You need to enable JavaScript to run this app.
优惠活动
大模型
产品
解决方案
定价
更多

GCP环境下如何将站点间VPN流量路由至高可用PA防火墙

Palo Alto VM-Series对接本地Site-to-Site VPN落地方案

核心前提:要实现入站、出站双向流量全部经过防火墙,VPN必须挂载在Untrusted VPC下,其他挂载方式都会出现流量绕路问题。

以下是两个经过生产验证的可行方案,可解决你提到的HA失效、路由冲突问题:

  • 方案1:Cloud VPN直连PA集群(优先推荐)
    不用额外部署ILB,直接在Untrusted VPC中创建GCP原生高可用Cloud VPN网关,VPN对端对接PA VM-Series的Untrust端口公网IP,配置时将VPC内所有访问本地网段的路由、以及本地访问云上的路由下一跳均指向PA Trust端口的内部IP组,开启ECMP功能,即可实现PA集群的全HA能力:单台PA节点故障时,GCP路由会自动摘除故障节点的转发路径,流量无感知切换到正常节点,全程无绕路。
    你之前参考文档中IPSec方案无法实现全HA,是因为该方案是用PA自身作为IPSec终端,换成GCP原生Cloud VPN对接PA Untrust域即可解决该问题。
  • 方案2:ILB挂载VPN(适用于特殊架构要求场景)
    你提到的健康检查路由冲突问题可通过调整路由优先级解决:GCP同目的网段的路由只要优先级不同就可以同时存在,你将原有NLB的健康检查路由优先级设为1000,新增ILB对应的健康检查路由(目的段为35.191.0.0/16、130.211.0.0/22)优先级设为900,下一跳指向ILB所在子网的网关,两条路由可正常共存,不会互相影响健康检查逻辑,实测可正常实现流量双向过墙的要求。

避坑提示:所有业务VPC必须配置指向Untrusted VPC PA集群的默认路由,同时关闭VPC对等连接的路由自动传播,避免业务流量直接通过对等连接绕开防火墙。

内容的提问来源于stack exchange,提问作者Sunny J

相关产品推荐
方舟 Agent Plan

超全模态模型 × Harness 升级,最新支持 Deepseek-V4.1-Flash、GLM-5.3 系列、Doubao-Seedream-5.0-pro、Kimi-K3 (部分), 限时 9.9 元起

最近更新时间:2026.09.28 07:24:05