概况
AWS Transit Gateway 提供完整网状 VPC 互联,并允许您通过单个或多个 VPN 连接访问所有的虚拟私有云(VPCs)。
Cato 支持通过 BGP 的基于路径的 IPsec 隧道到 AWS Transit Gateway,提供:
使用 BGP 的动态路由交换
隧道间的自动故障转移
跨多个 Cato PoP 的高可用性

根据您的冗余需求,您可以部署以下架构之一:
部署 | 描述 |
单一主隧道 | 一个客户网关,仅有一条活跃隧道。 适用于测试或非关键环境。 |
双主(活跃-活跃)隧道 | 来自同一客户网关(相同 PoP)的两个活跃隧道用于负载均衡和 AWS 端冗余。 注意:为了实现有效的负载均衡,隧道之间的 BGP 度量标准必须相同,并且必须在 AWS 端启用 ECMP 支持。 |
主 + 次(活跃-待命)隧道 | 使用不同 Cato PoP 的两个客户网关,实现完整的端到端冗余。 推荐用于生产部署。 |
注意:
Cato不支持AWS Transit Gateways的IKEv1 IPsec站点的基于策略的IPsec路由,仅支持使用BGP的基于路由的IPsec。
AWS 组件
组件 | 说明 |
传输网关 (TGW) | 连接多个 VPC 和 VPN 附件的中央路由枢纽。 |
客户网关 | AWS 对远程 VPN 端点的表示。 在此部署中,Cato PoP 作为客户网关。 |
VPN 附件 | 使用 IPsec 隧道将传输网关连接到客户网关。 |
VPC 附件 | 将一个或多个 VPC 连接到传输网关。 |
传输网关路由表 | 存储动态学习的 BGP 路由并确定数据包转发。 |
在Transit Gateway和您的PoP之间创建主隧道
在以下步骤中,我们将通过Cato云连接至AWS Transit Gateway。
要通过Cato云创建Transit Gateway和您的PoP之间的隧道:
在Cato管理应用程序中,为站点选择一个Cato已分配IP地址。
从导航菜单中,单击网络 > IP 分配。

选择一个位置。 Cato Networks分配了一个唯一的IP。
您可以获得的唯一IP的数量由您的许可证决定。 如需其他IP,请联系您的经销商或sales@catonetworks.com。
单击 保存。
在 AWS 控制台中,创建传输网关。
打开 VPC 服务,然后在导航窗格中向下滚动至 传输网关
单击 创建传输网关。
配置传输网关设置,包括名称和环境所需的任何选项。
根据您的部署模型配置 VPN ECMP 支持设置:
活跃-被动(主-辅): 禁用 VPN ECMP 支持,以确保传输网关首选单个 VPN 附件。
活跃-活跃(双主): 启用 VPN ECMP 支持,以便在 AWS 至 Cato 之间实现多条活跃 VPN 隧道的负载均衡。
在 AWS 控制台中,创建 VPN 传输网关附件。
打开VPC服务,在导航窗格中向下滚动到转接网关,然后单击转接网关附件。
单击创建转接网关附件。
按以下方式配置转接网关附件:
传输网关 ID: 选择之前创建的传输网关。
连接类型: VPN
客户网关: 新建
IP地址: 输入Cato分配的IP地址(从上面)。
BGP ASN: 64515
路由选项: 动态(需要BGP)
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
单击创建附件。
单击关闭。
在 AWS 控制台中,创建 VPC 传输网关附件。
打开VPC服务,在导航窗格中向下滚动到转接网关,然后单击转接网关附件。
单击创建转接网关附件。
按以下方式配置转接网关附件:
传输网关 ID: 选择相同的传输网关。
连接类型: VPC
VPC ID: 选择将附加到传输网关的 VPC
单击创建附件。
单击关闭。
审查 VPN 连接并下载配置文件。
在VPC导航窗格中,向上滚动到虚拟私有网络(VPN),然后单击站点到站点VPN连接。
选择在上一步中创建的VPN连接的复选框,然后单击下载配置。
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
按以下方式配置设置:
供应商: 通用
平台: 通用
软件: 供应商无关

单击下载。
打开下载的文件,并注意IPsec隧道#1部分以下的项目:
预共享密钥

外部IP地址- 虚拟私有网关

内部IP地址 - 客户网关和虚拟私有网关

BGP配置选项 - 虚拟私有网关ASN和邻居IP地址

在Cato管理应用程序中,创建并配置IPsec站点。
从导航菜单中,点击网络 > 站点,然后点击新建。
添加站点面板打开,
按以下方式配置站点设置:
名称: AWS TGW (示例)
类型: 云数据中心
连接类型: IPsec IKEv2
国家: 配置的站点所在地
州: 如果国家是美国,则为州。
许可证: 选择适合的许可证。
原生范围: 任何一个AWS VPC子网。
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
点击 应用。
在站点屏幕中,点击新的AWS站点。
在导航菜单中,点击 站点配置 > IPsec。
展开主要部分,配置以下设置:
Cato IP(出口):步骤 1 中分配的唯一 IP 地址。
单击下面的 新建 按钮。
定义角色为WAN1。
公共 IP:从 AWS 配置文件中的虚拟私有网关外部 IP 地址。
私有 IP
站点: 来自AWS配置文件的虚拟私有网关内部IP地址。
Cato: 来自AWS配置文件的客户网关内部IP地址。
带宽(下行 和 上行):根据站点许可的带宽。
设置/更改主要密码: 来自AWS配置文件的预共享密钥
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
点击 应用。
为站点配置BGP设置。
从导航菜单中,选择站点配置 > BGP。
新建集成 面板打开。 (添加BGP邻居)面板打开。
配置常规设置:
描述: AWS TWG #1(示例)
ASN设置
对等: 来自AWS配置文件的虚拟私有网关ASN
Cato: Cato Cloud的ASN
IP > 对等: 来自AWS配置文件的邻居IP地址
配置BGP路由的策略设置:
选择在您要宣告的路由(默认路由和/或所有路由)以及您要接受的路由(动态路由)的选项。
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
点击应用。
确认IPsec隧道和BGP路由的连接状态为已连接。
从导航窗格中选择IPsec,然后单击连接状态。
从导航窗格中,选择BGP,然后点击显示BGP状态。
注意:
Cato 路由传播到 AWS 传输网关路由表,但不传播到 VPC 路由表。 按照下面的步骤,创建返回您本地网络的路由,在每个 VPC 中使用传输网关作为目标。
在您的AWS控制台中,在导航窗格中向下滚动到虚拟私有云并点击路由表。
选择一个与您希望通过Transit Gateway访问的VPC相关联的路由表,点击路由标签页,然后点击编辑。
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
点击添加路由,然后按照以下设置进行配置:
目标:输入您的本地网络的子网。 这可以是一个摘要路由。
目标: 选择Transit Gateway。
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
重复上一步以为需要访问VPC的所有本地网络创建路由。
点击保存路由。期间Always-On和防篡改被禁用多久。
Repeat steps 10 - 13 for each VPC that you need to access through the Transit Gateway.
创建传输网关和 Cato PoP 之间的双主隧道(活跃-活跃)
建立AWS VPN连接时,AWS为每个客户网关提供两个VPN隧道。 这提供了 AWS 端的冗余。 然而,两个隧道必须连接到相同的 PoP。
此设置可用于配置用于负载均衡和部分冗余的活跃-活跃 IPsec 隧道。 如果您希望配置次要(被动)隧道并实现全冗余,请跳过此步骤并继续进行创建传输网关和 Cato PoP 之间的次要隧道
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
以下程序说明了如何在 AWS 控制台和 Cato 管理应用程序中同时配置第二个主隧道。
注释:
此过程假定您已在 Cato 管理应用程序中配置了一个到 AWS 传输网关的隧道,如创建传输网关和您的 PoP 之间的主隧道中所述。
通过 Cato 云在传输网关和您的 PoP 之间创建第二个主隧道:
下载配置文件。
在 VPC 导航窗格中,向上滚动至 虚拟私有网络(VPN) 并单击 站点到站点 VPN 连接。
选中上一节中创建的 VPN 连接的复选框,然后单击 下载配置。
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
按以下方式配置设置:
供应商: 通用
平台: 通用
软件: 供应商无关
点击 下载。
打开下载的文件,并注意 IPsec 隧道#2 部分的下列项目:
预共享密钥
外部 IP 地址- 虚拟私有网关
内部 IP 地址 - 客户网关和虚拟私有网关
BGP 配置选项 - 虚拟私有网关 ASN 和邻居 IP 地址
在 Cato 管理应用程序中,配置第二个主隧道。
从导航菜单中,单击 网络 > 站点 并单击 AWS 传输网关 IPsec 站点。
展开 主要 部分并配置以下设置:
点击下面的 新建 按钮。
定义 角色 为 WAN2
公共 IP:来自 AWS 配置文件的虚拟私有网关外部 IP 地址(隧道 2)。
私有 IP
站点:来自 AWS 配置文件的虚拟私有网关内部 IP 地址。
Cato:来自 AWS 配置文件的客户网关内部 IP 地址。
带宽(下行 和 上行):根据站点许可的带宽。
设置/更改 PSK:来自 AWS 配置文件的预共享密钥
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
点击应用。
为站点的第二个主隧道配置 BGP 设置。
在导航菜单中,选择 站点配置 > BGP。
点击新建。 添加规则 面板将打开。
配置 常规 设置:
描述: AWS TWG #2(示例)
ASN设置
对等: 来自 AWS 配置文件的虚拟私有网关 ASN
Cato: Cato 云的 ASN
IP > 对等: 来自 AWS 配置文件的邻居 IP 地址
为 BGP 路由配置策略设置
选择您要公布的路由选项(默认路由 和/或 所有路由)以及您要接受的路由(动态路由)。
点击 应用,然后点击 保存。
确认 IPsec 隧道和 BGP 路由的连接状态为 已连接。
从导航窗格中选择 IPsec,然后单击 连接状态。
从导航窗格中选择 BGP,然后单击 显示 BGP 状态,并检查第二个主隧道的状态。
创建传输网关和 Cato PoP 之间的次要隧道 (活跃-被动)
为了为 Cato 云和 AWS 提供活跃-被动冗余,您必须在 AWS 中创建两个客户网关,然后从一个客户网关定义一个主要隧道,从另一个客户网关定义一个次要隧道。 这样您就可以在不同位置的PoP上配置主要和次要隧道。
以下程序说明了如何在 AWS 控制台和 Cato 管理应用程序中同时配置次要隧道.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
注意:
本程序假设您已经在 Cato 管理应用程序中配置了一个到 AWS 传输网关的隧道,如创建传输网关和您的 PoP 之间的主隧道中所述。
要通过Cato Cloud在Transit Gateway和您的PoP之间创建冗余隧道:
在Cato管理应用程序中,为站点选择一个Cato已分配IP地址。
从导航菜单中,单击网络 > IP 分配。

选择一个位置。 Cato Networks分配了一个唯一的IP。
您可以获得的唯一IP的数量由您的许可证决定。 如需其他IP,请联系您的经销商或sales@catonetworks.com。
应用程序在 集成的应用程序 表中显示,状态为 已连接。
在 AWS 控制台中,创建 VPN 传输网关附件。
打开VPC服务,在导航窗格中向下滚动到转接网关,然后单击转接网关附件。
单击创建转接网关附件。
按以下方式配置转接网关附件:
传输网关 ID: 选择在 创建传输网关和您的 PoP 之间的主隧道部分创建的传输网关
连接类型: VPN
客户网关: 新建
IP地址: 输入Cato分配的IP地址(从上面)。
BGP ASN: 64515
路由选项: 动态(需要BGP)
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
单击创建附件。
单击关闭。
审查 VPN 连接并下载配置文件。
在VPC导航窗格中,向上滚动到虚拟私有网络(VPN),然后单击站点到站点VPN连接。
选择在上一步中创建的VPN连接的复选框,然后单击下载配置。
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
按以下方式配置设置:
供应商: 通用
平台: 通用
软件: 供应商无关
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
单击下载。
打开下载的文件,并注意IPsec隧道#1部分以下的项目:
预共享密钥

外部IP地址- 虚拟私有网关

内部IP地址 - 客户网关和虚拟私有网关

BGP配置选项 - 虚拟私有网关ASN和邻居IP地址

在Cato管理应用程序中,配置AWS转接网关IPsec站点用于冗余隧道。
配置站点冗余隧道的BGP设置。
从导航菜单中,选择站点配置 > BGP。
新建集成 面板打开。 添加规则 面板将打开。
配置常规设置:
描述: AWS TWG #2(示例)
ASN设置
对等: 来自AWS配置文件的虚拟私有网关ASN
Cato: Cato Cloud的ASN
IP > 对等: 来自AWS配置文件的邻居IP地址
配置BGP路由的策略设置:
选择在您要宣告的路由(默认路由和/或所有路由)以及您要接受的路由(动态路由)的选项。
点击 应用 ,然后点击 保存。
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)
确认IPsec隧道和BGP路由的连接状态为已连接。
从导航窗格中选择IPsec,然后单击连接状态。
从导航窗格中选择BGP,然后点击显示BGP状态,并检查次要隧道的状态。
注意:
Cato 路由传播到 AWS 传输网关路由表,但不传播到 VPC 路由表。 创建返回您本地网络的路由,在每个 VPC 中使用传输网关作为目标,如上第一部分所示
.png?sv=2026-02-06&spr=https&st=2026-10-04T23%3A48%3A30Z&se=2026-10-05T00%3A00%3A30Z&sr=c&sp=r&sig=MdJgXWnKa1ZRTNJGutdzX8Ukvmhmb5GjyhyAhvkY0Oc%3D)