You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

S2S VPN无法向中心与分支VNet传播路由问题排查求助

问题排查与解决步骤

针对你的中心-分支拓扑中远程网段10.10.6.0/24未出现在路由表和BGP表的问题,以下是最可能遗漏的配置及对应的修复操作:

1. S2S VPN连接的网段范围未正确配置

  • 遗漏点:S2S VPN的两端(本地分支VPN网关和远程租户VNet网关)必须明确指定要互通的地址范围,若其中任意一端未将10.10.6.0/24添加到远程网络范围(本地网关侧)或本地网络范围(远程网关侧),该网段的路由根本不会被触发传递。
  • 操作:
    • 登录本地租户门户,找到分支的VPN网关对应的S2S连接,检查“远程网络”字段是否包含10.10.6.0/24,没有则添加。
    • 联系远程租户管理员,确认其S2S连接的“本地网络”范围已包含10.10.6.0/24,若未添加则补充。

2. BGP对等体未宣告目标网段

  • 遗漏点:如果你的S2S VPN启用了BGP,远程租户的VNet网关(或其背后的BGP路由器)必须主动宣告10.10.6.0/24网段,否则本地BGP表不会学习到这条路由。另外,本地BGP对等体的路由接收策略如果限制了该网段,也会导致路由无法导入。
  • 操作:
    • 检查远程租户的BGP配置,确认已将10.10.6.0/24配置为BGP宣告路由。
    • 登录本地租户门户,查看分支VPN网关的BGP对等体配置,确认没有针对10.10.6.0/24的过滤规则,若有则删除或修改规则允许该网段。
    • 通过云服务商对应命令(如Azure CLI的az network vpn-gateway list-learned-routes)查看BGP已学习的路由,确认是否能收到10.10.6.0/24。

3. VNet子网路由表未开启路由传播

  • 遗漏点:分支VNet的子网所关联的路由表,默认可能未开启“从虚拟网络网关传播路由”的选项,导致VPN网关学到的BGP路由无法同步到子网的路由表中。
  • 操作:
    • 找到分支VNet中目标子网关联的路由表,进入“路由传播”设置,确保“虚拟网络网关”的传播状态为启用。
    • 确认路由表中没有优先级更高的静态路由覆盖了10.10.6.0/24的流量走向。

4. BGP会话未正常建立

  • 遗漏点:两端VPN网关的BGP配置不匹配(如ASN冲突、对等体IP错误、预共享密钥不匹配),会导致BGP会话无法建立,路由自然无法传递。
  • 操作:
    • 核对本地和远程VPN网关的BGP ASN:租户间S2S VPN建议使用私有ASN(65515-65535区间),确保两端ASN不冲突(对等连接ASN可不同,中转场景需配置正确)。
    • 检查BGP对等体的IP地址:确认本地网关配置的远程BGP对等体IP是远程VPN网关的BGP peering IP,反之亦然。
    • 通过云服务商的网关监控界面,查看BGP会话状态,确保状态为“已连接”(Connected)。

5. VPN网关的路由传播限制

  • 遗漏点:部分云服务商的VPN网关默认可能限制了BGP路由的传播数量,或者未开启将BGP路由传播到VNet的选项。
  • 操作:
    • 检查分支VPN网关的配置,确认已启用“将BGP路由传播到VNet”的选项(不同云服务商命名略有差异)。
    • 若有路由数量限制,确认10.10.6.0/24未超出允许的路由条目数。

内容的提问来源于stack exchange,提问作者2d1b

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.08.11 14:45:27