IPsec VPN(建立VPC到VPC的連接-普通)
更新時間 2025-03-17 09:24:13
最近更新時間: 2025-03-17 09:24:13
分享文章
背景信息
本文介紹如何使用IPsec VPN在兩個VPC之間建立安全連接,實現兩個VPC內的資源互訪。
場景示例


以本文圖中場景為例。某企業在華東1地域創建了一個vpc-1,在青島20地域創建了vpc-2。兩個VPC均已使用彈性云主機部署了業務,企業因后續發展,現在需要將vpc-1和vpc-2中的業務實現互相訪問。
出于網絡安全環境考慮,企業計劃使用VPN網關,在兩個VPC之間建立IPsec VPN連接,對數據進行加密傳輸,實現資源的安全互訪。
前提條件
- 已經在天翼云華東1地域創建了vpc-1,在青島20地域創建了vpc-2,兩個VPC中均使用彈性云主機部署了相關業務。
| VPC實例名稱 | VPC實例所屬地域 | VPC實例的網段 | VPC實例ID | 彈性云主機實例名稱 | 彈性云主機實例IP地址 |
|---|---|---|---|---|---|
| vpc-1 | 華東1 | 192.168.0.0/16 | vpc-tooedro7nb | ecm-371c | 192.168.0.3 |
| vpc-2 | 青島20 | 10.0.0.0/16 | vpc-r8jw6vfdnk | ecm-99df | 10.0.0.62 |
- 您已經了解兩個VPC中彈性云主機實例所應用的安全組規則,并確保安全組規則允許兩個彈性云主機實例互訪。
配置流程


步驟一:創建VPN網關
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在VPN網關頁面,單擊“創建VPN網關”,進入訂購頁面,按照提示配置參數。
| 參數 | 說明 | 華東1取樣 | 青島20取樣 |
|---|---|---|---|
| 地域 | 區域指VPN網關所在的物理位置。可以在控制中心左上角切換區域。 | 華東1 | 青島20 |
| 名稱 | VPN網關的名稱。 | vpn-gateway-1 | vpn-gateway-2 |
| 網關類型 | 選擇VPN網關的型。 | 普通 | 普通 |
| 實例類型 | 選擇VPN網關的實例類型。 | IPsec | IPsec |
| 企業項目 | 選擇當前VPN網關歸屬項目。 | default | default |
| 本端類型 | 選擇資源類型(VPC、云間高速)。 | 虛擬私有云VPC | 虛擬私有云VPC |
| 虛擬私有云 | 選擇要在哪個VPC作為本端資源。 | vpc-1 | vpc-2 |
| 子網 | 選擇當前VPC中本端的子網資源。 | subnet-682f (192.168.0.0/24) | subnet-624c(10.0.0.0/24) |
| IPsec帶寬 | VPN網關要通過彈性IP訪問公網,這里選擇對應的彈性IP帶寬大小,單位 Mbps,5M 起售。 | 20M | 20M |
| IPsec連接數 | 選擇對應的IPsec VPN并發連接數。 | 20 | 20 |
| 購買時長 | 包年包月場景需要選擇,購買VPN網關實例的時長。 | 6個月 | 6個月 |
| 自動續訂 | 按月購買:自動續訂周期為一個月。 按年購買:自動續訂周期為一年。 |
關閉 | 關閉 |
- 單擊“下一步”。
- 在購買確認頁,勾選服務協議,點擊“確認下單”,進入訂單列表。
- 在訂單頁面,單擊“立即支付”,支付成功后,VPN網關創建成功,在VPN網關頁面,可以查看已創建的VPN網關實例。
重復步驟2~步驟7,在青島20地域創建vpn-gateway-2,該VPN網關實例關聯VPC-2,其余配置流程與vpn-gateway-1相同。創建完成后,兩個VPN網關實例的信息如下表所示。
| 地域 | VPN網關實例的名稱 | VPN網關實例關聯的VPC實例名稱 | VPN網關實例ID | VPN網關IP地址 |
|---|---|---|---|---|
| 華東1 | vpn-gateway-1 | vpc-1 | ebe761c4-eb92-4627-b4ac-0571be430f95 | 221.229.103.28 |
| 青島20 | vpn-gateway-2 | vpc-2 | f8f58c53-5dc0-4cdb-b3f8-9c9327d9f87e | 182.40.104.69 |
步驟二:創建用戶網關
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“IPsec VPN”,進入用戶網關列表頁面。
- 單擊“創建用戶網關”。
按照提示配置用戶網關參數,單擊“確定”,創建成功。
您需要在華東1地域和青島20地域分別創建一個用戶網關實例,用戶網關實例的配置如下表。
| 參數 | 說明 | 華東1 | 青島20 |
|---|---|---|---|
| 名稱 | 用戶網關的名稱。 | user-gateway-1 | user-gateway-2 |
| IP地址 | 對端VPN網關的靜態公網IP地址,對端網關必須具有固定的公網IP,不能是動態IP。 | 182.40.104.69 | 221.229.103.28 |
步驟三:創建IPsec連接
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“IPsec VPN”,進入IPsec VPN頁面。
- 單擊“IPsec連接”,進入“IPsec連接”頁簽。
- 單擊“創建IPsec連接”,按照提示配置參數,單擊“確認”,完成IPsec連接創建。
您需要在華東1地域和青島20地域分別創建一個IPsec連接,IPsec連接的配置請參見下表。
| 參數 | 說明 | 華東1 | 青島20 |
|---|---|---|---|
| 名稱 | VPN連接的名稱。 | connection-1 | connection-2 |
| VPN網關 | 選擇已經創建的VPN網關。 | vpn-gateway-1-ipsec | vpn-gateway-2-ipsec |
| 用戶網關 | 選擇已經創建的用戶網關。 | user-gateway-1 | user-gateway-2 |
| 路由模式 | 支持目的路由和感興趣流兩種路由模式。 | 目的路由 | 目的路由 |
| 協商生效 | 支持立即協商和流量觸發兩種協商方式。 | 流量觸發 | 流量觸發 |
| 認證方式 | 支持秘鑰認證和證書認證兩種認證方式。 | 秘鑰認證 | 秘鑰認證 |
| 預共享秘鑰 | 設置自定義秘鑰。 | ctyun***01 | ctyun***01 |
| 確認秘鑰 | 設置確認秘鑰。 | ctyun***01 | ctyun***01 |
其余選項使用默認值。
步驟四: 配置路由
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在VPN網關頁面,單擊目標VPN網關實例進入實例詳情頁。
- 在VPN網關實例詳情頁面,在“目的路由”頁簽,單擊“添加路由條目”。
- 在添加路由條目頁面,根據以下信息配置路由條目,單擊“確定”。
您需要分別為VPN網關1和VPN網關2配置路由條目,配置信息如下表所示。
| 配置 | 說明 | 華東1 | 青島20 |
|---|---|---|---|
| 目的網段 | 輸入要訪問的本地數據中心的私網網段。 | 輸入vpc-2的私網網段10.0.0.0/16 | 輸入vpc-1的私網網段192.168.0.0/16 |
| 下一跳類型 | 選擇IPsec連接。 | IPsec 連接 | IPsec 連接 |
| 下一跳 | 選擇需要建立IPsec VPN連接的IPsec連接。 | connection-1 | connection-2 |
| 是否發布 | 選擇是否將新添加的路由發布到VPC路由表。 是 (推薦):將新添加的路由發布到VPC路由表。 否 :不發布新添加的路由到VPC路由表。 說明:如果您選擇否,添加目的路由后,您還需要執行發布目的路由動作。 |
是 | 是 |
| 權重 | 100 (默認值):表示當前策略路由關聯的IPsec連接為主鏈路。 | 100 | 100 |
步驟五:測試連通性
- 登錄VPC-1內的彈性云主機實例。
- 通過ping命令訪問VPC-2內的彈性云主機2實例,驗證兩個VPC之間的資源是否可以互訪。
ping 10.0.0.62
能收到回復報文,則證明兩個VPC之間的資源可以正常互訪。