适用场景
云上网络互联有三种常见方式:VPC 对等(同云内)、VPN(快速低成本)、专线(稳定低延迟)。选型看带宽、延迟、成本与可靠性要求。
配置步骤(VPN 网关与专线)
# IPsec VPN 参数(两端必须一致)
# IKE:AES256 + SHA256 + DH14,生命周期 86400
# IPsec:ESP AES256 + SHA256 + PFS,生命周期 3600
# 专线:申请带宽、冗余线路、BGP 或静态路由
关键参数与建议
- VPC 对等:同云同地域简单,跨地域与多 VPC 用云企业网/对等连接
- VPN 网关:IPsec 隧道,注意云侧与本地侧的加密参数必须一致
- 专线:稳定性最高,需评估双线冗余与运营商协调周期
- 路由:云侧路由表与本地路由要对称,避免单通
- 安全:安全组 + 网络 ACL 双层,管理端口只允许运维网段
容易踩的坑
- 加密参数不一致,第一阶段协商失败
- 感兴趣流(本端子网)配置不对称
- 单条专线无冗余,故障即断网
验证与巡检
# 云侧:隧道状态与流量统计
# 本地:display ipsec sa / show crypto ipsec sa
- 巡检:隧道 up、流量计数增长、冗余链路可用
小结
云网络验收:本地与云上双向可达、路由对称、带宽实测达标、断线切换演练通过。四条都过再上业务。
> 说明:文中命令为通用写法,不同型号/版本可能略有差异,落地前请对照设备实际版本的官方文档;带外管理与安全设备变更建议先在测试设备验证。