設定對等互連 VPN 閘道

本頁面說明完成 VPN 設定的步驟。

如要完成設定,請在對等互連 VPN 閘道上設定下列資源:

  • 對應的 Cloud VPN 通道
  • 如果您使用 Cloud Router 搭配動態轉送,則為邊界閘道協定 (BGP) 工作階段
  • 防火牆規則
  • IKE 設定

如需設定對等互連閘道的最佳做法,請參閱對等互連閘道說明文件或製造商。如需部分支援的第三方 VPN 裝置和服務指南,請參閱「使用第三方 VPN」。此外,您也可以從 Google Cloud 控制台下載部分第三方裝置設定範本。詳情請參閱「下載對等互連 VPN 設定範本」。

如要進一步瞭解 Cloud VPN,請參閱下列資源:

  • 如要瞭解設定 Cloud VPN 前的最佳做法,請參閱最佳做法

  • 如要進一步瞭解 Cloud VPN,請參閱 Cloud VPN 總覽

  • 如要瞭解本頁面使用的詞彙定義,請參閱「重要詞彙」。

設定高可用性 VPN 的外部對等互連 VPN 閘道資源

如果是高可用性 VPN,您需要設定外部對等互連 VPN 閘道資源,代表 Google Cloud中的實體對等互連閘道。您也可以將這項資源建立為獨立資源,並在日後使用。

如要建立外部對等互連 VPN 閘道資源,您需要實體對等互連閘道的下列值,這也可以是第三方軟體型閘道。如要建立 VPN,外部對等互連 VPN 閘道資源的值必須與實體對等互連閘道的設定相符:

  • 實體 VPN 閘道上的介面數量
  • 一或多個對等互連閘道或介面的外部 IP 位址
  • BGP 端點 IP 位址
  • IKE 預先共用金鑰 (共用密鑰)
  • ASN 編號

設定高可用性 VPN 的 BGP 工作階段並啟用 IPv6 時,您可以選擇設定 IPv6 後續躍點位址。如果您未手動設定, Google Cloud 會自動為您指派這些 IPv6 下一個躍點位址。

如要在高可用性 VPN 通道中允許 IPv4 和 IPv6 (雙重堆疊) 流量,必須取得指派給 BGP 對等的 IPv6 下一個躍點位址。接著,在對等互連 VPN 裝置上設定 VPN 通道時,您必須設定 IPv6 下一躍點位址。雖然您會在每個裝置的通道介面上設定 IPv6 位址,但 IPv6 位址僅用於 IPv6 下一躍點設定。IPv6 路由會透過 IPv4 BGP 對等互連的 IPv6 NLRI 公告。如需 IPv6 下一躍點位址設定範例,請參閱「為 IPv4 和 IPv6 流量設定第三方 VPN」。

如要建立獨立的外部對等互連 VPN 閘道資源,請完成下列步驟。

控制台

  1. 前往 Google Cloud 控制台的「VPN」VPN頁面。

    前往 VPN

  2. 按一下「建立對等互連 VPN 閘道」

  3. 為對等互連閘道命名

  4. 選取實體對等互連閘道的介面數量:onetwofour

  5. 為實體 VPN 閘道上的每個介面新增「介面 IP 位址」

  6. 點選「建立」

gcloud

執行下列指令時,請輸入實體 VPN 閘道的介面 ID 和 IP 位址。您可以輸入 1、2 或 4 個介面。

gcloud compute external-vpn-gateways create mygateway \
  --interfaces 0=35.254.128.120,1=35.254.128.121

指令輸出應如以下範例所示︰

Creating external VPN gateway...done.
NAME       REDUNDANCY_TYPE
mygateway  TWO_IPS_REDUNDANCY

API

這個指令可以使用這份閘道備援類型清單。

使用 externalVpnGateways.insert 方法發出 POST 要求。

  POST https://compute.googleapis.com/compute/v1/projects/PROJECT_ID/global/externalVpnGateways
  {
    "name": "mygateway",
    "interfaces": [
      {
        "id": 0,
        "ipAddress": "35.254.128.120"
      },
      {
        "id": 1,
        "ipAddress": "35.254.128.121"
      },
    ],
    "redundancyType": "TWO_IPS_REDUNDANCY"
  }

設定 VPN 通道

如要為您建立的每個 Cloud VPN 通道建立對應通道,請參閱對等互連 VPN 閘道的說明文件。

如果是高可用性 VPN,請在對等互連閘道上設定兩個通道。對等互連閘道上的一個通道應對應至 interface 0 上的 Cloud VPN 通道。對等互連閘道上的另一個通道應與 interface 1 上的 Cloud VPN 通道對應。

對等互連閘道上的每個通道也應使用專屬的外部 IP 位址,供高可用性 VPN 閘道使用。

設定動態轉送的 BGP 工作階段

僅限動態轉送,請設定對等互連 VPN 閘道,支援要通告至 Cloud Router 的對等互連子網路的 BGP 工作階段。

如要設定對等互連閘道,請使用 Cloud Router 的 ASN 和 IP 位址,以及 Cloud VPN 閘道的資訊。如要取得 Google ASN、已設定的對等互連網路 ASN 和 BGP IP 位址,請使用 Cloud Router 摘要資訊

如要設定高可用性 VPN,允許 IPv4 和 IPv6 (雙重堆疊) 流量,您必須使用指派給 BGP 對等互連的 IPv6 後續躍點位址,設定對等互連閘道。

如果是高可用性 VPN,從對等互連 VPN 閘道的角度來看,Google ASN (即對等互連 ASN) 對於兩個通道而言是相同的。

您可以視需要設定 BGP 工作階段,使用 MD5 驗證

設定防火牆規則

如果高可用性 VPN 連線使用 IPv6,您必須設定防火牆,允許 IPv6 流量。

如需設定對等互連網路防火牆規則的操作說明,請參閱「設定防火牆規則」。

設定 IKE

您可以在對等互連 VPN 閘道上設定 IKE,以進行動態、路徑型和策略路由。

高可用性 VPN 通道必須使用 IKE v2,才能支援 IPv6 流量。

如要設定 IKE 的對等互連 VPN 閘道和通道,請使用下表中的參數。

如要瞭解如何將 Cloud VPN 連線至部分第三方 VPN 解決方案,請參閱透過 Cloud VPN 使用第三方 VPN。如要瞭解 IPsec 加密和驗證設定,請參閱「支援的 IKE 加密方式」。

適用於 IKEv1 和 IKEv2

設定
IPsec 模式 ESP + 驗證通道模式 (站台對站台)
驗證通訊協定 psk
共用密鑰 又稱「IKE 預先共用金鑰」。按照這些準則選用高強度密碼。 預先共用金鑰是機密資訊,因為可讓使用者存取您的網路。
開始 auto (如果對等裝置中斷連線,應該會自動重新啟動連線)
PFS (完全正向密碼) on
DPD (無效對等互連偵測) 建議做法:Aggressive。DPD 會偵測 VPN 何時重新啟動,並使用替代通道轉送流量。
INITIAL_CONTACT
(有時稱為 uniqueids)
建議:on (有時稱為 restart)。 用途:更快偵測重新啟動,減少停機時間。
TSi (流量選取器 - 啟動器)

子網路:--local-traffic-selector 標記指定的範圍。如果未指定 --local-traffic-selector,是因為 VPN 位於自動模式虛擬私有雲網路中,且只會發布閘道的子網路,則會使用該子網路範圍。

舊版網路:網路的範圍。

TSr (流量選取器 - 回應器)

IKEv2:所有路徑的目的地範圍,這些路徑的 --next-hop-vpn-tunnel 都設為這個通道。

IKEv1:任意一個路徑的目的地範圍,且該路徑已將 --next-hop-vpn-tunnel 設為這個通道。

MTU 對等 VPN 裝置的最大傳輸單位 (MTU) 不得超過 1460 個位元組。在裝置上啟用前置片段化功能,讓封包先片段化,然後封裝。詳情請參閱「MTU 注意事項」。

僅限 IKEv1 的其他參數

設定
IKE/ISAKMP aes128-sha1-modp1024
ESP aes128-sha1
PFS 演算法 群組 2 (MODP_1024)

設定流量選取器

如要同時支援 IPv4 和 IPv6 流量,請將對等互連 VPN 閘道上的流量選取器設為 0.0.0.0/0,::/0

如要僅支援 IPv4 流量,請將對等互連 VPN 閘道上的流量選取器設為 0.0.0.0/0

後續步驟