
# DC/VPN双链路互备混合云组网构建步骤
 #### 步骤一：创建云服务资源（业务VPC、ECS、ER）
本步骤指导您创建业务VPC、ECS以及ER服务资源，云服务资源的总体规划说明，请参见[表5](https://support.huaweicloud.com/bestpractice-vpn/er_03_0082.html#ZH-CN_TOPIC_0000001592693725__zh-cn_topic_0000001422538456_table14233740534)。
1. 创建企业路由器。 
   创建企业路由器，具体方法请参见[创建企业路由器](https://support.huaweicloud.com/usermanual-er/er_01_0069.html)。
   
   
2. 创建业务VPC。 
   创建VPC及子网，具体方法请参见[创建虚拟私有云和子网](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0013935842.html)。
   
   
3. 创建业务ECS。 
   本示例中1个业务ECS主要用于验证云上VPC和线下IDC通信使用，数量和配置仅供参考，请您根据实际需要创建业务ECS。
   创建ECS，具体方法请参见[购买方式概述](https://support.huaweicloud.com/usermanual-ecs/ecs_03_7002.html)。
   
   
 
 #### 步骤二：在企业路由器中添加并配置DGW连接
本示例中，云专线DC资源的总体规划说明，请参见[表5](https://support.huaweicloud.com/bestpractice-vpn/er_03_0082.html#ZH-CN_TOPIC_0000001592693725__zh-cn_topic_0000001422538456_table14233740534)。
1. 创建物理连接。 
   创建方法，具体请参见[物理连接接入](https://support.huaweicloud.com/qs-dc/dc_03_0003.html)。
   
   
2. 创建全域接入网关，即在企业路由器中添加"全域接入网关（DGW）"连接。 
   1. 在云专线管理控制台，创建全域接入网关。 具体方法请参见[步骤2：创建全域接入网关](https://support.huaweicloud.com/usermanual-dc/dc_04_1502.html)。
      
   
   2. 在企业路由器控制台，查看"全域接入网关（DGW）"连接的添加情况。 具体方法请参见[查看连接](https://support.huaweicloud.com/usermanual-er/er_01_0021.html)。
      "全域接入网关（DGW）"连接的状态"正常"，表示已成功接入企业路由器中。
      由于本示例创建ER时，开启"默认路由表关联"和"默认路由表传播"，因此添加完"全域接入网关（DGW）"连接后，以下均为系统自动配置：
      - 在ER默认路由表中创建关联。
      
      - 在ER默认路由表中创建传播，并自动学习IDC侧的路由信息。 需要执行以下步骤连通DC后，才可以在ER路由表中查看到IDC侧的路由信息。
        
        
   
   
   
   
3. 创建虚拟接口。 
   创建虚拟接口用来连接全域接入网关和线下IDC，具体方法请参见[步骤3：创建虚拟接口](https://support.huaweicloud.com/qs-dc/dc_03_0005.html)。
   
   
4. 在IDC侧的网络设备上，配置网络参数。 
   由于组网为DC和VPN的双链路互备，因此配置路由时，需要注意以下方面：
   - DC和VPN的路由类型保持一致，构造双链路互备需要配置为BGP路由。
   
   - 配置DC和VPN路由的主备优先级，确保DC的优先级高于VPN。
   
   - DC和VPN网络链路的断连感知时间建议和云上网络保持一致。
   
   
   
   
 
 #### 步骤三：在企业路由器中添加并配置VPC连接
1. 将业务VPC接入企业路由器中。 
   添加连接时，不开启"配置连接侧路由"功能。
   ![](https://support.huaweicloud.com/bestpractice-vpn/public_sys-resources/notice_3.0-zh-cn.png)
   开启该功能后，会自动VPC路由表中自动添加指向ER的路由，目的地址固定为10.0.0.0/8，172.16.0.0/12，192.168.0.0/16。本示例中，需要在VPC路由表中手动配置指向ER的路由，目的地址为IDC侧的网段。
   添加"虚拟私有云（VPC）"连接，具体方法请参见[在企业路由器中添加VPC连接](https://support.huaweicloud.com/qs-er/er_01_0066.html)。
   
   
2. 检查ER路由表中指向VPC的路由。 
   本示例中，ER开启了"默认路由表关联"和"默认路由表传播"功能，那么在ER中添加"虚拟私有云（VPC）"连接时，系统会自动添加ER指向VPC的路由，无需手动添加，只需要检查即可。
   ER路由规划详情，请参见[表2](https://support.huaweicloud.com/bestpractice-vpn/er_03_0082.html#ZH-CN_TOPIC_0000001592693725__zh-cn_topic_0000001422538456_zh-cn_topic_0000001135431190_table350914311846)和[表4](https://support.huaweicloud.com/bestpractice-vpn/er_03_0082.html#ZH-CN_TOPIC_0000001592693725__zh-cn_topic_0000001422538456_zh-cn_topic_0000001135431190_table4211920161010)。
   查看ER路由，具体方法请参见[查看路由](https://support.huaweicloud.com/usermanual-er/er_01_0043.html)。
   
   
3. 在业务VPC的路由表中，添加指向ER的路由。 
   VPC路由规划详情，请参见[表3](https://support.huaweicloud.com/bestpractice-vpn/er_03_0082.html#ZH-CN_TOPIC_0000001592693725__zh-cn_topic_0000001422538456_zh-cn_topic_0000001135431190_table5325182820514)。
   配置路由信息，具体方法请参见[在VPC路由表中配置路由](https://support.huaweicloud.com/qs-er/er_01_0067.html)。
   
   
 
 #### 步骤四：验证DC链路的通信情况
1. 登录弹性云服务器ecs-demo。 
   弹性云服务器有多种登录方法，具体请参见[登录弹性云服务器](https://support.huaweicloud.com/ecs_faq/ecs_faq_0632.html)。
   本示例是通过管理控制台远程登录（VNC方式）。
   
   
2. 执行以下命令，验证业务VPC与IDC是否可以通过ER通信。 
   ping*IDC侧任意一个IP地址*
   命令示例：
   ping 192.168.3.10
   回显类似如下信息，表示vpc-for-er与IDC可以通过ER通信。
   ```
   [root@ecs-A02 ~]# ping 192.168.3.10
   PING 192.168.3.10 (192.168.3.102) 56(84) bytes of data.
   64 bytes from 192.168.3.102: icmp_seq=1 ttl=64 time=0.849 ms
   64 bytes from 192.168.3.102: icmp_seq=2 ttl=64 time=0.455 ms
   64 bytes from 192.168.3.102: icmp_seq=3 ttl=64 time=0.385 ms
   64 bytes from 192.168.3.102: icmp_seq=4 ttl=64 time=0.372 ms
   ...
   --- 192.168.3.102 ping statistics ---
   ```
   
   
 
 #### 步骤五：在企业路由器中添加并配置VPN连接
本示例中，虚拟专用网络VPN、VPN网关使用的VPC资源的总体规划说明，请参见[表5](https://support.huaweicloud.com/bestpractice-vpn/er_03_0082.html#ZH-CN_TOPIC_0000001592693725__zh-cn_topic_0000001422538456_table14233740534)。
1. 创建1个VPN网关使用的VPC。 
   创建VPC及子网，具体方法请参见[创建虚拟私有云和子网](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0013935842.html)。
   ![](https://support.huaweicloud.com/bestpractice-vpn/public_sys-resources/notice_3.0-zh-cn.png)
   您在创建VPN网关时，"虚拟私有云"需要选择该VPC，"互联子网"填写该VPC下的网段，请确保选择的互联子网存在4个及以上可分配的IP地址。
   
   
2. 创建VPN网关，即在企业路由器中添加"VPN网关（VPN）"连接。 
   1. 在虚拟专用网络管理控制台，创建VPN网关。 具体方法请参见[创建VPN网关](https://support.huaweicloud.com/qs-vpn/vpn_03_0204.html)。
      
   
   2. 在企业路由器控制台，查看"VPN网关（VPN）"连接的添加情况。 具体方法请参见[查看连接](https://support.huaweicloud.com/usermanual-er/er_01_0021.html)。
      "VPN网关（VPN）"连接的状态"正常"，表示已成功接入企业路由器中。
      由于本示例创建ER时，开启"默认路由表关联"和"默认路由表传播"，因此添加完"VPN网关（VPN）"连接后，以下均为系统自动配置：
      - 在ER默认路由表中创建关联。
      
      - 在ER默认路由表中创建传播，并自动学习IDC侧的路由信息。 需要执行以下步骤连通VPN后，才可以在ER路由表中查看到IDC侧的路由信息。
        
        
   
   
   
   
3. 创建对端网关。 
   具体方法请参见[创建对端网关](https://support.huaweicloud.com/qs-vpn/vpn_qs_00007.html)。
   
   
4. 创建主备VPN连接。请参见[创建VPN连接](https://support.huaweicloud.com/qs-vpn/vpn_qs_00008.html)。
5. 在IDC侧的网络设备上，配置网络参数。 
   由于组网为DC和VPN的双链路互备，因此配置路由时，需要注意以下方面：
   - DC和VPN的路由类型保持一致，构造双链路互备需要配置为BGP路由。
   
   - 配置DC和VPN路由的主备优先级，确保DC的优先级高于VPN。
   
   - DC和VPN网络链路的断连感知时间建议和云上网络保持一致。
   
   
   
   
 
 #### 步骤六：验证VPN链路的通信情况
由于VPN链路为备选，如果您需要验证VPN链路通信情况，需要先构造DC主链路故障，然后验证备VPN链路的通信情况。
1. 构造DC主链路的故障，确保业务VPC已无法通过该链路和IDC通信。 
   ![](https://support.huaweicloud.com/bestpractice-vpn/public_sys-resources/notice_3.0-zh-cn.png)
   请您务必在没有业务的情况下，构造DC链路故障，以免对业务造成影响。
   
   
2. 登录弹性云服务器ecs-demo。 
   弹性云服务器有多种登录方法，具体请参见[登录弹性云服务器](https://support.huaweicloud.com/ecs_faq/ecs_faq_0632.html)。
   本示例是通过管理控制台远程登录（VNC方式）。
   
   
3. 执行以下命令，验证业务VPC与IDC是否可以通过ER通信。 
   ping*IDC侧任意一个IP地址*
   命令示例：
   ping 192.168.3.10
   回显类似如下信息，表示vpc-for-er与IDC可以通过ER通信。
   ```
   [root@ecs-A02 ~]# ping 192.168.3.10
   PING 192.168.3.10 (192.168.3.102) 56(84) bytes of data.
   64 bytes from 192.168.3.102: icmp_seq=1 ttl=64 time=0.849 ms
   64 bytes from 192.168.3.102: icmp_seq=2 ttl=64 time=0.455 ms
   64 bytes from 192.168.3.102: icmp_seq=3 ttl=64 time=0.385 ms
   64 bytes from 192.168.3.102: icmp_seq=4 ttl=64 time=0.372 ms
   ...
   --- 192.168.3.102 ping statistics ---
   ```
   
   
 
