基于路由的 VPN 会创建 IPsec 隧道接口,并按照 SDDC 路由表的指示将流量路由通过该接口。通过基于路由的 VPN,可以有弹性地安全访问多个子网。使用基于路由的 VPN 时,在创建新网络时会自动添加新的路由。
注:
本主题介绍如何创建连接到 SDDC 的默认公用或专用 IP 的基于路由的 VPN。如果您的 SDDC 具有其他 Tier-1 网关(请参见将自定义 Tier-1 网关添加到 VMware Cloud on AWS SDDC),则可以单击打开 NSX Manager,然后添加终止于这些网关的 VPN 服务。请参见《NSX Data Center 管理指南》中的“添加 VPN 服务”。
在 VMware Cloud on AWS 中,Tier-1 网关的 VPN 服务不支持 BGP。
VMware Cloud on AWS SDDC 中基于路由的 VPN 使用 IPsec 协议保护流量,使用边界网关协议 (BGP) 在添加和移除网络时发现和传播路由。要创建基于路由的 VPN,请为本地 (SDDC) 和远程(内部部署)端点配置 BGP 信息,然后为隧道的 SDDC 端指定隧道安全参数。
过程
结果
VPN 创建过程可能需要几分钟的时间。当基于路由的 VPN 可用时,将显示隧道状态和 BGP 会话状态。可以使用以下操作进行故障排除和配置 VPN 的内部部署端:
- 单击下载配置以下载包含 VPN 配置详细信息的文件。您可以使用这些详细信息配置此 VPN 的内部部署端。
- 单击查看统计信息以查看此 VPN 的数据包流量统计信息。请参见查看 VPN 隧道状态和统计信息。
- 单击查看路由以打开此 VPN 通告和发现的路由视图。
- 单击下载路由以下载 CSV 格式的通告的路由或发现的路由列表。
下一步做什么
根据需要创建或更新防火墙规则。要允许流量通过基于路由的 VPN,请在应用对象字段中指定 VPN 隧道接口。所有上行链路选项不包含路由 VPN 隧道。