Loading [MathJax]/jax/output/CommonHTML/config.js
前往小程序,Get更优阅读体验!
立即前往
首页
学习
活动
专区
圈层
工具
发布
首页
学习
活动
专区
圈层
工具
MCP广场
社区首页 >专栏 >通过VPN连接到VPC

通过VPN连接到VPC

原创
作者头像
pinkcchen
发布于 2020-10-27 11:48:19
发布于 2020-10-27 11:48:19
7.7K0
举报

背景

默认情况下,云上创建vpc中的cvm等资源无法直接和云下IDC直接进行通信。如有此类需求的场景,可通过以下几种方式进行联通【VPN、专线】。

考虑VPN对接需经过公网,有很多不确定性,比如延迟、带宽、可靠性等。如对网络质量有要求的场景建议优先使用专线对接。

本次先介绍通过VPN联通云下IDC的方案

前提

云上已创建对应资源、IDC侧对应网络设备(防火墙路由器等)或服务器且有固定公网地址。

操作步骤

确定云下IDC网段是否与云上冲突。

控制台购买VPN网关、新建对端网关、创建VPN通道。

配置云下IDC侧设备,使VPN通道建立成功。

配置VPN关联VPC的安全组与路由等信息。

配置案例

1、 确定网段是否有冲突

云上VPC网段172.16.10.0/24,IDC侧网段192.168.0.0/24,网段无冲突。

2、控制台购买VPN网关、创建对端网关、创建VPN通道

a) 控制台购买VPN网关(所属地域与网络选择子网对应VPC)

带宽上限根据实际情况选择,计费方式可选按流量计费&包年包月
带宽上限根据实际情况选择,计费方式可选按流量计费&包年包月

b)创建对端网关(对端网关为IDC侧公网ip)

c) 创建VPN通道

预共享密钥需两端保持一致
预共享密钥需两端保持一致
SPD策略添加云上VPC需要和云下IDC互通的网段(需保证网段无冲突)
SPD策略添加云上VPC需要和云下IDC互通的网段(需保证网段无冲突)

IKE与ipsec相关配置为可选项,默认配置如下():

IKE配置

IKE版本:V1

加密算法:AES-128

认证算法:MD5

协商模式:主模式

本端标识:云上VPN网关公网地址

远端标识:对端网关公网地址

DH group:DH1

IKE SA Lifetime:86400s

Ipsec 配置:

加密算法:AES-128

认证算法:MD5

PFS:disable

IPsec sa Lifetime:3600s

IPsec sa Lifetime:1843200KB

3、配置云下IDC侧设备,使VPN通道建立成功。(此处以华为防火墙为例)

a) 配置接口IP地址和安全区域,完成网络基本参数配置

安全区域

Untrust

IP地址

x.x.x.x

b) 配置安全策略,放通指定私网网段

名称

Policy_to_Qcloud

源安全区域

Trust

目的安全区域

Untrust

源地址

192.168.0.0/24

目的地址

172.16.10.0/24

动作

允许

参考该条安全策略配置untrust→trust、local→untrust、untrust→local的安全策略

c) 配置路由,新建如下路由条目

目的地址/掩码

172.16.10.0/24

下一跳

默认网关

d) 配置ipsec隧道(网络->ipsec->新建)

本端地址:IDC侧公网对接地址

对端地址:云侧VPN网关公网地址

预共享密钥:同云侧密钥

本端ID:IDC侧公网对接地址

对端地址:云侧VPN网关公网地址

e) 待加密数据流界面填写感兴趣流信息

源地址/地址组:IDC侧私网网段 192.168.0.0/24

目的地址/地址组:云侧VPC网段 172.16.10.0/24

f) 配置安全提议信息(安全提议界面选择高级,安全策略和云侧配置保持一致)

4、配置VPN关联VPC路由等信息

目的地址:IDC侧网段

下一跳类型:VPN网关

下一跳:与IDC侧对接ipsec通道的vpn网关

如安全组未放通IDC网段访问,需在对应安全组添加对应规则
如安全组未放通IDC网段访问,需在对应安全组添加对应规则

测试

可从云上cvm 测试到云下联通性(此处以ping测试为例),如测试不通可优先检查两端感兴趣流、IKE、ipsec策略是否一致。如检查参数一致仍未建立成功,可尝试重置VPN通道。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

原创声明:本文系作者授权腾讯云开发者社区发表,未经许可,不得转载。

如有侵权,请联系 cloudcommunity@tencent.com 删除。

评论
登录后参与评论
暂无评论
推荐阅读
编辑精选文章
换一批
混合云如何实现IP-Sec-VPN云联网专线实现主备内网互通?
如下图所示,用户在 VPC 和 IDC 中部署了业务,为了实现云上与云下业务交互,用户需要部署网络连接服务来实现业务互通,为实现高可用通信,部署方案如下:
TCS-F
2021/12/21
4.5K0
混合云如何实现IP-Sec-VPN云联网专线实现主备内网互通?
【最新】如何通过云联网和 VPN 连接实现混合云主备冗余通信?
随着云上应用不断扩展,越来越多的客户采用云联网和VPN双线冗余方式实现混合云业务双向通信,以下详细介绍如何实现:
TCS-F
2021/11/12
5.4K0
【最新】如何通过云联网和 VPN 连接实现混合云主备冗余通信?
策略型VPN对接strongswan
参考https://cloud.tencent.com/document/product/554/52861
pinkcchen
2023/06/07
1.6K0
使用爱快连接腾讯云VPN网关,打通企业内网与云上VPC
云上操作 创建VPC [fc5821dfcbdb49c7bc455e53b78ea623.png] 确保私有网络的IP与本地的内网IP不冲突 创建VPN网关 [471f13e8e26d89f0af572e55f07201a6.png] 选择刚才创建的VPC 创建对端网关 [4203c1e6cd7b9d92dd380fedb8553b40.png] 这里填写本地的固定外网IP 创建VPN通道 基本配置 [ddb2f7d83b91bb6843dd7bf4bce9a7b5.png] 这三个就选刚才创建的三个产品
用户8851537
2021/08/27
10.9K1
在CentOS上使用strongSwan搭建IPsec V P N服务
客户业务在往腾讯云迁移的过程中,因为两边的数据需要同步,所以需要建立站点到站点的IPsec V**连接,由于某些公司没有V**设备或者其他云不支持V** Gateway产品的时候,就需要我们自己搭建IPsec V**服务。
Vicwan
2019/09/12
24.2K0
在CentOS上使用strongSwan搭建IPsec V P N服务
「最佳实践」通过IPsec VPN+CCN多路由表+私网NAT解决IDC与云上资源网段冲突
本文开始之前,分享一篇近期阅读过的好文,文章详情可点击AI杀疯!介绍一下有趣的AI算法。
RokasYang
2024/11/30
2.4K20
「最佳实践」通过IPsec VPN+CCN多路由表+私网NAT解决IDC与云上资源网段冲突
VPN对接阿里云
接上回 腾讯云VPN网关对接IDC侧打通,如果有多云互通的场景,就会涉及到多云厂商之间的VPN打通,本次以腾讯云与阿里之间对接为例,介绍多云互通场景云厂商之间VPN互通之间的操作。
pinkcchen
2020/11/08
6.9K0
VPN对接阿里云
华为防火墙和飞塔防火墙建立IPSec隧道,使两地局域网互通
以前写过总部与两个分支机构、三台华为防火墙配置ipsec,都是同一个品牌,相对来说配置比较简单。
IT狂人日志
2022/05/18
1.3K0
华为防火墙和飞塔防火墙建立IPSec隧道,使两地局域网互通
VPN网关的应用
B站视频讲解地址:https://www.bilibili.com/video/BV19T4y1J7fk
研究僧
2020/06/25
8.4K0
当GRE遇上IPSec后,安全性终于有了保障
BJ_FW身后有一个服务器,CS_FW与CD_R后面的client需要访问这个服务器,希望不把服务器暴露在公网上面,能实现的那就只有GRE与IPSec了,但是GRE没有安全性保障,IPSec有安全性,那能不能把GRE与IPSec结合起来一起使用呢?下面先回顾下GRE的配置,把各个点之前打通,然后在这个基础上面尝试下用IPSec部署,看看有什么样的效果。
网络之路一天
2024/01/08
5000
当GRE遇上IPSec后,安全性终于有了保障
私有网络(VPC)
本节主要为那些具备一定计算机基础知识和网络知识的同学,能够快速的了解腾讯云的“私有网络”产品。
研究僧
2020/06/13
11.7K0
RouterOS(ros)与云上VPC通过IPsec实现内网互通 - 涵盖GUI/CLI两种配置方式
ipsec诞生于20世纪90年代,迄今为止,在实现内网互通解决方案中ipsec都是较为常用的。不少网关设备都会考虑集成ipsec的能力,ros便是如此,它作为一个软路由系统,支持的ipsec算法较为完善,本文将以GUI、CLI两种方式讲解ros的ipsec配置,与云上VPC网络实现内网互通。
RokasYang
2022/08/28
7.2K1
RouterOS(ros)与云上VPC通过IPsec实现内网互通 - 涵盖GUI/CLI两种配置方式
腾讯云最佳实践-在腾讯云和AzureChina之间建立VPN连接
文章介绍:在两个公有云之间建议VPN连接,保证了公有云之间流量传输走内网走,增强了网络安全性,减少了攻击面
root0day
2022/11/25
9K0
专线相关操作指导—静态、BGP单通道对接
专线相关介绍可参考https://cloud.tencent.com/document/product/216
pinkcchen
2020/11/19
3.8K0
专线相关操作指导—静态、BGP单通道对接
路由与交换系列之带你轻松玩转防火墙入门
接下就是再检查一下电脑里是否有 Microsoft KM-TEST 环回网络 适配器
Jack20
2025/06/04
3410
路由与交换系列之带你轻松玩转防火墙入门
10张图片教会你配置ipsec vpn
跨地区联网办公最经济实惠的方式,莫过于ipsec vpn,笔者此前也不止一次地写过ipsec vpn的配置方法,但是总有网友说太复杂了,今天我非要给各位看官来个简单版的教程,只用10张图片,就能展示华为防火墙配通外网,并且配通总部与分支机构的ipsec vpn。
IT狂人日志
2023/12/14
8940
10张图片教会你配置ipsec vpn
三台华为防火墙配置ipsec,实现三地局域网互联
某同行的客户有此需求:一个总部,两个异地分公司,三台华为防火墙,要求三地局域网互联,服务器之间要互相备份重要数据,任意地点的用户,都能访问不同办公地点的服务器资源。
IT狂人日志
2022/05/18
1.2K0
三台华为防火墙配置ipsec,实现三地局域网互联
H3C交换机、路由器、防火墙常用指令,详细分类,一篇整理!
ICT系统集成阿祥
2025/05/27
3830
H3C交换机、路由器、防火墙常用指令,详细分类,一篇整理!
TCE专线创建、BFD及实现方式
专线接入(Direct Connect,DC)提供了一种便捷的连接企业数据中心与腾讯云的方法,企业可通过专线接入建立与公网完全隔离的私有连接服务。
Shirley77
2021/12/04
2.8K0
这些VPN知识你肯定没听过
在VPN出现之前,企业分支之间的数据传输只能依靠现有物理网络(例如Internet)。由于Internet中存在多种不安全因素,报文容易被网络中的黑客窃取或篡改,最终造成数据泄密、重要数据被破坏等后果。
ICT系统集成阿祥
2024/12/03
2510
这些VPN知识你肯定没听过
推荐阅读
相关推荐
混合云如何实现IP-Sec-VPN云联网专线实现主备内网互通?
更多 >
领券
问题归档专栏文章快讯文章归档关键词归档开发者手册归档开发者手册 Section 归档