S2S VPN无法向中心与分支VNet传播路由问题排查求助
问题排查与解决步骤
针对你的中心-分支拓扑中远程网段10.10.6.0/24未出现在路由表和BGP表的问题,以下是最可能遗漏的配置及对应的修复操作:
1. S2S VPN连接的网段范围未正确配置
- 遗漏点:S2S VPN的两端(本地分支VPN网关和远程租户VNet网关)必须明确指定要互通的地址范围,若其中任意一端未将10.10.6.0/24添加到远程网络范围(本地网关侧)或本地网络范围(远程网关侧),该网段的路由根本不会被触发传递。
- 操作:
- 登录本地租户门户,找到分支的VPN网关对应的S2S连接,检查“远程网络”字段是否包含10.10.6.0/24,没有则添加。
- 联系远程租户管理员,确认其S2S连接的“本地网络”范围已包含10.10.6.0/24,若未添加则补充。
2. BGP对等体未宣告目标网段
- 遗漏点:如果你的S2S VPN启用了BGP,远程租户的VNet网关(或其背后的BGP路由器)必须主动宣告10.10.6.0/24网段,否则本地BGP表不会学习到这条路由。另外,本地BGP对等体的路由接收策略如果限制了该网段,也会导致路由无法导入。
- 操作:
- 检查远程租户的BGP配置,确认已将10.10.6.0/24配置为BGP宣告路由。
- 登录本地租户门户,查看分支VPN网关的BGP对等体配置,确认没有针对10.10.6.0/24的过滤规则,若有则删除或修改规则允许该网段。
- 通过云服务商对应命令(如Azure CLI的
az network vpn-gateway list-learned-routes)查看BGP已学习的路由,确认是否能收到10.10.6.0/24。
3. VNet子网路由表未开启路由传播
- 遗漏点:分支VNet的子网所关联的路由表,默认可能未开启“从虚拟网络网关传播路由”的选项,导致VPN网关学到的BGP路由无法同步到子网的路由表中。
- 操作:
- 找到分支VNet中目标子网关联的路由表,进入“路由传播”设置,确保“虚拟网络网关”的传播状态为启用。
- 确认路由表中没有优先级更高的静态路由覆盖了10.10.6.0/24的流量走向。
4. BGP会话未正常建立
- 遗漏点:两端VPN网关的BGP配置不匹配(如ASN冲突、对等体IP错误、预共享密钥不匹配),会导致BGP会话无法建立,路由自然无法传递。
- 操作:
- 核对本地和远程VPN网关的BGP ASN:租户间S2S VPN建议使用私有ASN(65515-65535区间),确保两端ASN不冲突(对等连接ASN可不同,中转场景需配置正确)。
- 检查BGP对等体的IP地址:确认本地网关配置的远程BGP对等体IP是远程VPN网关的BGP peering IP,反之亦然。
- 通过云服务商的网关监控界面,查看BGP会话状态,确保状态为“已连接”(Connected)。
5. VPN网关的路由传播限制
- 遗漏点:部分云服务商的VPN网关默认可能限制了BGP路由的传播数量,或者未开启将BGP路由传播到VNet的选项。
- 操作:
- 检查分支VPN网关的配置,确认已启用“将BGP路由传播到VNet”的选项(不同云服务商命名略有差异)。
- 若有路由数量限制,确认10.10.6.0/24未超出允许的路由条目数。
内容的提问来源于stack exchange,提问作者2d1b
相关产品推荐
相关产品推荐

