
# 配置企业路由器
防火墙创建完成后，您还需关联企业路由器和设置引流。
#### 配置原理
配置企业路由器时需要执行以下流程。
图1配置企业路由器操作步骤   
![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002513554633.png "点击放大")
#### 前提条件
已完成创建防火墙步骤。
#### 约束条件
- 企业路由器需关闭"默认路由表关联"、"默认路由表传播"和"自动接收共享连接"功能。
- 仅专业版支持VPC间防火墙防护功能。
 
#### 操作步骤
1. [登录云防火墙控制台](https://console.huaweicloud.com/cfw/?locale=zh-cn)。
2. 单击管理控制台左上角的![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002351970641.png "点击放大")，选择区域。
3. （可选）切换防火墙实例：如果有多个防火墙实例，可以在页面左上角的下拉框中进行切换。
4. 在左侧导航栏中，选择"资产管理 \> VPC边界防火墙管理"，进入"VPC边界防火墙管理"页面。
5. 单击"配置企业路由器"，进入"企业路由器"页面，在企业路由器中添加连接，支持添加的连接类型请参见[连接概述](https://support.huaweicloud.com/usermanual-er/er_01_0019.html)。
   
   下文以防护两个VPC为例（至少需要添加两条VPC连接，用于连接两个VPC和ER之间）。操作步骤请参见[企业路由器中添加VPC连接](https://support.huaweicloud.com/usermanual-er/er_01_0070.html)。
   - 连接至少需要添加三条，例如：对防火墙连接命名为cfw-er-auto（创建防火墙后自动生成）;对VPC1连接命名为vpc-1；对VPC2连接命名为vpc-2。
   
   - 如需防护其他账号（如账号B）下的VPC，请将当前账号A的企业路由器共享至账号B，共享步骤请参见[创建共享](https://support.huaweicloud.com/usermanual-er/er_01_0096.html)，共享成功后在账号B中添加连接，后续配置仍在账号A中进行。
   
   
   
   
6. 创建两个路由表分别用于连接需防护的VPC和连接防火墙。 
   单击"路由表"页签，进入路由表设置页面，单击"创建路由表"。
   如[图 创建路由表]，参数详情见[表 创建路由表参数说明]。
   图2创建路由表   
   ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002481474780.png "点击放大")
    表1创建路由表参数说明 
   | 参数名称 | 参数说明                                                                                                                                                                                                                                                                                                                                                                                                                                                   | 取值样例        |
   |:---|:---|:---|
   | 名称   | 输入路由表的名称。 命名规则如下： - 长度范围为1\~64位。  - 名称由中文、英文字母、数字、下划线（_）、中划线（-）、点（.）组成。   | er-rlb-4cd1 |
   | 描述   | 您可以根据需要在文本框中输入对该路由表的描述信息。                                                                                                                                                                                                                                                                                                                                                                                                                              | -           |
   | 标签   | 您可以在创建路由表的时候为路由表绑定标签，标签用于标识云资源，可通过标签实现对云资源的分类和搜索。 关于标签更详细的说明，请参见[标签概述](https://support.huaweicloud.com/usermanual-er/er_01_0049.html)。                                                                                                                                                                                                                                                       | -           |
      
   
   
7. 设置关联和路由功能。
   
   1. 在路由表设置页面，选择用于连接需防护VPC的路由表，单击"关联"页签，单击"创建关联"。
      如[图 创建关联]，参数详情见[表 创建关联参数说明]。
      图3创建关联   
      ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002513674611.png "点击放大")
       表2创建关联参数说明 
      | 参数名称 | 参数说明                  | 取值样例         |
      |:---|:---|:---|
      | 连接类型 | 选择连接类型：虚拟私有云（VPC）。    | 虚拟私有云（VPC）   |
      | 连接   | 在连接下拉列表中，选择需防护的VPC连接。 | er-attach-01 |
         
      
   
   2. 创建同一路由表的路由功能。单击"路由"页签，单击"创建路由"，根据实际数量创建路由功能。 如[图 创建路由]，参数详情见[表 创建路由参数说明]。
      图4创建路由   
      ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002481634754.png "点击放大")
       表3创建路由参数说明 
      | 参数名称 | 参数说明                                                                                                                                                                                                                                                  | 取值样例           |
      |:---|:---|:---|
      | 目的地址 | 设置目的地址。 可以是虚拟私有云网段、子网网段。 说明： 若您的ECS绑定公网EIP，配置路由时需指定网段，不能使用0.0.0.0/0。 | 192.168.2.0/24 |
      | 连接类型 | 选择连接类型：虚拟私有云（VPC）。                                                                                                                                                                                                                                    | 虚拟私有云（VPC）     |
      | 下一跳  | 在下一跳下拉列表中，选择防火墙的VPC连接。                                                                                                                                                                                                                                | er-Inspection  |
         
      
   
   
   
   
8. 设置关联和传播功能。
   
   1. 在路由表设置页面，单击"关联"页签，选择用于连接防火墙的路由表，单击"创建关联"。 如[图 创建关联]，参数详情见[表 创建关联参数说明] 。
      图5创建关联   
      ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002513554637.png "点击放大")
       表4创建关联参数说明 
      | 参数名称 | 参数说明                  | 取值样例          |
      |:---|:---|:---|
      | 连接类型 | 选择连接类型：虚拟私有云（VPC）。    | 虚拟私有云（VPC）    |
      | 关联   | 在连接下拉列表中，选择防火墙VPC的连接。 | er-Inspection |
         
      
   
   2. 创建同一路由表的传播功能。单击"传播"页签，单击"创建传播"。 如[图 创建传播]，参数详情见[表 创建传播参数说明]。
      图6创建传播   
      ![](https://support.huaweicloud.com/usermanual-cfw/zh-cn_image_0000002481474784.png "点击放大")
       表5创建传播参数说明 
      | 参数名称 | 参数说明                  | 取值样例         |
      |:---|:---|:---|
      | 连接类型 | 选择连接类型：虚拟私有云（VPC）。    | 虚拟私有云（VPC）   |
      | 传播   | 在传播下拉列表中，选择需防护的VPC连接。 | er-attach-02 |
         
      - 创建传播后，会自动将连接的路由信息学习到ER路由表中，生成"传播路由"。同一个路由表中，不同传播路由的目的地址可能相同，连接配置不支持修改和删除。
      
      - 您也可以手动在路由表中配置连接的静态路由，同一个路由表中，静态路由的目的地址不允许重复，连接配置支持修改和删除。
      
      - 如果路由表中存在多条路由目的地址相同，则优先级：静态路由 \> 传播路由。
       
   
   
   
   
 
#### 配置验证方法
**前提条件**
- 已完成全部配置步骤。
- 两个VPC中各有一台ECS。
**验证方式**
VPC中的ECS互相*ping*，确定流量未经过防火墙时是否正常通信。
**故障定位**
1. 企业路由器的两个路由表配置是否正确。正确配置方式请参见[7]和[8]。
2. 检查待防护VPC的默认路由表是否将路由转向企业路由器。 
   查看方式：
   1、在左侧导航栏中，选择"网络 \> 虚拟私有云 \> 路由表"，进入"路由表"页面，在"名称/ID"列，单击对应VPC的路由表名称。
   2、查看是否存在"下一跳类型"为"企业路由器"的路由。若不存在，单击"添加路由"，参数详情见[表 添加路由参数说明]。
    表6添加路由参数说明 
   | 参数    | 说明                                                                                                                                                                                                                                                | 取值样例           |
   |:---|:---|:---|
   | 目的地址  | 目的地址网段。 目的地址不能与已有路由冲突，目的地址也不能与VPC下子网网段冲突。 说明： 不能与已有路由和VPC下子网网段冲突。 | 192.168.0.0/16 |
   | 下一跳类型 | 在下拉列表中，选择类型"企业路由器"。                                                                                                                                                                                                                               | 企业路由器          |
   | 下一跳   | 选择下一跳资源。 下拉列表中包含资源将基于您所选的资源类型进行展示。                                                                                                                                                     | er-01          |
   | 描述    | 路由的描述信息，非必填项。 说明： 描述信息内容不能超过255个字符，且不能包含"\<"和"\>"。                                                                           | -              |
      
   
   
 
