VNET пиринг с локальным транзитом шлюза не работает должным образом

У нас есть VNET (давайте назовем это VN_MAIN), который настроен на подключение S2S VPN к нашей локальной сети. Виртуальные машины, развернутые в подсетях VN_MAIN достижимы из помещения.

Что я пытаюсь сделать, это создать еще один VNET (VN_OTHER) и убедитесь, что вы можете связаться с VN_OTHER и наоборот, через VN_MAIN действуя в качестве центра.

VN_MAIN имеет адресное пространство 10.123.128.0/20 (не создан мной). Мне нужен был /16 адресное пространство для моего нового VNET и хотел избежать дублирования, поэтому я создал VN_OTHER с адресным пространством 10.230.0.0/16,

Вдохновившись описанной здесь топологией со спицами-концентраторами, я создал пиринг в каждой VNET:

  • На VN_MAIN: main-to-other-peering в VN_OTHERразрешен перенаправленный трафик + разрешен транзит через шлюз
  • На VN_OTHER: other-to-main-peeringв VN_MAIN, разрешен перенаправленный трафик + проверено использование удаленных шлюзов

Затем, чтобы проверить это, я запустил 2 машины Linux: machine-1 на VN_MAIN (подсеть 10.123.129.0/24) а также machine-2на VN_OTHER (подсеть 10.230.0.0/16 = все пространство).

Согласно моему пониманию статьи, которую я связал, этого должно быть достаточно для того, что я пытаюсь достичь. Тем не менее, это не работает должным образом. Вот пинги, которые я пытался:

  • machine-1 в machine-2: ХОРОШО
  • machine-2 в machine-1: ХОРОШО
  • my-laptop в machine-1: ХОРОШО
  • machine-1 в my-laptop: ХОРОШО
  • my-laptop в machine-2: НЕ ХОРОШО
  • machine-2 в my-laptop: НЕ ХОРОШО

Итак, пиринг между VNET работает, но шлюз не работает, хотя я считаю, что я сделал все, что должен был сделать, чтобы это позволить. Я уверен, что это не проблема с какими-либо правилами ГЯП.

Может кто-нибудь сказать, если я что-то здесь упускаю, пожалуйста?

2 ответа

Похоже, у вашего шлюза onprem нет маршрута к 10.230.0.0/16 (VN_Other) через S2S VPN

Для маршрутизации через туннель требуется не только маршрут, определенный в помещениях, но и ваше устройство vpn on prem, которое должно знать, что оно должно разрешать трафик из этого адресного пространства. Как только вы это сделаете, все должно работать нормально.

Другие вопросы по тегам