GCP环境下如何将站点间VPN流量路由至高可用PA防火墙
Palo Alto VM-Series对接本地Site-to-Site VPN落地方案
核心前提:要实现入站、出站双向流量全部经过防火墙,VPN必须挂载在Untrusted VPC下,其他挂载方式都会出现流量绕路问题。
以下是两个经过生产验证的可行方案,可解决你提到的HA失效、路由冲突问题:
- 方案1:Cloud VPN直连PA集群(优先推荐)
不用额外部署ILB,直接在Untrusted VPC中创建GCP原生高可用Cloud VPN网关,VPN对端对接PA VM-Series的Untrust端口公网IP,配置时将VPC内所有访问本地网段的路由、以及本地访问云上的路由下一跳均指向PA Trust端口的内部IP组,开启ECMP功能,即可实现PA集群的全HA能力:单台PA节点故障时,GCP路由会自动摘除故障节点的转发路径,流量无感知切换到正常节点,全程无绕路。
你之前参考文档中IPSec方案无法实现全HA,是因为该方案是用PA自身作为IPSec终端,换成GCP原生Cloud VPN对接PA Untrust域即可解决该问题。 - 方案2:ILB挂载VPN(适用于特殊架构要求场景)
你提到的健康检查路由冲突问题可通过调整路由优先级解决:GCP同目的网段的路由只要优先级不同就可以同时存在,你将原有NLB的健康检查路由优先级设为1000,新增ILB对应的健康检查路由(目的段为35.191.0.0/16、130.211.0.0/22)优先级设为900,下一跳指向ILB所在子网的网关,两条路由可正常共存,不会互相影响健康检查逻辑,实测可正常实现流量双向过墙的要求。
避坑提示:所有业务VPC必须配置指向Untrusted VPC PA集群的默认路由,同时关闭VPC对等连接的路由自动传播,避免业务流量直接通过对等连接绕开防火墙。
内容的提问来源于stack exchange,提问作者Sunny J
相关产品推荐
相关产品推荐

