Tous les produits
Search
Centre de documentation

VPN Gateway:Communication multi-bloc CIDR : recommandations de configuration et FAQ

Dernière mise à jour :Aug 12, 2026

Cette rubrique détaille les recommandations de configuration des connexions IPsec-VPN pour établir une communication entre plusieurs blocs CIDR. Elle liste également les questions fréquemment posées (FAQ) sur la communication multi-bloc CIDR.

Recommandations de configuration multi-bloc CIDR

  • Nous vous recommandons d'utiliser IKEv2 pour la connexion IPsec-VPN et l'équipement de passerelle homologue.

    Remarque

    Si l'équipement de passerelle homologue ne prend pas en charge IKEv2, utilisez IKEv1 pour la connexion IPsec-VPN et cet équipement. Avec IKEv1, une connexion IPsec-VPN n'accepte qu'un seul bloc CIDR local et un seul bloc CIDR homologue. Reportez-vous à la section Solutions de configuration multi-bloc CIDR recommandées pour configurer la connexion et activer la communication multi-bloc CIDR.

  • Si l'homologue de la connexion IPsec-VPN est un équipement d'un fournisseur traditionnel tel que Cisco ou H3C , appliquez les recommandations suivantes :

    • Côté Alibaba Cloud, une connexion IPsec-VPN permet de spécifier une seule valeur pour chacun des paramètres suivants dans les phases IKE Configurations et IPsec Configurations : Encryption Algorithm, Authentication Algorithm et DH Group (Perfect Forward Secrecy). Par conséquent, lors de l'ajout de configurations VPN sur l'équipement de passerelle homologue, définissez une seule valeur pour Encryption Algorithm, Authentication Algorithm et DH Group (Perfect Forward Secrecy) (PFS) dans les phases IKE Configurations et IPsec Configurations. Ces valeurs doivent correspondre exactement à celles de la connexion IPsec-VPN.

    • Si le protocole DPD est activé sur la connexion IPsec-VPN, configurez le DPD standard sur l'équipement de passerelle homologue.

    • La durée de vie de l'association de sécurité (SA) doit être identique sur la connexion IPsec-VPN et sur l'équipement de passerelle homologue.

      Si l'équipement homologue gère une durée de vie SA basée sur le trafic, définissez cette valeur au maximum sur cet équipement. Pour certains fournisseurs, la valeur 0 octet correspond au maximum.

Solutions de configuration multi-bloc CIDR recommandées

Pour établir une communication multi-bloc CIDR entre un centre de données local et un Virtual Private Cloud (VPC) via une connexion IPsec-VPN, nous préconisons les solutions suivantes.

Solution

Versions IKE prises en charge

Description

Avantages ou limites

Exemple de configuration

Solution 1 (recommandée)

  • IKEv1

  • IKEv2

Utilisez une seule connexion IPsec-VPN pour relier le centre de données local au VPC. Définissez le mode de routage de cette connexion sur Destination routing, puis configurez sur l'équipement de passerelle homologue un flux de données protégé dont le bloc CIDR source est 0.0.0.0/0 et le bloc CIDR de destination est 0.0.0.0/0. Configurez ensuite des routes dynamiques BGP ou des routes statiques sur la passerelle VPN et dans le centre de données local pour contrôler le transfert du trafic.

Avantages :

  • L'ajout ou la suppression de blocs CIDR ne nécessite que la modification des configurations de routage, sans toucher aux paramètres de la connexion IPsec-VPN.

  • Les modifications de blocs CIDR n'interrompent pas la connexion IPsec-VPN et n'affectent pas le trafic empruntant d'autres routes.

Exemple de configuration de la solution 1

Solution 2 (alternative)

  • IKEv1

  • IKEv2

Une seule connexion IPsec-VPN suffit pour relier le centre de données local au VPC. Agrégez les blocs CIDR devant communiquer, tant côté centre de données local que côté VPC, en un seul bloc CIDR pour chaque extrémité. Appliquez ensuite ces blocs agrégés à la connexion IPsec-VPN ainsi qu'à l'équipement de passerelle homologue.

Limites :

Toute modification des blocs CIDR peut exiger une redéfinition des blocs agrégés et une reconfiguration de la connexion IPsec-VPN ainsi que de l'équipement homologue. Cette opération déclenche une renégociation de la connexion IPsec-VPN, entraînant une brève interruption du trafic.

Exemple de configuration de la solution 2

Solution 3

  • IKEv1

  • IKEv2

Établissez plusieurs connexions IPsec-VPN entre le centre de données local et le VPC. Chaque paire de blocs CIDR devant communiquer doit disposer de sa propre connexion IPsec-VPN. Ces connexions multiples doivent respecter les conditions suivantes :

  • Toutes les connexions IPsec-VPN doivent être associées à la même passerelle VPN et à la même passerelle client.

  • L'ensemble des paramètres des phases Pre-Shared Key et IKE Configurations (notamment Version, Negotiation Mode, Encryption Algorithm, Authentication Algorithm, DH Group (Perfect Forward Secrecy) et SA Life Cycle (seconds)) doivent être strictement identiques sur toutes les connexions.

    Le paramètre LocalId de chaque connexion IPsec-VPN doit correspondre au RemoteId de l'équipement homologue, tandis que le RemoteId de chaque connexion doit correspondre au LocalId de l'équipement homologue.

Remarque

Si plusieurs connexions IPsec-VPN rattachées à une même instance de passerelle VPN partagent la même passerelle client et utilisent la même version IKE, elles mutualisent la phase 1.

En cas de mutualisation de la phase 1, tous les paramètres des phases Pre-Shared Key et IKE Configurations de l'ensemble des connexions IPsec-VPN (comprenant Version, Negotiation Mode, Encryption Algorithm, Authentication Algorithm, DH Group (Perfect Forward Secrecy) et SA Life Cycle (seconds)) doivent être identiques. Cela garantit que la configuration de la phase IKE Configurations de n'importe quelle connexion IPsec-VPN puisse être partagée lors de la négociation IPsec.

Limites :

La modification des blocs CIDR de communication impose de mettre à jour les configurations des connexions IPsec-VPN et de l'équipement homologue. Cette opération provoque une renégociation des connexions IPsec-VPN et entraîne une brève interruption du trafic.

Exemple de configuration de la solution 3

Exemples de solutions de configuration multi-bloc CIDR

Exemple de configuration de la solution 1

La figure ci-dessous illustre un scénario type. Plusieurs blocs CIDR d'un VPC (10.1.1.0/24 et 10.1.2.0/24) doivent communiquer avec plusieurs blocs CIDR d'un centre de données local (192.168.1.0/24 et 192.168.2.0/24). Voici les configurations recommandées :

  • Lors de la configuration de la connexion IPsec-VPN côté Alibaba Cloud, définissez le Routing Mode de la connexion sur Destination routing mode. Pour plus d'informations, consultez Créer une connexion IPsec-VPN.

  • Pour les configurations de routage sous l'instance de passerelle VPN, privilégiez les routes basées sur des politiques et ajoutez les entrées correspondantes. Pour plus d'informations, consultez Configurer des routes basées sur des politiques.

  • Sur l'équipement de passerelle local, ajoutez un flux de données protégé avec le bloc CIDR source 0.0.0.0/0 et le bloc CIDR de destination 0.0.0.0/0. Pour connaître les commandes spécifiques, référez-vous à la documentation du fournisseur de votre équipement.

Solution 1 example for multi-CIDR block communication

Exemple de configuration de la solution 2

Exemple 1

La figure ci-dessous illustre un scénario type. Plusieurs blocs CIDR d'un VPC (10.1.1.0/24 et 10.1.2.0/24) doivent communiquer avec plusieurs blocs CIDR d'un centre de données local (192.168.1.0/24 et 192.168.2.0/24). Voici les configurations recommandées :

  • Lors de la configuration de la connexion IPsec-VPN côté Alibaba Cloud, définissez le Routing Mode de la connexion sur Protected data flows mode. Spécifiez comme Local Network le bloc CIDR agrégé du VPC (10.1.0.0/16) et comme Remote Network le bloc CIDR agrégé du centre de données local (192.168.0.0/16). Pour plus d'informations, consultez Créer une connexion IPsec-VPN.

  • Lorsque le Routing Mode de la connexion IPsec-VPN est défini sur Protected data flows mode, le système ajoute automatiquement une route basée sur une politique dans la Policy-based Route Table de l'instance de passerelle VPN. Le Source CIDR Block de cette route correspond au Local Network de la connexion IPsec-VPN, tandis que le Destination CIDR Block correspond au Remote Network de la connexion. Le saut suivant est la connexion IPsec-VPN elle-même. Par défaut, cette route basée sur une politique n'est pas publiée vers le VPC.

    Pour utiliser la route basée sur une politique par défaut, publiez-la vers le VPC. Si vous préférez une route personnalisée, supprimez celle générée automatiquement par le système, puis configurez la nouvelle route selon vos besoins. Pour plus d'informations, consultez Configurer des routes basées sur des politiques.

Solution 2 example 1 for multi-CIDR block communication

Exemple 2

La figure ci-dessous illustre un scénario type. Plusieurs blocs CIDR d'un VPC (10.1.1.0/24 et 10.1.2.0/24) doivent communiquer avec plusieurs blocs CIDR d'un centre de données local (192.168.1.0/24 et 172.16.1.0/24). Voici les configurations recommandées :

  • Lors de la configuration de la connexion IPsec-VPN côté Alibaba Cloud, définissez le Routing Mode de la connexion sur Protected data flows mode. Spécifiez comme Local Network le bloc CIDR agrégé du VPC (10.1.0.0/16) et définissez le Remote Network sur 0.0.0.0/0. Pour plus d'informations, consultez Créer une connexion IPsec-VPN.

    Remarque

    Les deux blocs CIDR du centre de données local n'étant pas adjacents, ils ne peuvent pas être agrégés. Dans ce cas, nous vous recommandons de définir le Remote Network de la connexion IPsec-VPN sur 0.0.0.0/0.

  • Lorsque le Routing Mode de la connexion IPsec-VPN est défini sur Protected data flows mode, le système ajoute automatiquement une route basée sur une politique dans la Policy-based Route Table de l'instance de passerelle VPN. Le Source CIDR Block de cette route correspond au Local Network de la connexion IPsec-VPN, tandis que le Destination CIDR Block correspond au Remote Network de la connexion. Le saut suivant est la connexion IPsec-VPN elle-même. Par défaut, cette route basée sur une politique n'est pas publiée vers le VPC.

    Il est déconseillé de configurer une route pour le bloc CIDR 0.0.0.0/0 dans la Policy-based Route Table. Nous vous recommandons donc de supprimer la route basée sur une politique ajoutée automatiquement par le système, puis d'ajouter des routes plus spécifiques. Pour plus d'informations, consultez Configurer des routes basées sur des politiques.

Solution 2 example 2 for multi-CIDR block communication

Exemple de configuration de la solution 3

La figure ci-dessous illustre un scénario type. Plusieurs blocs CIDR d'un VPC (10.1.1.0/24 et 10.1.2.0/24) doivent communiquer avec plusieurs blocs CIDR d'un centre de données local (192.168.1.0/24 et 172.16.1.0/24). Voici les configurations recommandées :

  • Créez plusieurs connexions IPsec-VPN côté Alibaba Cloud. Définissez le Routing Mode de chaque connexion sur Protected data flows mode, puis configurez un Local Network et un Remote Network distincts pour chacune d'elles. Pour plus d'informations, consultez Créer une connexion IPsec-VPN.

  • Lorsque le Routing Mode de la connexion IPsec-VPN est défini sur Protected data flows mode, le système ajoute automatiquement une route basée sur une politique dans la Policy-based Route Table de l'instance de passerelle VPN. Le Source CIDR Block de cette route correspond au Local Network de la connexion IPsec-VPN, tandis que le Destination CIDR Block correspond au Remote Network de la connexion. Le saut suivant est la connexion IPsec-VPN elle-même. Par défaut, cette route basée sur une politique n'est pas publiée vers le VPC.

    Publiez les quatre routes basées sur des politiques ajoutées automatiquement par le système vers le VPC. Pour plus d'informations, consultez Configurer des routes basées sur des politiques.

Solution 3 example for multi-CIDR block communication

FAQ

Pourquoi le statut de la connexion IPsec-VPN indique-t-il « Phase 2 negotiation succeeded » alors que, dans un scénario multi-bloc CIDR, seuls certains blocs communiquent ?

Cause

Lorsqu'une connexion IPsec-VPN relie un centre de données local à un VPC, si la passerelle VPN est connectée à un équipement d'un fournisseur traditionnel tel que Cisco ou H3C , et que la connexion utilise le mode de routage Protected data flows avec plusieurs blocs CIDR configurés, un seul bloc CIDR parvient à communiquer tandis que les autres échouent.

Ce problème résulte d'une incompatibilité entre les protocoles IPsec aux deux extrémités lorsqu'une passerelle VPN Alibaba Cloud est connectée à un équipement d'un fournisseur traditionnel tel que Cisco ou H3C . Lorsqu'une connexion IPsec-VPN comporte plusieurs blocs CIDR, la passerelle VPN Alibaba Cloud utilise une seule SA pour négocier avec l'équipement homologue. À l'inverse, l'équipement homologue utilise plusieurs SA pour négocier avec la passerelle VPN lorsque plusieurs blocs CIDR sont configurés.

Solution

Pour plus d'informations, consultez Solutions de configuration multi-bloc CIDR recommandées.

Comment activer la communication multi-bloc CIDR si l'équipement de passerelle local ne prend pas en charge IKEv2 ?

Si l'équipement de passerelle local ne prend pas en charge IKEv2, utilisez IKEv1 pour la connexion IPsec-VPN et cet équipement.

Avec IKEv1, une connexion IPsec-VPN n'accepte qu'un seul bloc CIDR local et un seul bloc CIDR homologue. Reportez-vous à la section Solutions de configuration multi-bloc CIDR pour configurer la connexion et activer la communication multi-bloc CIDR.

Pourquoi le journal de la connexion IPsec-VPN affiche-t-il « can't find sa for proto ESP », ou pourquoi un message DELETE reçu empêche-t-il l'établissement du tunnel ?

Cause

Dans un scénario multi-bloc CIDR, il arrive que plusieurs flux de données protégés soient configurés pour une seule connexion IPsec-VPN. Les flux de données protégés des deux extrémités peuvent alors ne pas correspondre lors de la négociation, provoquant une négociation croisée entre des flux de blocs CIDR différents. Cela entraîne un délai d'expiration de la négociation de phase 2.

Suite à ce délai d'expiration, la SA établie est supprimée, ou bien la passerelle VPN Alibaba Cloud envoie un message DELETE à l'équipement homologue. En conséquence, le journal de l'équipement homologue affiche can't find sa for proto ESP, ou le tunnel ne parvient pas à s'établir.

Solution

Consultez la section Solutions de configuration multi-bloc CIDR recommandées.