateway не удалось, вы можете просмотреть информацию об ошибке в правом верхнем углу списка VPN gateway.