基于策略的 VPN 会创建 IPsec 隧道和指定流量如何使用该隧道的策略。如果使用基于策略的 VPN,添加新路由时,必须更新网络两端的路由表。
本主题介绍如何创建连接到 SDDC 的默认公用或专用 IP 的基于策略的 VPN。如果您的 SDDC 具有其他 Tier-1 网关(请参见将自定义 Tier-1 网关添加到 VMware Cloud on AWS SDDC),则可以单击打开 NSX Manager,然后添加终止于这些网关的 VPN 服务。请参见《NSX Data Center 管理指南》中的“添加 VPN 服务”。
在 VMware Cloud on AWS 中,Tier-1 网关的 VPN 服务不支持 BGP。
VMware Cloud on AWS SDDC 中的基于策略的 VPN 使用 IPsec 协议保护流量。要创建基于策略的 VPN,请配置本地 (SDDC) 端点,然后配置匹配的远程(内部部署)端点。由于每个基于策略的 VPN 必须为每个网络创建新的 IPsec 安全关联,因此在创建新的基于策略的 VPN 时,管理员必须更新内部部署和 SDDC 中的路由信息。如果 VPN 的任意一端都只有几个网络,或者您的内部部署网络硬件不支持 BGP(这是基于路由的 VPN 所必需的),则基于策略的 VPN 是一种合适的选择。
如果 SDDC 同时包含基于策略的 VPN 和其他连接(例如,基于路由的 VPN、DX 或 VTGW),则在这些其他连接的任何一个将默认路由 (0.0.0.0/0) 通告到 SDDC 时,通过基于策略的 VPN 进行的连接将失败。如果这些其他连接都未通告默认路由,则与 VPN 策略匹配的所有流量都将通过 VPN 进行传输,即使其他连接提供了更具体的路由也是如此。如果发生重叠,基于路由的 VPN 路由优先于基于策略的 VPN 策略匹配。
过程
结果
- 单击下载配置以下载包含 VPN 配置详细信息的文件。您可以使用这些详细信息配置此 VPN 的内部部署端。
- 单击查看统计信息以查看此 VPN 的数据包流量统计信息。请参见查看 VPN 隧道状态和统计信息。
下一步做什么
根据需要创建或更新防火墙规则。要允许流量通过基于策略的 VPN,请在应用对象字段中指定 Internet 接口。