通(tong)過(guo)企(qi)業路由器構(gou)建同區域VPC隔離(li)組網,您需要規劃(hua)組網和資源:
- 規劃組網:規劃VPC及其子網的網段、VPC路由表和ER路由表信息。
- 規劃資源:規劃云上資源的數量、名稱以及主要參數等信息,云上資源包括VPC、ECS以及ER。
規劃組網
同區(qu)域VPC隔離組網規(gui)劃(hua)如下圖(tu)所示。
圖-同區域VPC隔離組網規劃
將4個(ge)VPC接(jie)入ER中,組網規(gui)劃說明如下表。
表-網絡流量路徑說明
| 路徑 | 說明 |
|---|---|
| 請求路徑:VPC1→VPC4 | 1. 在VPC1路由表中,通過下一跳為ER的路由將流量轉送到ER。1. VPC1關聯的是ER路由表1,在ER路由表1中,通過下一跳為VPC4連接的路由將流量送達VPC4。 |
| 響應路徑:VPC4→VPC1 | 1. 在VPC4路由表中,通過下一跳為ER的路由將流量轉送到ER。1. VPC4關聯的是ER路由表2,在ER路由表2中,通過下一跳為VPC1連接的路由將流量送達VPC1。 |
表-同區域VPC隔離組網規劃說明
| 資源 | 說明 |
|---|---|
| VPC | VPC1、VPC2、VPC3隔離,這3個VPC和VPC4互通。 VPC網段(CIDR)不能重疊。 本示例中,ER路由表使用的是“虛擬私有云(VPC)”連接的傳播路由,由ER自動學習VPC網段作為目的地址,不支持修改,因此重疊的VPC網段會導致路由沖突。 如果您已有的VPC存在網段重疊,則不建議您使用傳播路由,請在ER路由表中手動添加靜態路由,目的地址可以為VPC子網網段或者范圍更小的網段。 VPC有一個默認路由表。 VPC默認路由表中的路由說明如下: local:表示VPC本地IPV4的默認路由條目,用于VPC內子網通信,系統自動配置。 ER:表示將VPC子網流量路由至ER,建議您在VPC路由表中增加三個VPC的網段10.0.0.0/8、172.16.0.0/12、192.168.0.0/16,具體路由信息如“表-VPC路由表”所示。 |
| ER | 不開啟“默認路由表關聯”和“默認路由表傳播”功能,手動創建兩個路由表,并添加4個“虛擬私有云(VPC)”連接,路由表作如下配置: 路由表1:關聯VPC1連接、VPC2連接、VPC3連接,并在路由表1中創建VPC4連接的傳播,路由自動學習VPC網段,路由信息如“表-ER路由表1”所示。 路由表2:關聯VPC4連接,并在路由表2中創建VPC1連接、VPC2連接、VPC3連接的傳播,路由自動學習VPC網段,路由信息如“表-ER路由表2”所示。 |
| ECS | 4個ECS分別位于不同的VPC內,VPC中的ECS如果位于不同的安全組,需要在安全組中添加規則放通對端安全組的網絡。 |
表-VPC路由表
| 目的地址 | 下一跳 | 路由類型 |
|---|---|---|
| 10.0.0.0/8 | 企業路由器 | 靜態路由:自定義 |
| 172.16.0.0/12 | 企業路由器 | 靜態路由:自定義 |
| 192.168.0.0/16 | 企業路由器 | 靜態路由:自定義 |
說明
如果您在創建連接時開啟“配置連接側路由”選(xuan)項(xiang),則不用(yong)手(shou)動在(zai)VPC路(lu)由(you)表中(zhong)配置靜(jing)態路(lu)由(you),系統(tong)會(hui)在(zai)VPC的(de)所有路(lu)由(you)表中(zhong)自動添加指向ER的(de)路(lu)由(you),目的(de)地址固定為10.0.0.0/8,172.16.0.0/12,192.168.0.0/16。
如果VPC路由表中的路由與這三個固定網段沖突,則會添加失敗。此時建議您不要開啟“配置連接側路由”選項,并在(zai)連接創(chuang)建(jian)完成后(hou),手(shou)動添(tian)加路由。
不建(jian)議在VPC路(lu)由(you)(you)(you)表中將ER的(de)路(lu)由(you)(you)(you)配置為默認(ren)路(lu)由(you)(you)(you)網段0.0.0.0/0,如(ru)果(guo)VPC內的(de)ECS綁(bang)定了EIP,會在ECS內增(zeng)加默認(ren)網段的(de)策略(lve)路(lu)由(you)(you)(you),并且(qie)優先級高于ER路(lu)由(you)(you)(you),此時會導致流(liu)量轉(zhuan)發至(zhi)EIP,無法抵達ER。
表-ER路由表1
| 目的地址 | 下一跳 | 路由類型 |
|---|---|---|
| VPC4網段:192.168.0.0/16 | VPC4連接:er-attach-share | 傳播路由 |
表-ER路由表2
| 目的地址 | 下一跳 | 路由類型 |
|---|---|---|
| VPC1網段:10.1.0.0/16 | VPC1連接:er-attach-isolation-01 | 傳播路由 |
| VPC2網段:10.2.0.0/16 | VPC2連接:er-attach-isolation-02 | 傳播路由 |
| VPC3網段:10.3.0.0/16 | VPC3連接:er-attach-isolation-03 | 傳播路由 |
規劃資源
企業路(lu)由(you)器ER、虛擬私有云VPC、彈(dan)性云主(zhu)機ECS只要位(wei)于同一個區(qu)域(yu)內即可,可用(yong)區(qu)可以任意選擇,不用(yong)保持一致。
說明以下資源規劃詳情僅為示例,您可以根據需要自行修改。
- 企業路由器ER:1個,資源規劃詳情如下表。
表-ER資源規劃詳情
| ER名稱 | AS號 | 默認路由表關聯 | 默認路由表傳播 | 路由表 | 連接 |
|---|---|---|---|---|---|
| er-test-01 | 64512 | 關閉 | 關閉 | 2個路由表: er-rtb-isolation er-rtb-share |
er-attach-isolation-01 er-attach-isolation-02 er-attach-isolation-03 er-attach-share |
- 虛擬私有云VPC:4個,VPC的網段不能重復,資源規劃詳情如下表。
表-VPC資源規劃詳情
| VPC名稱 | VPC網段 | 子網名稱 | 子網網段 | 關聯路由表 |
|---|---|---|---|---|
| vpc-isolation-01 | 10.1.0.0/16 | subnet-isolation-01 | 10.1.0.0/24 | 默認路由表 |
| vpc-isolation-02 | 10.2.0.0/16 | subnet-isolation-02 | 10.2.0.0/24 | 默認路由表 |
| vpc-isolation-03 | 10.3.0.0/16 | subnet-isolation-03 | 10.3.0.0/24 | 默認路由表 |
| vpc-share | 192.168.0.0/16 | subnet-share | 192.168.0.0/24 | 默認路由表 |
- 彈性云服務器ECS:4個,分別接入4個不同的VPC,資源規劃詳情如下表。
表-ECS資源規劃詳情
| ECS名稱 | 鏡像 | VPC名稱 | 子網名稱 | 安全組 | 私有IP地址 |
|---|---|---|---|---|---|
| ecs-isolation-01 | 公共鏡像:CentOS 7.6 | vpc-isolation-01 | subnet-isolation-01 | sg-demo:通用Web服務器 | 10.1.0.134 |
| ecs-isolation-02 | 公共鏡像:CentOS 7.6 | vpc-isolation-02 | subnet-isolation-02 | sg-demo:通用Web服務器 | 10.2.0.215 |
| ecs-isolation-03 | 公共鏡像:CentOS 7.6 | vpc-isolation-03 | subnet-isolation-03 | sg-demo:通用Web服務器 | 10.3.0.14 |
| ecs-share | 公共鏡像:CentOS 7.6 | vpc-share | subnet-share | sg-demo:通用Web服務器 | 192.168.0.130 |