虚拟私有云 VPC-通过对等连接和第三方防火墙实现多VPC互访流量清洗:组网规划说明

时间:2024-07-26 09:34:31

组网规划说明

本示例中需要在VPC路由表中配置路由,实现VPC之间的互通以及通过防火墙的流量清洗、组网规划总体说明请参见表5

以下路由规划详情仅为示例,供您参考,您需要根据实际业务情况规划路由。

表5 云上VPC互访使用第三方防火墙组网规划总体说明

路由表

说明

业务所在VPC

vpc-A、vpc-B、vpc-C为业务VPC,路由表的规划详情如表6所示。

在vpc-A、vpc-B、vpc-C的默认路由表中,分别添加指向其他VPC子网,下一跳为对等连接的路由,实现不同VPC之间的网络互通。

防火墙所在VPC

vpc-X为防火墙VPC,路由表的规划详情如表7所示。

  1. 在vpc-X的默认路由表中,根据您防火墙部署方案分为以下情况:
    • 防火墙部署在一台E CS 上,则添加目的地址为默认网段(0.0.0.0/0),下一跳为ecs-X01的路由,将流量引入防火墙所在的云服务器。
    • 防火墙部署在两台ECS上,对外通过同一个虚拟IP通信,当主ECS发生故障无法对外提供服务时,动态将虚拟IP切换到备ECS,继续对外提供服务。此场景下,则添加目的地址为默认网段(0.0.0.0/0),下一跳为虚拟IP的路由,将流量进入虚拟IP,由虚拟IP将流量引入防火墙所在的云服务器。

    本文以防火墙部署在一台ECS上为例,vpc-A、vpc-B、vpc-C互访的流量,都需要经过vpc-X,然后通过该条路由,将流量引入防火墙中进行清洗过滤。

  2. 在vpc-X的自定义路由表中,添加目的地址为业务VPC子网网段(vpc-A、vpc-B、vpc-C子网),下一跳为对等连接的路由,将清洗后的流量引入业务VPC。
表6 业务VPC路由表规划

VPC名称

VPC路由表

目的地址

下一跳类型

下一跳

路由类型

路由作用

vpc-A

默认路由表:rtb-vpc-A

10.2.0.0/24

对等连接

peer-AX

自定义

  • 目的地址指向vpc-B的子网subnet-B01
  • 连通子网subnet-A01和subnet-B01

10.3.0.0/24

对等连接

peer-AX

自定义

  • 目的地址指向vpc-C的子网subnet-C01
  • 连通子网subnet-A01和subnet-C01

192.168.0.0/24

对等连接

peer-AX

自定义

  • 目的地址指向vpc-X的子网subnet-X01
  • 连通子网subnet-A01和subnet-X01

vpc-B

默认路由表:rtb-vpc-B

10.1.0.0/24

对等连接

peer-BX

自定义

  • 目的地址指向vpc-A的子网subnet-A01
  • 连通子网subnet-A01和subnet-B01

10.3.0.0/24

对等连接

peer-BX

自定义

  • 目的地址指向vpc-C的子网subnet-C01
  • 连通子网subnet-B01和subnet-C01

192.168.0.0/24

对等连接

peer-BX

自定义

  • 目的地址指向vpc-X的子网subnet-X01
  • 连通子网subnet-B01和subnet-X01

vpc-C

默认路由表:rtb-vpc-C

10.1.0.0/24

对等连接

peer-CX

自定义

  • 目的地址指向vpc-A的子网subnet-A01
  • 连通子网subnet-A01和subnet-C01

10.2.0.0/24

对等连接

peer-CX

自定义

  • 目的地址指向vpc-B的子网subnet-B01
  • 连通子网subnet-B01和subnet-C01

192.168.0.0/24

对等连接

peer-CX

自定义

  • 目的地址指向vpc-X的子网subnet-X01
  • 连通子网subnet-C01和subnet-X01
表7 防火墙VPC路由表规划

VPC名称

VPC路由表

目的地址

下一跳类型

下一跳

路由类型

路由作用

vpc-X

默认路由表:rtb-vpc-X

0.0.0.0/0

服务器实例

ECS-X

自定义

  • 目的地址指向部署防火墙的ecs-X
  • 将vpc-X入方向的流量引入防火墙

本文以防火墙部署在一台ECS上为例,如果您的防火墙同时部署在多台ECS上,对外通过虚拟IP通信,则路由下一跳选择虚拟IP。

自定义路由表:rtb-vpc-custom-X

10.1.0.0/24

对等连接

peer-AX

自定义

  • 目的地址指向vpc-A的子网subnet-A01
  • 连通子网subnet-A01和subnet-X01

10.2.0.0/24

对等连接

peer-BX

自定义

  • 目的地址指向vpc-B的子网subnet-B01
  • 连通子网subnet-B01和subnet-X01

10.3.0.0/24

对等连接

peer-CX

自定义

  • 目的地址指向vpc-C的子网subnet-C01
  • 连通子网subnet-C01和subnet-X01
support.huaweicloud.com/bestpractice-vpc/bestpractice_0008.html