文档首页/ 企业路由器 ER/ 最佳实践/ 企业路由器最佳实践汇总
更新时间:2024-10-25 GMT+08:00

企业路由器最佳实践汇总

企业路由器(Enterprise Router, ER)可以连接虚拟私有云(Virtual Private Cloud, VPC)或本地网络来构建中心辐射型组网,是云上大规格,高带宽,高性能的集中路由器。企业路由器使用边界网关协议(Border Gateway Protocol, BGP),支持路由学习、动态选路以及链路切换,极大的提升网络的可扩展性及运维效率,从而保证业务的连续性。

您可以通过企业路由器和华为云上的其他服务,灵活构建不同的组网,本文档提供典型组网的最佳实践供您参考。

表1 场景说明

组网

场景示例

云服务

说明

云上跨区域组网

通过企业路由器和云连接中心网络实现跨区域VPC互通

  • 企业路由器ER
  • 云连接中心网络
  • 虚拟私有云VPC
  • 弹性云服务器ECS
为了实现业务的就近接入,XX企业在华为云区域A、区域B以及区域C内均部署了业务,承载业务的不同VPC之间需要网络互通。
  1. 在三个区域中,分别创建三个企业路由器ER,包括区域A的ER-A、区域B的ER-B以及区域C的ER-C。
  2. 创建云连接中心网络,并在云连接中心网络中加入ER-A、ER-B以及ER-C,连通不同区域的企业路由器。
  3. 在区域A内,将VPC-A01和VPC-A02接入ER内,实现同区域内VPC互通。在区域B和区域C进行同样的操作。最终,通过中心网络和企业路由器,实现不同区域的VPC网络互通。

云上同区域组网

通过企业路由器实现同区域VPC隔离

  • 企业路由器ER
  • 虚拟私有云VPC
  • 弹性云服务器ECS
XX企业在华为云区域A内部署了4个虚拟私有云VPC,业务A、业务B、业务C分别部署在VPC1、VPC2、VPC3,公共业务部署在VPC4中,网络要求如下:
  1. 业务A、业务B以及业务C所在的3个VPC需要隔离,不互通。
  2. 业务A、业务B以及业务C都需要和公共业务所在的VPC4互通。

云上同区域组网

通过企业路由器和第三方防火墙实现多VPC互访流量清洗

  • 企业路由器ER
  • 虚拟私有云VPC
  • 弹性云服务器ECS

XX企业在华为云区域A内部署了3个虚拟私有云VPC,其中业务A、业务B分别部署在VPC1、VPC2,VPC3部署有第三方防火墙软件。出于安全考虑,要求业务A和业务B互相访问的流量必须通过VPC3中防火墙软件的过滤清洗。

混合云组网

通过企业路由器和中转VPC构建组网

  • 企业路由器ER
  • 云专线DC(虚拟网关VGW)
  • 虚拟专用网络VPN
  • 虚拟私有云VPC
  • 弹性云服务器ECS

您可以通过企业路由器构建中心辐射型组网,简化网络架构。当前为您提供两种典型组网方案,方案一是将业务VPC直接接入企业路由器,方案二是使用中转VPC,结合VPC对等连接和企业路由器共同构建组网。相比方案一,方案二可以降低成本,并且免去一些限制。

混合云组网

通过企业路由器和云专线构建混合云组网(全域接入网关DGW)

  • 企业路由器ER
  • 云专线DC(全域接入网关DGW)
  • 虚拟私有云VPC
  • 弹性云服务器ECS

XX企业在华为云区域A内部署了2个虚拟私有云VPC,这2个VPC需要互相访问,并且通过DC全域接入网关和线下IDC网络互通。

混合云组网

通过企业路由器构建DC双链路负载混合云组网(全域接入网关DGW)

  • 企业路由器ER
  • 云专线DC(全域接入网关DGW)
  • 虚拟私有云VPC
  • 弹性云服务器ECS

云专线(Direct Connect,DC)用于搭建线下IDC和云上虚拟私有云(Virtual Private Cloud,VPC)之间高速、低时延、稳定安全的专属连接通道,您可以通过企业路由器和云专线的全域接入网关,构建满足企业通信的大规模混合云组网。

为了提升混合云组网的网络性能以及可靠性,XX企业同时部署了两条专线DC链路,均可以连通云上VPC和线下IDC的网络。两条DC链路形成负载均衡,当两条DC链路网络均正常,同时工作可提升网络传输能力。当其中一条DC链路故障时,另外一条DC链路可确保整个混合云组网的正常运行,避免了单点故障带来的业务中断。
  • 将VPC1、VPC2以及DC接入企业路由器中,VPC1和VPC2网络互通,并且均可以通过两条DC和线下IDC通信。
  • 当其中一条DC链路故障时,VPC1和VPC2可以通过另外一条DC链路和线下IDC通信。

混合云组网

通过企业路由器构建DC双链路主备混合云组网(全域接入网关DGW)

  • 企业路由器ER
  • 云专线DC(全域接入网关DGW)
  • 虚拟私有云VPC
  • 弹性云服务器ECS

云专线(Direct Connect,DC)用于搭建线下IDC和云上虚拟私有云(Virtual Private Cloud,VPC)之间高速、低时延、稳定安全的专属连接通道,您可以通过企业路由器和云专线的全域接入网关,构建满足企业通信的大规模混合云组网。

为了提升混合云组网的网络可靠性,并且控制成本费用,XX企业同时部署了两条DC链路,均可以连通云上VPC和线下IDC的网络。两条DC链路形成主备,当主链路故障后,可自动切换至备链路,降低了单链路故障导致的业务中断风险。

混合云组网

通过企业路由器构建DC/VPN双链路主备混合云组网(全域接入网关DGW)

  • 企业路由器ER
  • 云专线DC(全域接入网关DGW)
  • 虚拟专用网络VPN
  • 虚拟私有云VPC
  • 弹性云服务器ECS

云专线(Direct Connect,DC)用于搭建线下IDC和云上虚拟私有云(Virtual Private Cloud,VPC)之间高速、低时延、稳定安全的专属连接通道,您可以通过企业路由器和云专线的全域接入网关,构建满足企业通信的大规模混合云组网。

虚拟专用网络(Virtual Private Network,VPN)用于在线下IDC和华为云上VPC之间建立一条安全加密的公网通信隧道。相比通过DC构建混合云,使用VPN更加快速,成本更低。

为了提升混合云组网的可靠性,XX企业同时部署了DC和VPN两条网络链路,均可以连通云上VPC和线下IDC的网络。DC和VPN两条网络链路互为主备,主链路为DC,备链路为VPN,当DC链路故障时,可自动切换到VPN链路,降低网络中断对业务造成的影响。
  • 将VPC1、VPC2以及DC接入企业路由器中,VPC1和VPC2网络互通,并且均可以通过DC和线下IDC通信。
  • 将VPN接入企业路由器中,当主链路DC故障时,VPC1和VPC2可以通过备链路VPN和线下IDC通信。

混合云组网

通过企业路由器和云专线实现线下IDC和云上VPC互通(虚拟网关VGW)

  • 企业路由器ER
  • 云专线DC(虚拟网关VGW)
  • 虚拟私有云VPC
  • 弹性云服务器ECS

XX企业在华为云区域A内部署了2个虚拟私有云VPC,这2个VPC需要互相访问,并且共享同一条云专线DC访问客户线下的IDC。

在区域A内创建一个企业路由器ER,将VPC和DC的虚拟网关接入ER内,ER可以在接入的VPC和虚拟网关之间转发流量,实现2个VPC共享DC。

混合云组网

通过企业路由器构建DC双链路负载混合云组网(虚拟网关VGW)

  • 企业路由器ER
  • 云专线DC(虚拟网关VGW)
  • 虚拟私有云VPC
  • 弹性云服务器ECS
为了提升混合云组网的网络性能以及可靠性,XX企业同时部署了两条专线DC链路,均可以连通云上VPC和线下IDC的网络。两条DC链路形成负载均衡,当两条DC链路网络均正常,同时工作可提升网络传输能力。当其中一条DC链路故障时,另外一条DC链路可确保整个混合云组网的正常运行,避免了单点故障带来的业务中断。
  • 将VPC1、VPC2以及DC接入企业路由器中,VPC1和VPC2网络互通,并且均可以通过两条DC和线下IDC通信。
  • 当其中一条DC链路故障时,VPC1和VPC2可以通过另外一条DC链路和线下IDC通信。

混合云组网

通过企业路由器构建DC/VPN双链路主备混合云组网(虚拟网关VGW)

  • 企业路由器ER
  • 云专线DC(虚拟网关VGW)
  • 虚拟专用网络VPN
  • 虚拟私有云VPC
  • 弹性云服务器ECS
为了提升混合云组网的可靠性,XX企业同时部署了DC和VPN两条网络链路,均可以连通云上VPC和线下IDC的网络。DC和VPN两条网络链路互为主备,主链路为DC,备链路为VPN,当DC链路故障时,可自动切换到VPN链路,降低网络中断对业务造成的影响。
  • 将VPC1、VPC2以及DC接入企业路由器中,VPC1和VPC2网络互通,并且均可以通过DC和线下IDC通信。
  • 将VPN接入企业路由器中,当主链路DC故障时,VPC1和VPC2可以通过备链路VPN和线下IDC通信。

云内网络访问公网

通过企业路由器和NAT网关实现同区域VPC共享SNAT访问公网

  • 企业路由器ER
  • NAT网关
  • 弹性公网IP
  • 虚拟私有云VPC
  • 弹性云服务器ECS

XX企业在华为云区域A内部署了4个虚拟私有云VPC,VPC1、VPC2、VPC3需要互相访问,并且可以共享VPC4的SNAT访问公网。

组网迁移

将VPC对等连接组网迁移至企业路由器

  • 企业路由器ER
  • 虚拟私有云VPC
  • 弹性云服务器ECS

VPC-A、VPC-B、VPC-C位于区域A,通过对等连接连通三个VPC的网络,为了提升网络可扩展性、降低运维成本,现在需要将这三个VPC的网络迁移至企业路由器上。

组网迁移

将DC直连VPC组网迁移至企业路由器ER

  • 企业路由器ER
  • 云专线DC(虚拟网关VGW)
  • 虚拟私有云VPC
  • 弹性云服务器ECS

VPC-X和云专线DC的虚拟网关VGW-A、虚拟接口VIF-A01、虚拟接口VIF-A02位于区域A,通过DC连通VPC-X和线下IDC之间的网络,为了提升混合云组网可靠性并降低维护成本,现在需要将VPC-X和云专线网络迁移至企业路由器上。

组网迁移

将云连接实例直连VPC组网迁移至中心网络和企业路由器

  • 企业路由器ER
  • 云连接(云连接实例)
  • 云连接(中心网络)
  • 虚拟私有云VPC
  • 弹性云服务器ECS

当前组网中,通过云连接实例连通区域A、区域B以及区域C内的VPC网络,为了提升组网的可扩展性,并降低维护难度,现在需要将VPC迁移到企业路由器中,并通过中心网络连通不同区域的企业路由器。

如果您需要连通云上VPC和线下IDC构建混合云组网,则推荐您使用企业路由器和云专线的全域接入网关DGW。

从2024年5月份开始,通过企业路由器和云专线的虚拟网关VGW构建混合云组网的功能不再支持新增组网,只针对存量组网进行维护。