IPsec VPN(建立多站點連接以及多站點與VPC的連接)
更新時間 2025-05-23 11:14:12
最近更新時間: 2025-05-23 11:14:12
分享文章
背景信息
本文介紹如何使用IPsec VPN在多站點之間、多站點與VPC之間建立連接。
場景示例


以本文圖中場景為例。某企業在溫州、杭州、寧波有辦公點,在天翼云華東1地域擁有VPC1,VPC1中使用彈性云主機部署了業務。因業務發展需要,企業需要快速實現溫州辦公點、杭州辦公點、寧波辦公點和VPC1之間相互通信。
出于網絡安全環境考慮,企業計劃使用VPN網關。創建VPN網關實例后,系統自動開啟VPN網關實例的Hub功能。您只需要配置各個站點的用戶網關以及各個站點到云上的IPsec連接,即可實現多站點之間、多站點與VPC之間的相互通信。
本示例VPC1和各辦公點的網段規劃如下所示。
| 站點 | VPC1 | 溫州辦公點 | 杭州辦公點 | 寧波辦公點 |
|---|---|---|---|---|
| 待互通的網段 | 192.168.0.0/16 | 10.10.10.0/24 | 10.10.20.0/24 | 10.10.30.0/24 |
| 彈性云主機實例IP地址 | 192.168.20.121 | 不涉及 | 不涉及 | 不涉及 |
| 本地網關設備公網IP地址 | 不涉及 | 11.XX.XX.11 | 22.XX.XX.22 | 33.XX.XX.33 |
前提條件
- 已經在天翼云華東1地域創建了一個VPC1,VPC1中使用彈性云主機部署了相關業務。
- 已經獲取各個辦公點本地網關設備的公網IP地址。
- 已經了解VPC1中彈性云主機實例所應用的安全組規則以及各辦公點所應用的安全組規則,并確保安全組規則允許彈性云主機實例、各個辦公點、VPC1之間相互通信。
配置流程


步驟一:創建VPN網關
- 登錄。
- 單擊控制中心左上角的

,選擇目標資源池。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在VPN網關頁面,單擊“創建VPN網關”,進入訂購頁面,按照提示配置參數。
| 參數 | 說明 | 取值樣例 |
|---|---|---|
| 地域 | VPN網關所在的資源池。 | 華東1 |
| 名稱 | VPN網關的名稱。 | vpn-gateway-1 |
| 網關類型 | 選擇VPN網關的類型。 | 普通 |
| 實例類型 | 選擇VPN網關的實例類型。 | IPsec |
| 企業項目 | 選擇當前VPN網關歸屬項目。 | default |
| 本端類型 | 通過VPN網關接入的資源類型。 | 虛擬私有云VPC |
| 虛擬私有云 | 選擇要使用的VPC作為本端資源。 | vpc-682f |
| 子網 | 選擇當前VPC中本端的子網資源。 | subnet-682f (192.168.1.0/24) |
| IPsec帶寬 | VPN網關要通過彈性IP訪問公網,這里選擇對應的彈性IP帶寬大小,單位 Mbps,5M 起售。 | 20M |
| IPsec連接數 | 選擇對應的IPsec VPN并發連接數。 | 20 |
| 購買時長 | 包年包月場景需要選擇,購買VPN網關實例的時長。 | 6個月 |
| 自動續訂 | 資源到期后自動續訂,按月購買時按月續訂,按年購買時按年續訂。 | 開啟 |
- 單擊“下一步”。
- 在購買確認頁,勾選服務協議,點擊“確認下單”,進入訂單列表。
- 在訂單頁面,單擊“立即支付”,支付成功后,VPN網關創建成功。
步驟二:創建用戶網關
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“IPsec VPN”,進入用戶網關列表頁面。
- 單擊“創建用戶網關”。
- 按照提示配置用戶網關參數,單擊“確定”,創建成功。
您需要為每個辦公點創建一個用戶網關,用戶網關的配置參考下表。
| 參數 | 說明 | 溫州辦公點 | 杭州辦公點 | 寧波辦公點 |
|---|---|---|---|---|
| 名稱 | 用戶網關的名稱。 | user-gateway-1 | user-gateway-2 | user-gateway-3 |
| IP地址 | 對端VPN網關的靜態公網IP地址,對端網關必須具有固定的公網IP,不能是動態IP。 | 11.XX.XX.11 | 22.XX.XX.22 | 33.XX.XX.33 |
步驟三:創建IPsec連接
- 登錄控制中心。
- 單擊控制中心左上角的
,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在左側網絡控制臺,選擇“IPsec VPN”,進入IPsec VPN頁面。
- 單擊“IPsec連接”,進入“IPsec連接”頁簽。
- 單擊“創建IPsec連接”,按照提示配置參數。單擊“確認”,完成IPsec連接創建。
需要為溫州辦公點、杭州辦公點、寧波辦公點各創建一條IPsec連接,IPsec連接將用戶網關與VPN網關關聯起來,進而將各個辦公點連接至天翼云。
| 參數 | 說明 | 溫州辦公點 | 杭州辦公點 | 寧波辦公點 |
|---|---|---|---|---|
| 名稱 | VPN連接的名稱。 | connection-1 | connection-2 | connection-3 |
| VPN網關 | 選擇已經創建的VPN網關。 | vpn-gateway-1 | vpn-gateway-1 | vpn-gateway-1 |
| 用戶網關 | 選擇已經創建的用戶網關。 | user-gateway-1 | user-gateway-2 | user-gateway-3 |
| 路由模式 | 支持目的路由和感興趣流兩種路由模式。 | 目的路由 | 目的路由 | 目的路由 |
| 協商生效 | 支持立即協商和流量觸發兩種協商方式。 | 流量觸發 | 流量觸發 | 流量觸發 |
| 認證方式 | 支持秘鑰認證和證書認證兩種認證方式。 | 秘鑰認證 | 秘鑰認證 | 秘鑰認證 |
| 預共享秘鑰 | 設置自定義秘鑰。 | ctyun***01 | ctyun***01 | ctyun***01 |
| 確認秘鑰 | 設置確認秘鑰。 | ctyun***01 | ctyun***01 | ctyun***01 |
步驟四: 配置路由
- 登錄控制中心。
- 單擊控制中心左上角的

,選擇VPN網關實例所在地域。 - 在廣域云網產品中選擇“VPN連接”,進入VPN連接頁面。
- 在VPN網關頁面,單擊目標VPN網關實例進入實例詳情頁。
- 在VPN網關實例詳情頁面,在“目的路由”頁簽,單擊“添加路由條目”。
- 在添加路由條目頁面,根據以下信息配置路由條目,單擊“確定”。在VPN網關實例的目的路由表中添加并發布溫州、杭州以及寧波辦公點的網段,配置信息如下表所示。
| 配置 | 說明 | 溫州辦公點 | 杭州辦公點 | 寧波辦公點 |
|---|---|---|---|---|
| 目的網段 | 輸入要訪問的本地數據中心的私網網段。 | 輸入溫州的私網網段10.10.10.0/24 | 輸入杭州的私網網段10.10.20.0/24 | 輸入寧波的私網網段10.10.30.0/24 |
| 下一跳類型 | 選擇IPsec連接。 | IPsec 連接 | IPsec 連接 | IPsec 連接 |
| 下一跳 | 選擇需要建立IPsec VPN連接的IPsec連接。 | connection-1 | connection-2 | connection-3 |
| 是否發布 | 選擇是否將新添加的路由發布到VPC路由表。 是 (推薦):將新添加的路由發布到VPC路由表。 否 :不發布新添加的路由到VPC路由表。 說明如果您選擇否,添加目的路由后,您還需要執行發布目的路由動作。 |
是 | 是 | 是 |
| 權重 | 100 (默認值):表示當前策略路由關聯的IPsec連接為主鏈路。 | 100 | 100 | 100 |
步驟五:測試連通性
完成上述配置后,溫州辦公點、杭州辦公點、寧波辦公點和VPC1之間可以相互通信。按照以下步驟測試連通性:
- 測試辦公點與VPC1之間的連通性。
- 登錄VPC1內的彈性云主機實例。
- 執行ping命令,分別訪問溫州辦公點、杭州辦公點、寧波辦公點的一臺客戶端。
ping <客戶端IP地址>
能收到回復報文,則各個辦公點與VPC1之間可以互相通信。
- 測試辦公點之間的連通性。
- 打開溫州辦公點一臺客戶端的CMD命令行窗口。
- 執行ping命令,分別訪問杭州辦公點和寧波辦公點的一臺客戶端。
ping <客戶端IP地址>
如果均能夠收到回復報文,則溫州辦公點與杭州辦公點、溫州辦公點與寧波辦公點之間可以互相通信。
按照上面的測試方法,再依次測試杭州辦公點、寧波辦公點與其他辦公點的連通性。