# 创建对等连接连通同账户下的两个VPC网络
#### 操作场景
不同VPC之间网络不通，您可以通过对等连接连通同一个区域下的VPC网络。您可以参考以下操作创建对等连接，连通同一个账户下的两个VPC之间的内网网络。
本文档以在账户A下，创建VPC-A和VPC-B之间的对等连接为例，实现业务服务器ECS-A01和数据库服务器RDS-B01之间的通信。
创建步骤如下：
[步骤一：创建VPC对等连接]
[步骤二：添加VPC对等连接路由]
[步骤三：配置对等连接两端VPC内实例的安全组规则]
[步骤四：验证网络互通情况]
图1相同账户下的对等连接组网示例   
![](https://support.huaweicloud.com/usermanual-vpc/zh-cn_image_0000001512876289.png)
![](https://support.huaweicloud.com/usermanual-vpc/public_sys-resources/note_3.0-zh-cn.png)
**当前VPC对等连接暂不收取您的任何费用。**
#### 操作视频
本视频介绍VPC对等连接，并为您演示相同账户下的对等连接创建操作。
<video controls="controls" preload="none" id="object1125717816176" class="idp-external-video" src="https://res-video.hc-cdn.com/cloudbu-site/china/zh-cn/vpc-video/1729507120428947713.mp4" title="创建相同账户下的对等连接" poster="https://support.huaweicloud.com/usermanual-vpc/zh-cn_image_0000002404137833.jpg" style="width:100%;height:auto;max-width:600px"></video>
#### 约束与限制
- **配置对等连接时，当您的本端VPC和对端VPC存在网段重叠的情况时，那么您的对等连接可能会不生效。比如VPC-A的网段为192.168.0.0/16，VPC-B的网段为** **192.168.0.0/16** **或者192.168.0.0/18，则属于网段重叠的情况。**
  针对该情况，您可以参考[对等连接使用示例](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0046809840.html)进行相关组网配置。
  如果您的组网中存在CCE集群，除需规划两端VPC网段外，还需重点规划子网网段与容器网段，避免因网段重叠导致无法通信，详细规划请参见[集群跨VPC互联场景](https://support.huaweicloud.com/bestpractice-cce/cce_bestpractice_00004.html#section4)。
  
- 对等连接是建立在两个VPC之间的网络连接，两个VPC之间只能建立一个对等连接。
- **对等连接仅可以连通同区域的VPC，不同区域的VPC之间不能创建对等连接。**
  - 您可以通过对等连接连通位于华为云中国站和国际站相同区域的VPC，比如VPC-A位于中国站的"中国-香港"区域，VPC-B位于国际站的"中国-香港"区域，可以通过对等连接连通VPC-A和VPC-B。
  
  - 若要实现不同区域VPC之间互通，您可以使用云连接，详细内容请参见[跨区域VPC互通](https://support.huaweicloud.com/qs-cc/cc_02_0201.html)。
  
  - 若您仅需要不同区域的几台ECS之间互通，您可以[为ECS申请和绑定弹性公网IP](https://support.huaweicloud.com/qs-eip/eip_qs_0001.html)，通过EIP实现ECS外网互通。此场景适用于ECS数量较少的情况。
   
 
#### 前提条件
已在同一个账号下创建两个VPC，并且VPC位于同一个区域，具体方法请参见[创建虚拟私有云和子网](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0013935842.html)。
 #### 步骤一：创建VPC对等连接
1. 进入[对等连接列表页面](https://console.huaweicloud.com/vpc/?locale=zh-cn#/vpc/vpcPeering)。
2. 在页面右上角区域，单击"创建对等连接"。 进入"创建对等连接"页面。
   
3. 根据界面提示设置对等连接参数。 参数详细说明请参见[表1]。
   图2创建对等连接   
   ![](https://support.huaweicloud.com/usermanual-vpc/zh-cn_image_0000002491785916.png)
    表1创建对等连接-参数说明 
   | 参数      | 说明                                                                                                                                                                                                                                                                                                              | 取值样例                    |
   |:---|:---|:---|
   | 区域       | 必选参数。 不同区域的云服务产品之间内网互不相通，请就近选择靠近您业务的区域，可减少网络时延，提高访问速度。                                                                                                                                                                                                                | 华东-上海一                   |
   | 对等连接名称    | 必选参数。 此处填写对等连接的名称。 由中文字符、英文字母、数字、中划线、下划线等构成，一般不超过64个字符。                                                                                                                                                                       | peering-AB              |
   | 描述        | 可选参数。 您可以根据需要在文本框中输入对等连接的描述信息。                                                                                                                                                                                                                                          | peering-AB连通VPC-A和VPC-B |
   | 本端VPC     | 必选参数。 此处为对等连接一端的VPC，可以在下拉框中选择已有VPC作为本端VPC。                                                                                                                                                                                                                             | VPC-A                   |
   | 本端VPC网段  | 此处显示已选择的本端VPC的网段。                                                                                                                                                                                                                                                                                              | 172.16.0.0/16            |
   | 账户     | 必选参数。 - 当前账户：当对等连接中的对端VPC和本端VPC位于同一个账户下时，选择该项。  - 其他账户：当对等连接中的对端VPC和本端VPC位于不同账户下时，选择该项。   | 当前账户                    |
   | 对端项目    | 当账户选择"当前账户"时，系统默认填充对应的项目，无需您额外操作。 比如VPC-A和VPC-B均为账户A下的资源，并且位于区域A，那么此处系统默认显示账户A下，区域A对应的项目。                                                                                                                                                                        | ab-cdef-1              |
   | 对端VPC     | 当账户选择"当前账户"时，该项为必选参数。 此处为对等连接另外一端的VPC，可以在下拉框中选择已有VPC作为对端VPC。                                                                                                                                                                                                        | VPC-B                   |
   | 对端VPC网段 | 此处显示已选择的对端VPC的网段。 当您的本端VPC和对端VPC存在网段重叠的情况时，那么您的对等连接可能会不生效，具体请参见[对等连接配置建议](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0046809840.html)。                                                                                                               | 172.17.0.0/16         |
      
   
4. 参数填写完成后，单击"立即创建"。 弹出路由添加提示对话框。
   
5. 在路由添加提示对话框中，单击"立即添加"，跳转到对等连接详情页面，继续执行[步骤二：添加VPC对等连接路由]，添加路由。
 
 #### 步骤二：添加VPC对等连接路由
1. 在对等连接详情页面下方区域，单击"添加路由"。 弹出对等连接的"添加路由"对话框。
   图3添加对等连接路由   
   ![](https://support.huaweicloud.com/usermanual-vpc/zh-cn_image_0000002550272719.png) 
2. 根据界面提示，在VPC路由表中添加路由。 参数说明如[表2]所示。
    表2参数说明 
   | 参数          | 说明                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                               | 取值样例                            |
   |:---|:---|:---|
   | 虚拟私有云        | 选择对等连接两端中的任意一个VPC。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                            | VPC-A                          |
   | 路由表           | **选择VPC的路由表，路由信息将会添加在该路由表中** **。** VPC创建完成后自带一个默认路由表，用来控制VPC内子网出方向的流量走向。除了默认路由表，您还可以创建自定义路由表，并关联至子网，则该子网的出方向流量由自定义路由表控制。 - 如果路由表的下拉列表中只有默认路由表，则选择默认路由表即可。  - 如果路由表的下拉列表中同时存在默认路由表和其他自定义路由表，则选择对等连接连通的子网所关联的路由表。                                                                                                                                             | rtb-VPC-A（默认路由表）               |
   | 目的地址          | **对等连接另一端VPC内的地址，可以为VPC网段、子网网段、ECS IP地址** 等，具体路由配置示例请参见[对等连接配置建议](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0046809840.html)。                                                                                                                                                                                                                                                                                                                                                                                                                                 | **本示例为VPC-B的网段：172.17.0.0/16** |
   | 下一跳地址       | 系统默认填写当前对等连接，您无需选择。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | peering-AB                      |
   | 描述             | 路由的描述信息，非必填项。 描述信息内容不能超过255个字符，且不能包含"\<"和"\>"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                          | 本端VPC-A到对端VPC-B的去程路由。            |
   | 添加另一端VPC的路由 | 勾选该参数，可同时添加对等连接另一端VPC内的回程路由。 通常情况下，您需要在对等连接两端VPC的路由表中分别添加去程和回程路由，才可以实现通信，单击了解[对等连接配置建议](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0046809840.html)。                                                                                                                                                                                                                                                                                                                                                               | 勾选                             |
   | 虚拟私有云      | 系统默认填写对等连接两端的另一个VPC，您无需选择。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | VPC-B                           |
   | 路由表         | **选择VPC的路由表，路由信息将会添加在该路由表中** **。** VPC创建完成后自带一个默认路由表，用来控制VPC内子网出方向的流量走向。除了默认路由表，您还可以创建自定义路由表，并关联至子网，则该子网的出方向流量由自定义路由表控制。 - 如果路由表的下拉列表中只有默认路由表，则选择默认路由表即可。  - 如果路由表的下拉列表中同时存在默认路由表和其他自定义路由表，则选择对等连接连通的子网所关联的路由表。   | rtb-VPC-B（默认路由表）              |
   | 目的地址        | **对** **等连接另一端VPC内的地址，可以为VPC网段、子网网段、ECS IP地址等** ，具体路由配置示例请参见[对等连接配置建议](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0046809840.html)。                                                                                                                                                                                                                                                                                                                                                                                                                          | **本示例为VPC-A的网段：172.16.0.0/16**   |
   | 下一跳地址         | 系统默认选择当前对等连接，无需选择。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                                           | peering-AB                      |
   | 描述           | 路由的描述信息，非必填项。 描述信息内容不能超过255个字符，且不能包含"\<"和"\>"。                                                                                                                                                                                                                                                                                                                                                                                                                                                                                     | 对端VPC-B到本端VPC-A的回程路由。           |
      
   
3. 路由信息设置完成后，单击"确定"。 返回路由列表，可以看到已添加的路由。
   
 
 #### 步骤三：配置对等连接两端VPC内实例的安全组规则
本示例中，实例（如ECS和RDS）安全组采用的预设规则为"自定义"，预设的安全组规则如[表3]所示。
 表3安全组的预设规则（自定义） 
| 方向     | 策略 | 类型    | 协议端口 | 源地址/目的地址       | 描述                                  |
|:---|:---|:---|:---|:---|:---|
| 入方向 | 允许  | IPv4 | 全部    | 源地址：当前安全组     | 针对全部IPv4协议，允许安全组内实例通过内网网络相互通信。    |
| 入方向    | 允许  | IPv6  | 全部    | 源地址：当前安全组      | 针对全部IPv6协议，允许安全组内实例通过内网网络相互通信。     |
| 出方向  | 允许  | IPv4  | 全部   | 目的地址：0.0.0.0/0 | 针对全部IPv4协议，允许所有流量从安全组内实例流出，用于访问外部。 |
| 出方向   | 允许    | IPv6 | 全部     | 目的地址：::/0        | 针对全部IPv6协议，允许所有流量从安全组内实例流出，用于访问外部。  |
   
**预设规则只可以确保当前安全组内实例内网互通，拒绝外部流量访问安全组内实例，比如远程登录安全组内ECS的流量也会被拒绝，此时您需要** **[添加安全组规则](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0030969470.html)放通所需的流量，详细说明如下：**
- **当对等连接两端VPC内实例位于同一个安全组时，只要VPC-A和VPC-B之间的对等连接创建成功，就可以实现两个VPC内的实例内网网络互通。**
  **比如，ECS-A01和RDS-B01均属于安全组Sg-AB，您只需要执行[1.放通远程登录实例的流量]。**
  
- **当对等连接两端VPC内的实例位于不同的安全组时，如果未在两个安全组中放通实例互访的流量，则安全组会拦截实例互访的流量。**
  **比如，ECS-A01属于安全组Sg-A，RDS-B01属于安全组Sg-B，您需要执行[1.放通远程登录实例的流量]和[2.放通对等连接两端实例内网互通的流量]。**
  
 
1. 在安全组中添加[表4]中的规则，放通远程登录安全组内实例的流量。
    表4安全组规则（远程登录） 
   | 方向 | 策略  | 类型  | 协议端口      | 源地址            | 描述                                             |
   |:---|:---|:---|:---|:---|:---|
   | 入方向   | 允许  | IPv4 | TCP: 22     | IP地址：0.0.0.0/0   | 针对IPv4协议，放通安全组内实例的SSH(22)端口，用于远程登录Linux 实例。    |
   | 入方向 | 允许 | IPv4  | TCP: 3389 | IP地址：0.0.0.0/0 | 针对IPv4协议，放通安全组内实例的RDP(3389)端口，用于远程登录Windows 实例。 |
      
   ![](https://support.huaweicloud.com/usermanual-vpc/public_sys-resources/caution_3.0-zh-cn.png)
   本示例中，入方向源地址设置为0.0.0.0/0表示允许所有外部IP远程登录云服务器，如果将22或3389端口暴露到公网，可能存在网络安全风险，建议您将源IP设置为已知的IP地址（比如云服务器绑定的弹性公网IP地址）。
   
2. （可选）当对等连接两端的实例位于不同安全组内时，您需要分别在两端的安全组中添加以下规则，放通对等连接两端实例内网互通的流量。
   以下为您提供两种方案，请您根据业务实际需要选择一个即可。
   - [表5]中提供方案一：源地址填写对端VPC网段或者子网网段，放通对等连接两端VPC或者子网之间的内网网络流量。
      表5安全组规则（网段） 
     | 安全组 | 方向   | 策略   | 类型  | 协议端口 | 源地址                         | 描述                                               |
     |:---|:---|:---|:---|:---|:---|:---|
     | Sg-A  | 入方向 | 允许    | IPv4  | 全部   | IP地址：172.17.0.0/16（VPC-B的网段） | 针对全部IPv4协议，允许来自172.17.0.0/16网段范围的流量访问Sg-A内的实例。 |
     | Sg-B  | 入方向 | 允许 | IPv4 | 全部  | IP地址：172.16.0.0/16（VPC-A网段）    | 针对全部IPv4协议，允许来自172.16.0.0/16网段范围的流量访问Sg-B内的实例。 |
        
     
   
   - [表6]中提供方案二：源地址选择对端实例的安全组，放通两个安全组之间的内网网络流量。
      表6安全组规则（安全组） 
     | 安全组   | 方向  | 策略   | 类型    | 协议端口 | 源地址   | 描述                                     |
     |:---|:---|:---|:---|:---|:---|:---|
     | Sg-A | 入方向 | 允许 | IPv4 | 全部   | Sg-B | 针对全部IPv4协议，允许来自Sg-B内实例的流量访问Sg-A内的实例。 |
     | Sg-B   | 入方向 | 允许  | IPv4 | 全部    | Sg-A  | 针对全部IPv4协议，允许来自Sg-A内实例的流量访问Sg-B内的实例。   |
        
     
     
 
 #### 步骤四：验证网络互通情况
对等连接路由添加完成后，执行以下操作，验证本端VPC和对端VPC的通信情况。
1. 登录本端VPC内的弹性云服务器，本示例中为ECS-A01。 弹性云服务器有多种登录方法，具体请参见[登录弹性云服务器](https://support.huaweicloud.com/ecs_faq/ecs_faq_0632.html)。
   
2. 执行以下命令，验证ECS-A01和RDS-B01是否可以通信。 **ping** *对端服务器的IP地址*
   命令示例：
   **ping 172.17.0.21**
   **以上命令中的IP地址仅为示例，实际使用时请替换为对应实例的IP地址，可在实例控制台获取。**
   回显类似如下信息，表示ECS-A01与RDS-B01可以通过通信，VPC-A和VPC-B之间的对等连接创建成功。
   ```
   [root@ecs-A01 ~]# ping 172.17.0.21
   PING 172.17.0.21 (172.17.0.21) 56(84) bytes of data.
   64 bytes from 172.17.0.21: icmp_seq=1 ttl=64 time=0.849 ms
   64 bytes from 172.17.0.21: icmp_seq=2 ttl=64 time=0.455 ms
   64 bytes from 172.17.0.21: icmp_seq=3 ttl=64 time=0.385 ms
   64 bytes from 172.17.0.21: icmp_seq=4 ttl=64 time=0.372 ms
   ...
   --- 172.17.0.21 ping statistics ---
   ```
   ![](https://support.huaweicloud.com/usermanual-vpc/public_sys-resources/note_3.0-zh-cn.png)
   本示例中ECS-A01和RDS-B01位于同一个安全组内，因此只要VPC-A和VPC-B之间的对等连接创建成功后，就可以实现网络互通。如果您需要连通的实例位于不同的安全组内，那么您需要在安全组的入方向规则中，添加放通对端安全组的规则，具体方法请参见[实现不同安全组的实例内网网络互通](https://support.huaweicloud.com/usermanual-vpc/zh-cn_topic_0081124350.html#zh-cn_topic_0081124350__section094514632817)。
   对于更多对等连接网络不通的问题，处理方法请参见[为什么对等连接创建完成后不能互通？](https://support.huaweicloud.com/vpc_faq/vpc_faq_0069.html)。
   
 
