AWS Builder Center: Learn, Build and Connect with builders in the AWS community
AWS Builder Center is the official home for builders on AWS. Share and read what others are working on, follow people who inspire you, explore training and workshops, and find tools to support what you're building.
如何在 AWS 和 Azure 之间配置使用动态路由的 Site-to-Site VPN 连接?
我想在 AWS 和 Azure 之间配置使用边界网关协议 (BGP) 的 AWS Site-to-Site VPN 连接。
简短描述
要在 AWS 和 Azure 之间设置动态路由,请在 AWS 和 Azure 端创建和配置客户网关、VPN 网关、本地网络网关和隧道配置。然后,设置双活 BGP 失效转移并验证 VPN 连接状态。
解决方法
注意: 有关如何优化性能的信息,请参阅 AWS Site-to-Site VPN, choosing the right options to optimize performance(AWS Site-to-Site VPN,并选择合适的选项来优化性能)。
先决条件:
- 确认您有与虚拟私有网关或中转网关关联的 Amazon Virtual Private Cloud (Amazon VPC) 无类别域间路由 (CIDR)。
- 确保 Amazon VPC CIDR 和 Azure 网络 CIDR 不重叠。
在 Azure 端创建虚拟网络和 VPN 网关
完成以下步骤:
- 使用 Azure 门户创建虚拟网络。有关详细信息,请参阅 Microsoft 网站上的创建 Azure 虚拟网络。
- 创建具有公共 IP 地址的 VPN 网关。有关详细信息,请参阅 Microsoft 网站上的创建 VPN 网关。执行以下操作:
对于 Region(区域),选择要在其中部署 VPN 网关的区域。
对于 Gateway type(网关类型),选择 VPN。
对于 VPN Type(VPN 类型),选择 Route-based(基于路由)。
对于 SKU,选择符合您的工作负载、吞吐量、功能和 SLA 要求的 SKU。
对于 Virtual Network(虚拟网络),选择与您的 VPN 网关关联的虚拟网络(类似于 AWS 环境中的 VPC)。
对于 Enable active-active mode(启用双活模式),选择 Disabled(已禁用)以创建新的公共 IP 地址,在 AWS 管理控制台中用作客户网关 IP 地址。
对于 Configure BGP(配置 BGP),选择 Enabled(已启用)。
对于 Custom Azure APIPA BGP IP address(自定义 Azure APIPA BGP IP 地址),选择 169.254.21.2。
注意: 您用于 VPN 网关的 ASN 必须与 AWS 管理控制台中的客户网关 ASN (65000) 相同。
在 AWS 端创建客户网关和 AWS Site-to-Site VPN
完成以下步骤:
- 创建客户网关。
对于 BGP ASN,您可以添加自己的选项,或使用默认选项 (65000)。如果您选择默认值,则 AWS 会为您的客户网关提供自治系统编号 (ASN)。
对于 IP address(IP 地址),请输入在 Azure 门户中配置 VPN 网关时的 Azure 公共 IP 地址。有关详细信息,请参阅本文“Azure 配置”部分的步骤 2。 - 创建 AWS Site-to-Site VPN 连接。
对于 Site-to-Site VPN 的 Inside IPv4 CIDR for tunnel 1(隧道 1 的内部 IPv4 CIDR)范围,从 Azure 预留的自动私有 IP 寻址 (APIPA) 地址范围中选择地址。对于 IPv4 CIDR 地址内的隧道,APIPA 地址范围从 169.254.21.0 到 169.254.22.255。
地址示例: 169.254.21.0/30
BGP IP 地址 (AWS) 示例: 169.254.21.1
对等 IP 地址 (Azure) 示例: 169.254.21.2
对于 Target gateway type(目标网关类型),选择虚拟专用网关或中转网关。
对于 Routing options(路由选项),选择 Dynamic(动态)。 - 下载 AWS 配置文件。
在 Azure 端创建本地网络网关
完成以下步骤:
- 使用 Azure 门户创建本地网络网关。有关详细信息,请参阅 Microsoft 网站上的创建本地网络网关。执行以下操作:
对于 IP Address(IP 地址),输入您在创建 Site-to-Site VPN 时收到的隧道 1 的公共 IP 地址。您可以在从 AWS 管理控制台下载的配置文件中查看此信息。
对于 Address space(地址空间),输入 Amazon VPC CIDR 数据块。
对于 Autonomous System Number (ASN)(自治系统编号 (ASN)),输入 AWS ASN。
对于 BGP peer IP address(BGP 对等 IP 地址),请输入 AWS BGP IP 地址。有关详细信息,请参阅本文“配置 AWS”部分的步骤 2。 - 在 Azure 门户中打开 BGP 的情况下创建 Site-to-Site VPN 连接。有关详细信息,请参阅 Microsoft 网站上的创建 VPN 连接。
**注意:**Azure 和 AWS 上的加密算法和预共享密钥 (PSK) 是相同的。
第 1 阶段 (IKE):
第 2 阶段 (IPSEC):Encryption: AES56 Authentication: SHA256 DH Group: 14Encryption: AES256 Authentication: SHA256 DH Group: 14 _(PFS2048)_ Diffie-Hellmen Group used in Quick Mode or Phase 2 is the PFS Group specified in Azure. Lifetime: 3600s (Default on Azure portal is set to 27000s. AWS supports maximum of 3600s for IPSEC lifetime)
在 AWS 和 Azure 之间使用 Site-to-Site VPN 设置双活 BGP 失效转移
完成以下步骤:
- 在 Azure 门户中,创建 VPN 网关。
对于 Active-active mode(双活模式),选择 Enabled(已启用)。这将提供两个公共 IP 地址。有关详细信息,请参阅 Microsoft 网站上的创建 VPN 网关。 - 打开 Amazon VPC 控制台。
- 选择 Customer Gateways(客户网关)。
- 输入步骤 1 中在 Azure 门户上提供的两个公共 IP 地址,以创建两个客户网关。
对于 BGP ASN,输入您在 Azure 门户中配置的 ASN。
对于 Routing type(路由类型),选择 Dynamic(动态)。 - 创建两个连接到虚拟专用网关或中转网关的 Site-to-Site VPN 连接。对每个 VPN 连接的隧道 1 上的隧道内部 IP 地址范围使用以下 CIDR 范围:
对于 Site-to-Site VPN 1,使用 169.254.21.0/30。
对于 Site-to-Site VPN 2,使用 169.254.22.0/30。
**注意:**此范围内的第一个 IP 地址(21.1 和 22.1)分配给 Site-to-Site VPN 端点。确保在 Azure 上正确配置第二个 IP 地址(21.2 和 22.2)。 - 使用 Azure 门户创建两个 Azure 本地网络网关。对于 IP 地址,使用您的 AWS Site-to-Site VPN 隧道中的隧道 1 公共 IP 地址。另外,请确保 ASN 与虚拟专用网关或中转网关匹配。有关详细信息,请参阅 Microsoft 网站上的创建 VPN 网关。
- 使用 Azure 门户创建两个 Azure Site-to-Site VPN 连接。确保每个连接都有一个 Azure VPN 网关,该网关指向您在前面的步骤中创建的本地网络网关。
**注意:**要在双活设置中实现 ECMP,必须在中转网关上启用 VPN ECMP 支持。
验证 VPN 连接状态
建立 Site-to-Site VPN 配置后,确认 VPN 隧道状态为 UP(运行)。
在 Azure 门户上,验证 VPN 连接的状态是否为 Succeeded(成功)。然后,确保成功连接后状态更改为 Connected(已连接)。有关详细信息,请参阅验证 VPN 连接。
然后,在您的 Amazon VPC 中创建 Amazon Elastic Compute Cloud (Amazon EC2) 实例以验证 AWS 和 Azure 之间的连接。连接到 Azure 虚拟机 (VM) 私有 IP 地址,然后确认您已建立 Site-to-Site VPN 连接。有关详细信息,请参阅 Microsoft 网站上的在 Azure 门户中创建站点到站点 VPN 连接。
有关详细信息,请参阅测试 AWS Site-to-Site VPN 连接。
**注意:**对于中转网关 VPN 连接,请确保 VPC 和 Site-to-Site VPN 都有正确的中转网关连接。然后,启用路由传播。只有在建立 BGP 之后,Azure 虚拟网络 CIDR 路由才会传播。
- 语言
- 中文 (简体)
