- 入门指南
- 数据安全性与合规性
- 组织
- 身份验证和安全性
- 许可
- 租户和服务
- 帐户和角色
- Ai Trust Layer
- 外部应用程序
- 通知
- 日志记录
- 数据导出
- 在您的组织中进行测试
- 故障排除
- 迁移到 Test Cloud
Test Cloud 中 UiPath VPN 网关的 BGP 配置选项和要求,以实现本地网络和云网关之间的动态路由交换。
边界网关协议 (BGP) 用于在本地网络与 UiPath VPN 网关之间动态交换路由。
BGP 是推荐的路由方法,因为这种方法无需手动管理路由并减少了连接问题,但这不是必需的。
BGP 在 UiPath 中的工作方式
VPN 网关级别提供 BGP 支持,但路由行为根据连接而确定。单个 UiPath VPN 网关可以混合托管启用 BGP 的连接和静态(非 BGP)连接。每个连接的行为均独立。
例如,站点 A 可能使用 BGP,而站点 B 使用静态路由,且两者都连接到同一网关。
网关级别 BGP 属性
网关公开固定网关 ASN 65515 。网关始终具备 BGP 功能。
您的本地部署 VPN 设备必须支持 BGP 并接受 ASN 为65515对等点
连接级路由行为
创建或编辑 VPN 连接时,您可以明确选择该连接是否使用 BGP。如果禁用了 BGP,则连接将使用静态路由,并且您必须定义应可访问的内部部署 CIDR。只有这些范围才会通过隧道路由。
如果启用了 BGP,则会动态交换路由。UiPath 公布所有 ACR 虚拟机池 CIDR 和租户的 Serverless Robot CIDR,并且您的内部部署设备公布其内部 CIDR。
要在连接上启用 BGP,您必须提供本地部署 ASN 和本地部署设备使用的 BGP 对等地址。如果其中一个值缺失或不正确,则 BGP 会话将无法建立。
BGP 对等 IP 地址选项
UiPath 支持两种定义 BGP 对等地址的方法。
网关子网 IP(默认和推荐)。
默认情况下,VPN 网关从网关子网中选择一个私有 IP。此 IP 显示在管理门户的网关图块上,并用作网关的 BGP 对等地址。在内部部署设备上配置网关对等 IP,并在 VPN 连接上配置内部部署对等 IP。这是最简单的选项,也是首选选项。
APIPA BGP 地址(高级)。
自动私有 IP 编址 (APIPA) 允许在不消耗网关子网中 IP 地址的情况下建立 BGP 对等互连,因此应仅在本地部署 VPN 设备要求时使用。UiPath 仅支持 APIPA 范围169.254.21.0/24和169.254.22.0/24 。不支持这些范围之外的地址。
APIPA 配置
使用 APIPA 时,您必须在两个位置配置 APIPA 地址:VPN 网关(网关 APIPA 地址)和 VPN 连接(本地部署对等 APIPA 地址)。这两个地址必须形成二进制反相对。UiPath 通过切换 IPv4 地址的最后两位 来计算合作伙伴对等地址:
PartnerPeer = Address XOR 0x3
PartnerPeer = Address XOR 0x3
此要求意味着两个 IP 必须在相同的/30中,并作为.1 ↔ .2配对
.0 ↔
.3
.0 ↔
.3
。有效示例:
- 网关:
169.254.22.2→ 连接对等点:169.254.22.1 - 网关:
169.254.22.0→ 连接对等点:169.254.22.3
无效配对,例如网关169.254.22.2与对等连接169.254.22.5 (不在同一个/30中)将阻止 BGP 建立。请注意,在这种情况下,VPN 隧道可能显示为已连接,但不会交换任何路由。
如何正确配置 APIPA:
- 为 VPN 网关选择 APIPA 地址(例如:
169.254.22.2)。 - 确定其二进制反转的对应(例如:
169.254.22.1)。 - 在 VPN 网关上配置网关 APIPA 地址,并在 VPN 连接上配置反向对等地址。
- 在本地部署 VPN 设备上配置相同的对等地址。
如果跳过任何步骤或不匹配,BGP 将失败。
路由行为摘要
| 连接类型 | 路由来源 | 注意 |
|---|---|---|
| 已启用 BGP | 动态 (BGP) | 已忽略的连接地址范围 |
| 已禁用 BGP | 静态 | 地址范围定义路由 |
单个 VPN 网关可同时托管这两种类型的 VPN。
常见的 BGP 错误配置
| 症状 | 可能的原因 |
|---|---|
| 已连接 VPN,没有路由 | 在本地部署设备上禁用 BGP |
| BGP 始终无法建立连接 | ASN 不匹配 |
| 已启用 BGP,无流量 | 防火墙阻止机器人 CIDR |
| 缺少路由 | APIPA 配对不正确 |
| 单向流量 | 未安装返回路由 |
建议
- 只要支持,就为每个连接使用 BGP。
- 除非必要,否则在 APIPA 之前优先使用网关子网 IP。
- 仔细检查 ASN 和 BGP 对等地址。
- 验证是否允许机器人 CIDR 通过防火墙。
- 确认在内部部署设备上安装路由。
关键要点
BGP 是按连接配置的,而不是全局的。APIPA 需要双方的精确配对配置。了解并应用此规则可以防止大多数“VPN 已启动,但流量不流动”问题。