如何为 Azure VPN 网关配置 BGP

本文帮助你通过使用 Azure 门户、Azure PowerShell 或 Azure CLI 配置 Azure VPN 网关 的边界网关协议(BGP)。 这些程序涵盖了支持BGP的VPN网关、跨站点对站点(S2S)连接以及VNet对VNet连接。

BGP在网络之间交换路由和可达性信息。 Azure VPN 网关和本地 VPN 设备充当 BGP 对等或邻居。 它们交换路由,识别哪些网关或路由器可以访问特定的网络前缀。 BGP 还可以通过将网关从一个 BGP 对等体学到的路由传播给其他 BGP 对等体来提供中转路由能力。

若要详细了解 BGP 优点,以及了解使用 BGP 的技术要求和注意事项,请参阅关于 BGP 和 Azure VPN 网关。

入门

本文分为三部分:在VPN网关上配置BGP,在S2S连接上配置BGP,以及在VNet对VNet连接上配置BGP。 完成这三个部分,构建图1中的拓扑结构。 当所需的网关和连接资源已经存在时,你也可以完成单个部分。

图示 1

显示网络体系结构和设置的图示。

如果 TestVNet2 和 TestVNet1 之间禁用了 BGP,TestVNet2 就无法学习本地网络 Site5 的路由,也无法与 Site5 通信。 启用 BGP 后,三个网络都能通过 S2S IPsec 和 VNet 间连接通信。

Prerequisites

  • 确保拥有 Azure 订阅。 如果没有帐户,请创建 一个试用帐户。
  • 使用基于路由的VPN网关。 基于策略的VPN网关和基础网关SKU不支持BGP。
  • 为连接的 BGP 对等节点使用不同的 ASN。 Azure默认将ASN 65515分配给VPN网关。 该ASN对Azure网关有效,但Azure保留该ASN,本地节点无法重用。 示例中使用了 ASN 65010 和 65020 作为 Azure 网关。

BGP配置考虑

以下考虑适用于所有三种部署方法:

  • Azure 会自动从 GatewaySubnet 中为主动-备用 VPN 网关分配一个 BGP 对等 IP 地址,并为主动-主动 VPN 网关分配两个地址。
  • 使用公共或私有ASN,包括32位ASN。 不要使用Azure或互联网号码分配管理局(IANA)保留的ASN。 关于支持值和保留值,请参见 “我可以使用哪些ASN?”。
  • 如果您的本地 VPN 设备使用自动专用 IP 寻址 (APIPA) 地址作为其 BGP 对等 IP 地址,请在 169.254.21.0 到 169.254.22.255 的范围内配置自定义 Azure APIPA BGP 地址。
  • 自定义APIPA BGP地址必须在本地VPN设备和所有连接的VPN网关之间是唯一的。
  • 使用APIPA地址时,Azure VPN 网关不会发起BGP对等会话。 必须由本地VPN设备发起连接。
  • 如果本地网络网关使用APIPA BGP对等IP,VPN 网关则使用相应的自定义Azure APIPA地址。 如果对等方使用普通的私有IP地址,VPN 网关会使用其自动分配GatewaySubnet的BGP对等IP地址。

Azure 门户

1. 创建 TestVNet1

使用创建虚拟网络和 VPN 网关,并使用以下值创建 TestVNet1:

  • 资源组:TestRG1
  • 区域: 中国东部 2
  • 地址空间:10.11.0.0/16 和 10.12.0.0/16
  • 前端子网:10.11.0.0/24
  • 后端子网:10.12.0.0/24
  • GatewaySubnet:10.12.255.0/27

2. 使用 BGP 创建 TestVNet1 网关

以下设置创建了图2中显示的BGP启用网关。

图示 2

显示了虚拟网络网关设置的图示。

  1. 使用 创建和管理 VPN 网关 以及以下值来创建网关:

    • 名称: VNet1GW
    • 区域:中国东部 2
    • 网关类型:VPN
    • VPN 类型:基于路由
    • SKU:VpnGw2AZ
    • 虚拟网络:TestVNet1
    • 公共 IP 地址:新建
    • 公共 IP 地址名称:VNet1GWIP
    • 公共IP地址SKU:标准
    • 作业:静态
    • 启用主动-激活模式:已禁用
    • 配置BGP:已启用
    • ASN:65010
  2. 对于一个本地对等端使用 APIPA 的主动备用网关,输入唯一地址,例如 169.254.21.2Azure APIPA BGP IP 地址。

  3. 选择“查看 + 创建”。 验证成功后,选择“创建”。 部署可能需要45分钟甚至更久。

对于主动-主动网关,门户会显示这两个网关实例各自对应的字段,并允许配置多个自定义 APIPA 地址。 每个地址必须是唯一的,并且在允许范围内。 关于高级的主动-主动APIPA示例,请参见 “配置与AWS的主动-主动BGP连接”。

3. 获取Azure BGP对等IP地址

  1. 请访问VNet1GW资源。
  2. 选择配置。
  3. 记录ASN、公共IP地址和 BGP对等IP地址。 主动-主动网关会显示两个实例的地址。

4. 与BGP建立跨场所S2S连接

图3显示了本地网络网关和连接设置。

图示 3

显示 IPsec 配置的图示。

创建本地网关

  1. 通过使用 创建站点到站点连接创建本地网络网关。

  2. 在 基础 页面输入以下数值:

    • 名称:Site5
    • 区域:中国北 2
    • 端点IP地址:本地VPN设备的公共IP地址,如128.9.9.9
    • 地址空间:10.51.255.254/32
  3. 在 高级 页面输入以下数值:

    • 配置 BGP 设置:是
    • 自治系统编号(ASN):65050
    • BGP 邻居 IP 地址:10.51.255.254
  4. 选择 “审阅 + 创建”,然后选择“ 创建”。

ASN和BGP的对等IP必须与本地VPN设备匹配。 如果该连接只使用 BGP,你可以保持地址空间为空。 如果不使用 BGP,输入所有必需的地址前缀。

创建或更新S2S连接

  1. 在VNet1GW上,选择 连接,然后选择 添加。
  2. 创建VNet1toSite5连接,选择Site5作为本地网络网关,输入共享密钥,然后选择 启用BGP。
  3. 要在现有连接上启用BGP,打开该连接,选择 配置,将 BGP 设置为 启用,然后选择 保存。

将本地VPN设备配置为Site5的ASN和对等IP,Azure ASN 65010,以及你记录的Azure对等IP。 请通告所需的本地部署前缀,并在设备需要时配置 eBGP 多跳。

5. 建立使用 BGP 的 VNet 到 VNet 连接

图4展示了完成的拓扑结构。

图4

完成的BGP拓扑图示。

  1. 在“中国东部 2”的TestRG2中创建TestVNet2,并使用以下值:

    • 地址空间: 10.21.0.0/16 和 10.22.0.0/16
    • 前端子网: 10.21.0.0/24
    • 后端子网: 10.22.0.0/24
    • GatewaySubnet: 10.22.255.0/27
  2. 创建VNet2GW时,请使用相同的网关流程和以下值:

    • SKU:VpnGw2AZ
    • 公共IP地址名称: VNet2GWIP
    • 公共IP地址SKU:标准
    • 作业:静态
    • 配置BGP:已启用
    • ASN: 65020
  3. 在 VNet1GW 上,创建 VNet1toVNet2 连接。 选择 VNet-to-VNet 作为连接类型,选择 VNet2GW 为第二个网关,然后选择 启用BGP。

  4. 在 VNet2GW 上,创建 VNet2toVNet1 连接。 选择 VNet1GW 为第二个网关,并选择 启用BGP。

Important

在两个连接上启用BGP。 没有BGP,路由只能限于两个连接的虚拟网络,无法提供到Site5的中转。

Azure PowerShell

使用 Az 模块在本地 PowerShell 会话中运行这些命令。 该过程使用 New-AzVirtualNetworkGateway、 New-AzLocalNetworkGateway 和 New-AzVirtualNetworkGatewayConnection。

1. 创建 TestVNet1

声明TestVNet1的变量。

$Sub1 = "Replace_With_Your_Subscription_Name"
$RG1 = "TestRG1"
$Location1 = "China East 2"
$VNetName1 = "TestVNet1"
$FESubName1 = "FrontEnd"
$BESubName1 = "Backend"
$GWSubName1 = "GatewaySubnet"
$VNetPrefix11 = "10.11.0.0/16"
$VNetPrefix12 = "10.12.0.0/16"
$FESubPrefix1 = "10.11.0.0/24"
$BESubPrefix1 = "10.12.0.0/24"
$GWSubPrefix1 = "10.12.255.0/27"
$VNet1ASN = 65010
$GWName1 = "VNet1GW"
$GWIPName1 = "VNet1GWIP"
$GWIPconfName1 = "gwipconf1"
$Connection12 = "VNet1toVNet2"
$Connection15 = "VNet1toSite5"

连接并创建TestRG1。 这一步是流程中唯一创建TestRG1的命令。

Connect-AzAccount -Environment AzureChinaCloud
Select-AzSubscription -SubscriptionName $Sub1
New-AzResourceGroup -Name $RG1 -Location $Location1

创建TestVNet1及其三个子网。

$fesub1 = New-AzVirtualNetworkSubnetConfig -Name $FESubName1 -AddressPrefix $FESubPrefix1
$besub1 = New-AzVirtualNetworkSubnetConfig -Name $BESubName1 -AddressPrefix $BESubPrefix1
$gwsub1 = New-AzVirtualNetworkSubnetConfig -Name $GWSubName1 -AddressPrefix $GWSubPrefix1

New-AzVirtualNetwork -Name $VNetName1 -ResourceGroupName $RG1 -Location $Location1 -AddressPrefix $VNetPrefix11,$VNetPrefix12 -Subnet $fesub1,$besub1,$gwsub1

2. 使用 PowerShell 创建带有 BGP 的 TestVNet1 网关

图示 2

显示了虚拟网络网关设置的图示。

创建一个标准的静态公共IP地址和网关IP配置。

$gwpip1 = New-AzPublicIpAddress -Name $GWIPName1 -ResourceGroupName $RG1 -Location $Location1 -AllocationMethod Static -Sku Standard

$vnet1 = Get-AzVirtualNetwork -Name $VNetName1 -ResourceGroupName $RG1
$subnet1 = Get-AzVirtualNetworkSubnetConfig -Name "GatewaySubnet" -VirtualNetwork $vnet1
$gwipconf1 = New-AzVirtualNetworkGatewayIpConfig -Name $GWIPconfName1 -Subnet $subnet1 -PublicIpAddress $gwpip1

创建一个基于路由的 VpnGw2AZ 网关,ASN 为 65010。 Azure 会从该GatewaySubnet范围内分配一个私有的 BGP 对等地址给网关。

New-AzVirtualNetworkGateway -Name $GWName1 -ResourceGroupName $RG1 -Location $Location1 -IpConfigurations $gwipconf1 -GatewayType Vpn -VpnType RouteBased -GatewaySku VpnGw2AZ -Asn $VNet1ASN -EnableBgp $True

如果本地 BGP 对等端使用 APIPA 地址,请配置一个自定义的 Azure APIPA BGP 地址,范围为从 169.254.21.0 到 169.254.22.255。 更多信息请参见 BGP和路由。

3. 获取Azure BGP对等IP地址

$RG1 = "TestRG1"
$GWName1 = "VNet1GW"

获取网关并记录其 BGP 设置。

$vnet1gw = Get-AzVirtualNetworkGateway -Name $GWName1 -ResourceGroupName $RG1
$vnet1gw.BgpSettingsText

输出类似于这个例子。

$vnet1gw.BgpSettingsText
{
   "Asn": 65010,
   "BgpPeeringAddress": "10.12.255.30",
   "PeerWeight": 0
}

如果 BgpPeeringAddress 是空的,等待网关部署完成再试。

4. 与BGP建立跨场所S2S连接

图示 3

显示 IPsec 配置的图示。

声明 Site5 变量。 用你本地 VPN 设备的公共 IP 地址替换 $LNGIP5 。

$RG5 = "TestRG5"
$Location5 = "China North 2"
$LNGName5 = "Site5"
$LNGPrefix50 = "10.51.255.254/32"
$LNGIP5 = "4.3.2.1"
$LNGASN5 = 65050
$BGPPeerIP5 = "10.51.255.254"

创建资源组。

New-AzResourceGroup -Name $RG5 -Location $Location5

创建带有本地ASN和BGP对等地址的本地网络网关。

New-AzLocalNetworkGateway -Name $LNGName5 -ResourceGroupName $RG5 -Location $Location5 -GatewayIpAddress $LNGIP5 -AddressPrefix $LNGPrefix50 -Asn $LNGASN5 -BgpPeeringAddress $BGPPeerIP5

买两个传送门。

$vnet1gw = Get-AzVirtualNetworkGateway -Name $GWName1 -ResourceGroupName $RG1
$lng5gw = Get-AzLocalNetworkGateway -Name $LNGName5 -ResourceGroupName $RG5

必要时重新声明连接变量。

$Connection15 = "VNet1toSite5"
$Location1 = "China East 2"

创建S2S连接并启用BGP。

New-AzVirtualNetworkGatewayConnection -Name $Connection15 -ResourceGroupName $RG1 -VirtualNetworkGateway1 $vnet1gw -LocalNetworkGateway2 $lng5gw -Location $Location1 -ConnectionType IPsec -SharedKey 'AzureA1b2C3' -EnableBGP $True

用这些值配置本地设备。

- Site5 ASN            : 65050
- Site5 BGP IP         : 10.51.255.254
- Prefixes to announce : (for example) 10.51.0.0/16
- Azure VNet ASN       : 65010
- Azure VNet BGP IP    : 10.12.255.30
- Static route         : Add a route for 10.12.255.30/32, with the next hop set to the VPN tunnel interface
- eBGP Multihop        : Enable eBGP multihop if your device requires it

5. 建立使用 BGP 的 VNet 到 VNet 连接

图4

完成的BGP拓扑图示。

声明TestVNet2变量。

$RG2 = "TestRG2"
$Location2 = "China East 2"
$VNetName2 = "TestVNet2"
$FESubName2 = "FrontEnd"
$BESubName2 = "Backend"
$GWSubName2 = "GatewaySubnet"
$VNetPrefix21 = "10.21.0.0/16"
$VNetPrefix22 = "10.22.0.0/16"
$FESubPrefix2 = "10.21.0.0/24"
$BESubPrefix2 = "10.22.0.0/24"
$GWSubPrefix2 = "10.22.255.0/27"
$VNet2ASN = 65020
$GWName2 = "VNet2GW"
$GWIPName2 = "VNet2GWIP"
$GWIPconfName2 = "gwipconf2"
$Connection21 = "VNet2toVNet1"
$Connection12 = "VNet1toVNet2"

创建TestVNet2及其子网。

New-AzResourceGroup -Name $RG2 -Location $Location2

$fesub2 = New-AzVirtualNetworkSubnetConfig -Name $FESubName2 -AddressPrefix $FESubPrefix2
$besub2 = New-AzVirtualNetworkSubnetConfig -Name $BESubName2 -AddressPrefix $BESubPrefix2
$gwsub2 = New-AzVirtualNetworkSubnetConfig -Name $GWSubName2 -AddressPrefix $GWSubPrefix2

New-AzVirtualNetwork -Name $VNetName2 -ResourceGroupName $RG2 -Location $Location2 -AddressPrefix $VNetPrefix21,$VNetPrefix22 -Subnet $fesub2,$besub2,$gwsub2

创建标准静态公共IP地址和网关IP配置。

$gwpip2 = New-AzPublicIpAddress -Name $GWIPName2 -ResourceGroupName $RG2 -Location $Location2 -AllocationMethod Static -Sku Standard

$vnet2 = Get-AzVirtualNetwork -Name $VNetName2 -ResourceGroupName $RG2
$subnet2 = Get-AzVirtualNetworkSubnetConfig -Name "GatewaySubnet" -VirtualNetwork $vnet2
$gwipconf2 = New-AzVirtualNetworkGatewayIpConfig -Name $GWIPconfName2 -Subnet $subnet2 -PublicIpAddress $gwpip2

使用ASN 65020创建 VNet2GW 。

New-AzVirtualNetworkGateway -Name $GWName2 -ResourceGroupName $RG2 -Location $Location2 -IpConfigurations $gwipconf2 -GatewayType Vpn -VpnType RouteBased -GatewaySku VpnGw2AZ -Asn $VNet2ASN -EnableBgp $True

必要时重新建立变量。

$GWName1 = "VNet1GW"
$GWName2 = "VNet2GW"
$RG1 = "TestRG1"
$RG2 = "TestRG2"
$Connection12 = "VNet1toVNet2"
$Connection21 = "VNet2toVNet1"
$Location1 = "China East 2"
$Location2 = "China East 2"

获取两个虚拟网关。

$vnet1gw = Get-AzVirtualNetworkGateway -Name $GWName1 -ResourceGroupName $RG1
$vnet2gw = Get-AzVirtualNetworkGateway -Name $GWName2 -ResourceGroupName $RG2

创建从 TestVNet1 到 TestVNet2 的连接。

New-AzVirtualNetworkGatewayConnection -Name $Connection12 -ResourceGroupName $RG1 -VirtualNetworkGateway1 $vnet1gw -VirtualNetworkGateway2 $vnet2gw -Location $Location1 -ConnectionType Vnet2Vnet -SharedKey 'AzureA1b2C3' -EnableBgp $True

创建从 TestVNet2 到 TestVNet1 的连接。

New-AzVirtualNetworkGatewayConnection -Name $Connection21 -ResourceGroupName $RG2 -VirtualNetworkGateway1 $vnet2gw -VirtualNetworkGateway2 $vnet1gw -Location $Location2 -ConnectionType Vnet2Vnet -SharedKey 'AzureA1b2C3' -EnableBgp $True

Important

在两个连接上启用BGP。

Azure CLI

使用本地安装的 Azure CLI。 该过程使用 az network vnet-gateway create、 az network local-gateway create和 az network vpn-connection create。

Prerequisites

  • 如需在本地运行 CLI 参考命令,请安装 Azure CLI。 如果在 Windows 或 macOS 上运行,请考虑在 Docker 容器中运行 Azure CLI。 有关详细信息,请参阅如何在 Docker 容器中运行 Azure CLI。

    • 如果使用本地安装,请使用 az login 命令登录到Azure CLI。 若要完成身份验证过程,请遵循终端中显示的步骤。 有关其他登录选项,请参阅使用 Azure CLI 登录。

    • 出现提示时,请在首次使用时安装 Azure CLI 扩展。 有关扩展的详细信息,请参阅 将扩展与 Azure CLI 配合使用。

    • 运行az version命令,以查看已安装的版本和依赖库。 若要升级到最新版本,请运行az upgrade。

1. 创建 TestVNet1

创建TestRG1。

az group create --name TestRG1 --location chinaeast2

创建TestVNet1和前端子网。

az network vnet create -n TestVNet1 -g TestRG1 --address-prefix 10.11.0.0/16 --subnet-name FrontEnd --subnet-prefix 10.11.0.0/24

加上第二个地址空间、 BackEnd 子网和 GatewaySubnet。

az network vnet update -n TestVNet1 --address-prefixes 10.11.0.0/16 10.12.0.0/16 -g TestRG1

az network vnet subnet create --vnet-name TestVNet1 -n BackEnd -g TestRG1 --address-prefix 10.12.0.0/24

az network vnet subnet create --vnet-name TestVNet1 -n GatewaySubnet -g TestRG1 --address-prefix 10.12.255.0/27

2. 使用 Azure CLI 创建启用 BGP 的 TestVNet1 网关

图示 2

显示了虚拟网络网关设置的图示。

创建一个标准的静态公共IP地址。

az network public-ip create -n GWPubIP -g TestRG1 --sku Standard --allocation-method Static

创建一个基于路由的 VpnGw2AZ 网关,ASN 为 65010。 Azure 会从该GatewaySubnet范围内分配一个私有的 BGP 对等地址给网关。

az network vnet-gateway create -n VNet1GW -l chinaeast2 --public-ip-address GWPubIP -g TestRG1 --vnet TestVNet1 --gateway-type Vpn --sku VpnGw2AZ --vpn-type RouteBased --asn 65010 --no-wait

如果本地 BGP 对等端使用 APIPA 地址,请配置一个自定义的 Azure APIPA BGP 地址,范围为从 169.254.21.0 到 169.254.22.255。 更多信息请参见 BGP和路由。

3. 获取Azure BGP对等IP地址

列出网关配置。

az network vnet-gateway list -g TestRG1

将这些值记录在 bgpSettings中。

"bgpSettings": {
  "asn": 65010,
  "bgpPeeringAddress": "10.12.255.30",
  "peerWeight": 0
}

如果 bgpPeeringAddress 是空的,等待网关部署完成再试。

4. 与BGP建立跨场所S2S连接

图示 3

显示 IPsec 配置的图示。

创建 TestRG5 和 Site5 本地网络网关。 将网关的公共IP地址替换为你本地VPN设备的地址。

az group create -n TestRG5 -l chinanorth2

az network local-gateway create --gateway-ip-address 23.99.221.164 -n Site5 -g TestRG5 --local-address-prefixes 10.51.255.254/32 --asn 65050 --bgp-peering-address 10.51.255.254

获取 VNet1GW 资源ID。

az network vnet-gateway show -n VNet1GW -g TestRG1

输出中包含网关ID和BGP设置。

{
  "activeActive": false,
  "bgpSettings": {
   "asn": 65010,
   "bgpPeeringAddress": "10.12.255.30",
   "peerWeight": 0
  },
  "enableBgp": true,
  "id": "/subscriptions/<subscription-ID>/resourceGroups/TestRG1/providers/Microsoft.Network/virtualNetworkGateways/VNet1GW"
}

记录ID值。

"id": "/subscriptions/<subscription-ID>/resourceGroups/TestRG1/providers/Microsoft.Network/virtualNetworkGateways/VNet1GW"

获取 Site5 资源ID。

az network local-gateway show -n Site5 -g TestRG5

创建 VNet1ToSite5 连接并使用 --enable-bgp 以启用BGP。

az network vpn-connection create -n VNet1ToSite5 -g TestRG1 --vnet-gateway1 /subscriptions/<subscription-ID>/resourceGroups/TestRG1/providers/Microsoft.Network/virtualNetworkGateways/VNet1GW --enable-bgp -l chinanorth2 --shared-key "abc123" --local-gateway2 /subscriptions/<subscription-ID>/resourceGroups/TestRG5/providers/Microsoft.Network/localNetworkGateways/Site5

用这些值配置本地设备。

- Site5 ASN            : 65050
- Site5 BGP IP         : 10.51.255.254
- Prefixes to announce : (for example) 10.51.0.0/16
- Azure VNet ASN       : 65010
- Azure VNet BGP IP    : 10.12.255.30
- Static route         : Add a route for 10.12.255.30/32, with the next hop set to the VPN tunnel interface
- eBGP Multihop        : Enable eBGP multihop if your device requires it

5. 建立使用 BGP 的 VNet 到 VNet 连接

图4

完成的BGP拓扑图示。

创建 TestRG2。

az group create -n TestRG2 -l chinaeast2

创建 TestVNet2 和 FrontEnd 子网。

az network vnet create -n TestVNet2 -g TestRG2 --address-prefix 10.21.0.0/16 --subnet-name FrontEnd --subnet-prefix 10.21.0.0/24

加上第二个地址空间、 BackEnd 子网和 GatewaySubnet。

az network vnet update -n TestVNet2 --address-prefixes 10.21.0.0/16 10.22.0.0/16 -g TestRG2

az network vnet subnet create --vnet-name TestVNet2 -n BackEnd -g TestRG2 --address-prefix 10.22.0.0/24

az network vnet subnet create --vnet-name TestVNet2 -n GatewaySubnet -g TestRG2 --address-prefix 10.22.255.0/27

创建一个标准的静态公共IP地址。

az network public-ip create -n GWPubIP2 -g TestRG2 --sku Standard --allocation-method Static

使用ASN 65020创建 VNet2GW 。

az network vnet-gateway create -n VNet2GW -l chinaeast2 --public-ip-address GWPubIP2 -g TestRG2 --vnet TestVNet2 --gateway-type Vpn --sku VpnGw2AZ --vpn-type RouteBased --asn 65020 --no-wait

获取 VNet1GW 资源ID。

az network vnet-gateway show -n VNet1GW -g TestRG1

资源ID类似于这个值。

"/subscriptions/<subscription-ID>/resourceGroups/TestRG1/providers/Microsoft.Network/virtualNetworkGateways/VNet1GW"

获取 VNet2GW 资源ID。

az network vnet-gateway show -n VNet2GW -g TestRG2

创建从 TestVNet1 到 TestVNet2 的连接。

az network vpn-connection create -n VNet1ToVNet2 -g TestRG1 --vnet-gateway1 /subscriptions/<subscription-ID>/resourceGroups/TestRG1/providers/Microsoft.Network/virtualNetworkGateways/VNet1GW --enable-bgp -l chinaeast2 --shared-key "abc123" --vnet-gateway2 /subscriptions/<subscription-ID>/resourceGroups/TestRG2/providers/Microsoft.Network/virtualNetworkGateways/VNet2GW

创建从 TestVNet2 到 TestVNet1 的连接。

az network vpn-connection create -n VNet2ToVNet1 -g TestRG2 --vnet-gateway1 /subscriptions/<subscription-ID>/resourceGroups/TestRG2/providers/Microsoft.Network/virtualNetworkGateways/VNet2GW --enable-bgp -l chinaeast2 --shared-key "abc123" --vnet-gateway2 /subscriptions/<subscription-ID>/resourceGroups/TestRG1/providers/Microsoft.Network/virtualNetworkGateways/VNet1GW

Important

在两个连接上都使用 --enable-bgp。

后续步骤

有关 BGP 的详细信息,请参阅关于 BGP 和 VPN 网关。