建立VPC到本地數據中心的連接
更新時間 2025-05-23 11:18:48
最近更新時間: 2025-05-23 11:18:48
分享文章
本文介紹如何使用VPN網關在VPC和本地數據中心之間建立IPsec VPN連接,實現本地數據中心與VPC之間加密通信。
場景示例
以下圖組網場景為例,某公司在天翼云創建了VPC,子網網段為192.168.1.0/24和192.168.2.0/24。本地數據中心的網段為172.16.1.0/24,本地網關設備的公網IP為121.XX.XX.113。公司因業務發展,需要本地數據中心與云上VPC互通。您可以通過IPsec VPN,建立本地數據中心與云上VPC的連接,實現云上和云下的加密通信。


環境要求
- 本地數據中心網關設備必須配置公網IP地址。
- 本地數據中心的網關設備必須支持IKEv1或IKEv2協議,支持任意一種協議的設備均可以和VPN網關建立IPsec VPN連接。
- 本地數據中心和天翼云VPC間互通的網段沒有重合。
準備工作
- 您已經在天翼云創建了VPC,VPC中使用云主機部署了相關業務。
- 您已經了解云主機實例所應用的安全組規則,并確保安全組規則允許本地數據中心網絡中的終端設備訪問云上資源。
操作步驟
步驟一:創建VPN網關
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇目標資源池。 - 在網絡產品中選擇“VPN連接”,進入VPN連接頁面。
- 在VPN網關頁面,單擊“創建VPN網關”,進入訂購頁面,按照提示配置參數。
| 參數 | 說明 | 取值樣例 |
|---|---|---|
| 計費模式 | 選擇創建VPN網關所使用的計費模式。 | 包年/包月 |
| 地域 | VPN網關所在的資源池。 | 華東1 |
| 名稱 | VPN網關的名稱。 | vpn-gateway-f0e0 |
| 網關類型 | 選擇VPN網關的類型。 | 普通 |
| 實例類型 | 選擇VPN網關的實例類型。 | IPsec |
| 企業項目 | 選擇當前VPN網關歸屬項目。 | default |
| 本端類型 | 通過VPN網關接入的資源類型。 | 虛擬私有云VPC |
| 虛擬私有云 | 選擇要使用的VPC作為本端資源。 | vpc-682f |
| 子網 | 選擇當前VPC中本端的子網資源。 | subnet-682f (192.168.1.0/24) |
| IPsec帶寬 | VPN網關要通過彈性IP訪問公網,這里選擇對應的彈性IP帶寬大小,單位 Mbps,5M 起售。 | 20M |
| IPsec連接數 | 選擇對應的IPsec VPN并發連接數。 | 20 |
| 購買時長 | 包年包月場景需要選擇,購買VPN網關實例的時長。 | 6個月 |
| 自動續訂 | 資源到期后自動續訂,按月購買時按月續訂,按年購買時按年續訂。 | 開啟 |
- 單擊“下一步”。
- 在購買確認頁,勾選服務協議,點擊“確認下單”,進入訂單列表。
- 在訂單頁面,單擊“立即支付”,支付成功后,VPN網關創建成功。
步驟二:創建用戶網關
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在網絡產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“IPsec VPN”,進入用戶網關列表頁面。
- 單擊“創建用戶網關”。
- 按照提示配置用戶網關參數。
| 參數 | 說明 | 取值樣例 |
|---|---|---|
| 名稱 | 用戶網關的名稱。 | user-gateway-5da3 |
| IP地址 | 對端VPN網關的靜態公網IP地址,對端網關必須具有固定的公網IP,不能是動態IP。 | 121.229.145.113 |
- 單擊“確定”,創建成功。
步驟三:創建IPsec連接
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在網絡產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“IPsec VPN”,進入IPsec VPN頁面。
- 單擊“IPsec連接”,進入“IPsec連接”頁簽。
- 單擊“創建IPsec連接”,按照提示配置參數。
| 參數 | 說明 | 取值樣例 |
|---|---|---|
| 名稱 | VPN連接的名稱。 | connection-1 |
| VPN網關 | 選擇已經創建的VPN網關。 | vpn-gateway-46c1-ipsec |
| 用戶網關 | 選擇已經創建的用戶網關。 | user-gateway-5da3 |
| 路由模式 | 支持目的路由和感興趣路由兩種路由模式。 | 感興趣路由 |
| 本端子網 | 選擇VPC側哪個子網需要和企業側進行聯通。 | subnet-b2a0(192.168.1.0/24) |
| 對端網段 | 配置企業側哪個網段需要和VPC側進行聯通。 | 172.16.1.0/24 |
| 協商生效 | 支持立即協商和流量觸發兩種協商方式。 | 立即協商 |
| 認證方式 | 支持秘鑰認證和證書認證兩種認證方式。 | 秘鑰認證 |
| 預共享秘鑰 | 設置自定義秘鑰。 | ctyun_test01 |
| 確認秘鑰 | 設置確認秘鑰。 | ctyun_test01 |
| LocalId | 支持FQDN和IP格式 | 默認為當前選取的網關地址,如11.XX.XX.11 |
| RemoteId | 支持FQDN和IP格式 | 默認選擇用戶網關的公網地址,如121.XX.XX.113 |
- 單擊“確認”,完成IPsec連接創建。
步驟四:配置VPN網關路由(可選)
- 當創建的IPsec連接配置的路由模式為“目的路由”時,您需要在VPN網關中配置路由,并發布路由到VPC路由表以實現本地數據中心和VPC的通信。
- 當創建的IPsec連接配置的路由模式為“感興趣路由”時,無需執行此操作。
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在網絡產品中選擇“VPN連接”,進入VPN連接頁面。
- 在VPN網關頁面,單擊目標VPN網關實例。
- 在VPN網關實例詳情頁面,在“策略路由”頁簽,單擊“添加路由條目”。
- 在添加路由條目頁面,根據以下信息配置策略路由,單擊“確定”。
| 配置 | 說明 | 取值樣例 |
|---|---|---|
| 目標網段 | 輸入要訪問的本地數據中心的私網網段。 | 172.16.1.0/24 |
| 源網段 | 輸入VPN網關實例關聯的VPC側的私網網段。 | 192.168.3.0/24 |
| 下一跳類型 | 選擇IPsec連接。 | IPsec 連接 |
| 下一跳 | 選擇需要建立IPsec VPN連接的IPsec連接。 | connection-2 |
| 是否發布 | 選擇是否將新添加的路由發布到VPC路由表。 是 (推薦):將新添加的路由發布到VPC路由表。 否 :不發布新添加的路由到VPC路由表。 說明:如果您選擇 否 ,添加策略路由后,您還需執行發布策略路由。 |
是 |
| 權重 | 路由的優先級屬性。 | 100(默認值) |
步驟五:在本地網關設備中加載VPN配置
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在網絡產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“IPsec VPN”,進入IPsec VPN頁面。
- 單擊“IPsec連接”,進入“IPsec連接”頁面。
- 在IPsec連接頁面,找到目標IPsec連接實例,在操作列選擇“更多”,單擊“下載對端配置”。
- 根據本地網關設備的配置要求,將下載的配置添加到本地網關設備中。具體操作,請參見“用戶指南 >本地網關配置”。
步驟六 :測試連通性
- 登錄到VPC內一臺彈性云主機實例。
- 執行ping命令,訪問本地數據中心內的一臺服務器,驗證通信是否正常。
如果能夠收到回復報文,則證明通信正常。