VNET пиринг с локальным транзитом шлюза не работает должным образом
У нас есть VNET (давайте назовем это VN_MAIN
), который настроен на подключение S2S VPN к нашей локальной сети. Виртуальные машины, развернутые в подсетях VN_MAIN
достижимы из помещения.
Что я пытаюсь сделать, это создать еще один VNET (VN_OTHER
) и убедитесь, что вы можете связаться с VN_OTHER
и наоборот, через VN_MAIN
действуя в качестве центра.
VN_MAIN
имеет адресное пространство 10.123.128.0/20
(не создан мной). Мне нужен был /16
адресное пространство для моего нового VNET и хотел избежать дублирования, поэтому я создал VN_OTHER
с адресным пространством 10.230.0.0/16
,
Вдохновившись описанной здесь топологией со спицами-концентраторами, я создал пиринг в каждой VNET:
- На
VN_MAIN
:main-to-other-peering
вVN_OTHER
разрешен перенаправленный трафик + разрешен транзит через шлюз - На
VN_OTHER
:other-to-main-peering
вVN_MAIN
, разрешен перенаправленный трафик + проверено использование удаленных шлюзов
Затем, чтобы проверить это, я запустил 2 машины Linux: machine-1
на VN_MAIN
(подсеть 10.123.129.0/24
) а также machine-2
на VN_OTHER
(подсеть 10.230.0.0/16
= все пространство).
Согласно моему пониманию статьи, которую я связал, этого должно быть достаточно для того, что я пытаюсь достичь. Тем не менее, это не работает должным образом. Вот пинги, которые я пытался:
machine-1
вmachine-2
: ХОРОШОmachine-2
вmachine-1
: ХОРОШОmy-laptop
вmachine-1
: ХОРОШОmachine-1
вmy-laptop
: ХОРОШОmy-laptop
вmachine-2
: НЕ ХОРОШОmachine-2
вmy-laptop
: НЕ ХОРОШО
Итак, пиринг между VNET работает, но шлюз не работает, хотя я считаю, что я сделал все, что должен был сделать, чтобы это позволить. Я уверен, что это не проблема с какими-либо правилами ГЯП.
Может кто-нибудь сказать, если я что-то здесь упускаю, пожалуйста?
2 ответа
Похоже, у вашего шлюза onprem нет маршрута к 10.230.0.0/16 (VN_Other) через S2S VPN
Для маршрутизации через туннель требуется не только маршрут, определенный в помещениях, но и ваше устройство vpn on prem, которое должно знать, что оно должно разрешать трафик из этого адресного пространства. Как только вы это сделаете, все должно работать нормально.