Cette rubrique récapitule les questions fréquemment posées (FAQ) concernant VPN Gateway.
Liens rapides
Questions sur le produit
Quelles sont les connexions non transfrontalières et transfrontalières ?
Les VPC de différentes régions peuvent-ils communiquer via un VPN Gateway ?
Pourquoi une connexion VPN n'atteint-elle pas la bande passante achetée ?
Un VPN Gateway peut-il chiffrer le trafic entre un VPC et une adresse IP publique ?
Comment contrôler l'accès à l'adresse IP publique de la passerelle VPN ?
VPN Gateway prend-il en charge la migration inter-comptes ou le changement de VPC ?
Le protocole WireGuard permet-il d'accéder à une base de données locale depuis le cloud ?
Surveillance de la bande passante et du trafic d'une passerelle VPN
Fonctionnalités IPsec-VPN
Combien de connexions IPsec-VPN puis-je créer par VPN Gateway ?
Puis-je configurer plusieurs réseaux distants dans une seule connexion IPsec-VPN ?
Différence entre le mode tunnel unique et le mode double tunnel
Fonctionnalités SSL-VPN
Quelles sont les connexions non transfrontalières et transfrontalières ?
Alibaba Cloud VPN Gateway fournit des services conformes aux politiques et réglementations en vigueur en Chine. Il prend uniquement en charge les connexions non transfrontalières. Pour accéder à des ressources transfrontalières via une connexion VPN, reportez-vous à Accès aux ressources transfrontalières via une connexion VPN.
Connexions non transfrontalières
-
Une connexion IPsec-VPN est considérée comme non transfrontalière si les régions du centre de données local et des ressources homologues répondent à l'une des conditions suivantes :
Le centre de données local se trouve en Chine continentale région et les ressources homologues se trouvent dans une région Alibaba Cloud en Chine continentale.
Le centre de données local se trouve hors de Chine continentale et les ressources homologues se trouvent dans une région Alibaba Cloud hors de Chine continentale.
-
Une connexion SSL-VPN est considérée comme non transfrontalière si les régions du client et des ressources homologues répondent à l'une des conditions suivantes :
Le client se trouve en Chine continentale et les ressources homologues se trouvent dans une région Alibaba Cloud en Chine continentale.
Le client se trouve hors de Chine continentale et les ressources homologues se trouvent dans une région Alibaba Cloud hors de Chine continentale.
Exemple 1 | Exemple 2 |
Connexions transfrontalières
-
Une connexion IPsec-VPN est considérée comme transfrontalière si les régions du centre de données local et des ressources homologues répondent à l'une des conditions suivantes :
Le centre de données local se trouve en Chine continentale et les ressources homologues se trouvent dans une région Alibaba Cloud hors de Chine continentale.
Le centre de données local se trouve hors de Chine continentale et les ressources homologues se trouvent dans une région Alibaba Cloud en Chine continentale.
-
Une connexion SSL-VPN est considérée comme transfrontalière si les régions du client et des ressources homologues répondent à l'une des conditions suivantes :
Le client se trouve en Chine continentale et les ressources homologues se trouvent dans une région Alibaba Cloud hors de Chine continentale.
Le client se trouve hors de Chine continentale et les ressources homologues se trouvent dans une région Alibaba Cloud en Chine continentale.
Exemple 1 | Exemple 2 |
Classification des régions
Classification des régions | Régions incluses |
Chine continentale | China (Qingdao), China (Beijing), China (Zhangjiakou), China (Hohhot), China (Ulanqab), China (Shenzhen), China (Heyuan), China (Guangzhou), China (Hangzhou), China (Shanghai), China (Nanjing - Local Region), China (Chengdu) |
Hors de Chine continentale | China (Hong Kong), Singapore, Malaysia (Kuala Lumpur), Japan (Tokyo), Indonesia (Jakarta), Philippines (Manila), South Korea (Seoul), Thailand (Bangkok), Germany (Frankfurt), UK (London), UAE (Dubai), US (Silicon Valley), US (Virginia), SAU (Riyadh - Partner Region), Mexico |
Comment accéder à des ressources transfrontalières via une connexion VPN ?
Pour accéder à des ressources transfrontalières via une connexion VPN, utilisez un Transit Router. Un TR permet une communication réseau privé flexible entre des ressources situées dans différentes régions, y compris transfrontalières.
Exemples de topologies réseau :
IPsec-VPN | SSL-VPN |
Puis-je utiliser un VPN Gateway pour accéder à Internet ?
Non.
Un VPN Gateway offre un accès au réseau privé d'un VPC. Il ne fournit pas d'accès à Internet.
Prérequis pour une connexion IPsec-VPN
-
L'équipement de passerelle du centre de données doit prendre en charge les protocoles IKEv1 et IKEv2.
IPsec-VPN prend en charge les protocoles IKEv1 et IKEv2. Tout équipement compatible avec l'un de ces protocoles peut se connecter à un VPN Gateway Alibaba Cloud. Pour plus d'informations sur la sélection d'une version IKE, reportez-vous à Sélection d'une version IKE.
-
L'équipement de passerelle du centre de données doit disposer d'une adresse IP publique statique (une adresse IP publique fixe).
IPsec-VPN ne permet pas d'établir des connexions à l'aide d'adresses IP publiques dynamiques. Dans les scénarios où l'opérateur attribue dynamiquement l'adresse IP publique (réseaux de bureau ou haut débit résidentiel), l'adresse IP change. Cela empêche l'établissement stable d'un tunnel IPsec-VPN avec la passerelle VPN Alibaba Cloud. L'homologue (équipement de passerelle local) doit posséder une adresse IP publique statique pour garantir la stabilité du tunnel.
Les blocs CIDR du centre de données et du VPC ne doivent pas se chevaucher.
Pour savoir comment connecter un centre de données à un VPC à l'aide d'une connexion IPsec-VPN, reportez-vous à Démarrage rapide de VPN Gateway standard.
Passerelles locales compatibles
Un VPN Gateway Alibaba Cloud prend en charge les protocoles standard IKEv1 et IKEv2. Par conséquent, tout équipement compatible avec ces protocoles peut se connecter à un VPN Gateway Alibaba Cloud. Cela inclut notamment les équipements H3C, Hillstone, Sangfor, Cisco ASA, Juniper, SonicWall, Nokia, IBM et Ixia. Pour plus d'informations, reportez-vous à Configurer des équipements locaux.
Les VPC de différentes régions peuvent-ils communiquer via un VPN Gateway ?
Oui.
Pour plus d'informations, reportez-vous à Connecter deux VPC en mode double tunnel.
Si vous établissez une connexion IPsec-VPN entre des VPC situés dans différentes régions, la qualité de la connexion dépend des conditions du réseau public. Nous vous recommandons d'utiliser Cloud Enterprise Network (CEN) pour établir des connexions entre des VPC de différentes régions. Pour plus d'informations, reportez-vous à Connecter des VPC inter-comptes.
Le trafic entre les VPC transite-t-il par Internet ?
Lorsque vous utilisez un VPN Gateway pour permettre la communication entre des VPC :
Si les deux VPC se trouvent dans la même région, le trafic transite par le réseau Alibaba Cloud, et non par Internet.
Si les deux VPC se trouvent dans des régions différentes, le trafic transite par Internet.
Si j'ai déjà acheté un VPN Gateway, dois-je encore acheter de la bande passante publique élastique ?
Non. IPsec-VPN établit un tunnel chiffré sur le réseau privé et le trafic transite par ce réseau privé. Par conséquent, les instances ECS d'un VPC peuvent communiquer avec un centre de données via le VPN sans qu'il soit nécessaire d'acheter une adresse IP élastique (EIP) ou de la bande passante publique.
Puis-je changer le VPC d'une passerelle VPN après sa création ?
Non. Une fois une passerelle VPN créée, vous ne pouvez pas modifier son VPC. Pour associer la passerelle VPN à un autre VPC, créez une nouvelle passerelle VPN et sélectionnez le VPC cible.
Si la passerelle VPN et l'instance ECS ne se trouvent pas dans le même VPC et que vous ne souhaitez pas recréer la passerelle VPN, utilisez une Connexion d'appairage VPC pour relier les réseaux privés des deux VPC et permettre la communication des ressources entre VPC.
VPN Gateway prend-il en charge la migration inter-comptes ou le changement de VPC ?
Non. Une fois créé, un VPN Gateway ne prend en charge ni la migration inter-comptes ni le changement du VPC associé. Les limites et les méthodes de gestion pour chaque scénario sont les suivantes :
Migration inter-comptes : VPN Gateway ne prend pas en charge la migration directe vers un autre compte (y compris les scénarios inter-comptes dans la même région). Pour utiliser un VPN Gateway sous un autre compte, créez une nouvelle instance VPN Gateway sous le compte cible.
Changement de VPC : Impossible de modifier le VPC associé à une passerelle VPN existante. Pour associer la passerelle VPN à un autre VPC, supprimez la configuration VPN existante, résiliez l'instance, puis achetez une nouvelle passerelle VPN.
-
Message « managed by dependent cloud services, created by VPN » lors de la suppression de l'interface réseau élastique : Impossible de supprimer directement l'interface réseau élastique liée à un VPN Gateway. Libérez d'abord l'instance VPN Gateway ; l'interface réseau élastique liée sera alors libérée automatiquement. Procédez comme suit pour libérer l'instance :
VPN Gateway traditionnel : Si l'instance n'a pas expiré, recherchez le VPN Gateway cible dans la console et sélectionnez Action dans la colonne Apply for Refund ; si l'instance a expiré, le système la libère automatiquement.
VPN Gateway amélioré : Dans la colonne Action du VPN Gateway cible, cliquez sur Delete.
Puis-je utiliser un VPN Gateway pour connecter deux VPC appartenant à différents comptes Alibaba Cloud ?
Oui. Vous pouvez connecter deux VPC appartenant à différents comptes Alibaba Cloud de l'une des manières suivantes :
Avec un VPN Gateway : Créez une instance VPN Gateway sous chaque compte, puis configurez une connexion IPsec-VPN, une passerelle client et des routes sous chaque compte pour assurer la connectivité entre les deux VPC.
Sans VPN Gateway : Utilisez plutôt une Connexion d'appairage VPC ou Cloud Enterprise Network (CEN).
Comment choisir le VPC à associer à un VPN Gateway ?
Une fois un VPN Gateway créé, impossible de modifier le VPC associé. Effectuez votre sélection avant la création en fonction du déploiement de vos ressources dans le cloud :
Aucune ressource n'est encore déployée dans le cloud : Créez d'abord un VPC, puis associez-le lors de la création du VPN Gateway.
Les ressources cloud (telles que ECS et RDS) se trouvent dans un seul VPC : Associez le VPN Gateway au VPC où résident les ressources.
Les ressources cloud sont réparties sur plusieurs VPC : Nous vous recommandons d'utiliser un VPN Gateway associé à un Transit Router pour communiquer avec plusieurs VPC via des connexions IPsec-VPN. Pour plus d'informations, reportez-vous à Associer à un routeur de transit.
La création d'un VPN Gateway modifie-t-elle les adresses IP publiques des instances ECS existantes ?
Non. La création d'un VPN Gateway n'affecte pas les adresses IP publiques des instances ECS existantes dans le VPC. Elles restent inchangées.
Le protocole WireGuard permet-il d'accéder à une base de données locale depuis le cloud ?
Actuellement, les connexions IPsec-VPN d'Alibaba Cloud prennent uniquement en charge le protocole IPsec standard (incluant les versions IKEv1 et IKEv2). Le protocole WireGuard n'est pas pris en charge.
Pour permettre aux applications back-end cloud d'accéder à une base de données locale, nous recommandons d'utiliser IPsec-VPN pour établir un tunnel chiffré et former un réseau local virtuel entre le serveur local et le VPC cloud afin de permettre un accès mutuel sécurisé :
Créez un VPN Gateway dans la console Alibaba Cloud et configurez une connexion IPsec en spécifiant le bloc CIDR local (celui du VPC) et le bloc CIDR distant (celui du serveur de base de données local).
Effectuez la configuration IPsec-VPN correspondante sur l'équipement de passerelle local en veillant à la cohérence des paramètres IKE/IPsec des deux côtés.
Configurez les règles de routage appropriées pour garantir le transfert correct du trafic entre le bloc CIDR du VPC cloud et celui du serveur local.
Une fois cette configuration terminée et l'état de la connexion IPsec confirmé sur « Phase 2 negotiation succeeded », l'accès mutuel sécurisé entre les services cloud et la base de données locale est opérationnel.
Serveur IPsec vs serveur SSL
|
Élément |
Serveur IPsec |
Serveur SSL |
|
Cas d'utilisation |
Fournit des connexions site-à-site. |
Fournit des connexions site-à-site. |
|
Mode client |
Les clients mobiles iOS se connectent via IPsec-VPN. |
Les clients mobiles Android et les ordinateurs se connectent via SSL-VPN. |
|
Mode de connexion |
Utilise la fonctionnalité VPN intégrée d'iOS. |
Utilise OpenVPN. |
|
Méthodes de chiffrement |
IPsec |
Certificats SSL |
Puis-je configurer plusieurs réseaux distants dans une seule connexion IPsec-VPN ?
Oui.
Avant de configurer plusieurs réseaux distants pour une connexion IPsec-VPN, examinez les suggestions de configuration pour les blocs CIDR multiples. Pour plus d'informations, reportez-vous à Suggestions de configuration pour les scénarios à blocs CIDR multiples.
Combien de connexions IPsec-VPN puis-je créer par VPN Gateway ?
Par défaut, vous pouvez créer jusqu'à 10 connexions IPsec-VPN par VPN Gateway. Vous pouvez ajuster ce quota dans la console Alibaba Cloud. Pour plus d'informations, reportez-vous à Gérer les quotas.
Comment configurer le côté local lorsque plusieurs connexions IPsec-VPN utilisent le même VPN Gateway et la même passerelle client ?
Côté Alibaba Cloud : Lorsque plusieurs connexions IPsec-VPN sont associées au même VPN Gateway et à la même passerelle client, les paramètres de négociation IPsec de chaque connexion (algorithme de chiffrement, algorithme d'authentification, groupe DH et clé pré-partagée) doivent être identiques.
Côté local : Inutile de mettre en place une connexion physique séparée ou une interface supplémentaire pour chaque connexion IPsec-VPN. Assurez-vous simplement que la configuration IPsec sur votre équipement de passerelle local correspond aux paramètres de négociation de la connexion correspondante côté Alibaba Cloud.
Vérification des capacités de l'équipement : Vérifiez si votre équipement de passerelle local prend en charge le mode de connexion IPsec un-à-plusieurs. Sinon, ajustez votre architecture réseau ou remplacez votre équipement de passerelle local.
Configuration des ACL réseau
Type de VPN Gateway | Règles requises |
IPsec-VPN | Dans l'ACL réseau, configurez des règles sortantes et entrantes pour autoriser le trafic provenant des blocs CIDR et adresses IP suivants. Cela garantit que le VPN Gateway peut établir des connexions IPsec-VPN.
|
SSL-VPN | Dans l'ACL réseau, configurez des règles sortantes et entrantes pour autoriser le trafic provenant des blocs CIDR et adresses IP suivants, et ouvrez le port SSL-VPN. Cela garantit que le VPN Gateway peut établir des connexions SSL-VPN.
|
Puis-je mettre à niveau ou rétrograder un VPN Gateway ?
Oui.
Pour mettre à niveau ou rétrograder la bande passante de votre VPN Gateway, reportez-vous à Mettre à niveau.
Pour augmenter ou réduire le nombre maximal de connexions SSL simultanées pour votre VPN Gateway, reportez-vous à Modifier les connexions simultanées SSL.
Pour activer la fonctionnalité IPsec-VPN ou SSL-VPN pour votre VPN Gateway, reportez-vous à Activer IPsec-VPN et Activer la fonctionnalité SSL-VPN.
Consultation des informations de connexion client SSL
Oui.
Pour plus d'informations, reportez-vous à Consulter les connexions client SSL.
Les instances VPN Gateway créées après le 10 décembre 2022 prennent en charge cette fonctionnalité par défaut.
Par défaut, les instances VPN Gateway créées avant le 10 décembre 2022 ne permettent pas de consulter les informations de connexion client SSL. Pour activer cette option, mettez à niveau l'instance VPN Gateway.
SSL-VPN sur les anciennes instances
Non.
Pour utiliser la fonctionnalité SSL-VPN, mettez à niveau le VPN Gateway vers la dernière version. Pour plus d'informations, reportez-vous à Mettre à niveau une passerelle VPN.
Sélection d'une version IKE
Lorsque vous configurez une connexion IPsec-VPN, sélectionnez une version IKE en fonction de la version IKE prise en charge par l'équipement de passerelle homologue et de la nécessité de communiquer à travers plusieurs blocs CIDR.
La communication multi-blocs CIDR signifie que vous avez configuré plusieurs Local Network ou Remote Network lors de la configuration de la connexion IPsec.
Prise en charge IKE de l'équipement homologue | Communication multi-CIDR | Configuration |
Uniquement IKEv1 | Oui |
|
Non | Utilisez IKEv1 pour la connexion IPsec-VPN et l'équipement de passerelle homologue. | |
Uniquement IKEv2 | Oui |
|
Non | Utilisez IKEv2 pour la connexion IPsec-VPN et l'équipement de passerelle homologue. | |
IKEv1 et IKEv2 | Oui |
|
Non | Utilisez IKEv2 pour la connexion IPsec-VPN et l'équipement de passerelle homologue. Comparé à IKEv1, IKEv2 simplifie le processus de négociation d'association de sécurité (SA) et offre une meilleure prise en charge des scénarios à blocs CIDR multiples. Privilégiez IKEv2. |
Pourquoi la négociation IPsec-VPN est-elle lente à prendre effet et combien de temps cela prend-il normalement ?
Délai normal de prise d'effet : Si les configurations aux deux extrémités de la connexion IPsec-VPN (côté Alibaba Cloud et côté équipement de passerelle local) sont correctes et correspondent, la négociation IPsec-VPN prend généralement effet en quelques secondes.
Dépannage en cas de lenteur : Si la négociation tarde à prendre effet, vérifiez si des ajustements de configuration ont été effectués aux deux extrémités durant cette période (modification des paramètres de négociation IKE/IPsec, des configurations de routage ou des règles de groupe de sécurité). Les changements de configuration déclenchent une renégociation, ce qui peut augmenter le temps de négociation.
Comment déclencher la renégociation d'une connexion IPsec-VPN ?
Les connexions IPsec-VPN ne prennent pas en charge le redémarrage direct.
Pour forcer la renégociation du tunnel (par exemple, lorsqu'un changement de configuration ne prend pas effet automatiquement), modifiez n'importe quel élément de configuration (tel que Pre-shared key ou SA lifetime) et enregistrez-le. Une fois la configuration effective, remettez l'élément à sa valeur d'origine et enregistrez-le à nouveau pour déclencher une nouvelle négociation IKE/IPsec par le système.
Connexions IPsec-VPN avec NAT
Par exemple, un centre de données prévoit d'utiliser l'adresse IP 42.XX.XX.1 pour établir une connexion IPsec-VPN avec un VPN Gateway Alibaba Cloud. Cependant, le centre de données utilise SNAT, qui traduit l'adresse IP source de 42.XX.XX.1 en 47.XX.XX.21. Dans ce cas, lorsque vous créez une passerelle client dans la console VPN Gateway, définissez l'adresse IP de la passerelle client sur 47.XX.XX.21. Cela permet au VPN Gateway Alibaba Cloud d'établir une connexion IPsec-VPN avec le centre de données.
Utilisez les ports IPsec par défaut (UDP 500 et 4500) pour établir la connexion IPsec-VPN entre votre centre de données et le VPN Gateway. Ne traduisez pas les numéros de port.
Côté Alibaba Cloud, si le VPC auquel est associé un VPN Gateway orienté public dispose également d'une passerelle NAT configurée, la passerelle NAT ne traduit pas l'adresse IP de l'instance VPN Gateway orientée public.
Augmentation de la bande passante IPsec-VPN
Lorsqu'une connexion IPsec-VPN est associée à une instance VPN Gateway, la bande passante maximale de l'instance est de 1 000 Mbit/s (500 Mbit/s dans certaines régions). Pour augmenter la bande passante de la connexion IPsec-VPN, associez-la à une instance Transit Router (TR) afin de connecter votre centre de données à Alibaba Cloud. Vous pouvez ensuite utiliser le TR pour permettre la communication réseau entre votre centre de données et les VPC.
Lorsqu'une connexion IPsec-VPN est associée à une instance TR, sa bande passante maximale est de 1 000 Mbit/s. Pour augmenter la bande passante totale, établissez plusieurs connexions IPsec-VPN entre le TR et le centre de données. Cela permet au trafic entre le centre de données et Alibaba Cloud de transiter simultanément par plusieurs connexions IPsec-VPN, comme illustré dans les figures suivantes. Pour plus d'informations, reportez-vous à Équilibrage de charge avec plusieurs connexions IPsec-VPN publiques et Créer plusieurs connexions IPsec-VPN privées pour implémenter l'équilibrage de charge.
-
Scénario de connexion IPsec-VPN publique :

-
Scénario de connexion IPsec-VPN privée :

Transfert du trafic entre zones
Oui.
Lorsque vous créez une instance VPN Gateway, vous devez spécifier un vSwitch. Le système déploie le VPN Gateway dans la zone où réside le vSwitch spécifié. Une fois l'instance VPN Gateway créée, elle peut transférer le trafic pour les instances ECS dans toutes les zones du VPC.
Selon votre configuration, vous devrez peut-être ajouter des routes pour permettre à l'instance VPN Gateway de transférer le trafic des instances ECS. Par exemple, si les vSwitch de certaines zones sont associés à une table de routage personnalisée du VPC, ajoutez une route personnalisée pointant vers l'instance VPN Gateway dans cette table de routage.
Résolution des conflits de routage
Si une erreur survient lors de l'ajout d'une route à une instance VPN Gateway, cela s'explique généralement par l'une des raisons suivantes :
Le bloc CIDR de destination de la route à ajouter est identique à celui d'une route existante dans le VPC. Vérifiez les routes dans la table de routage du VPC pour résoudre le conflit.
-
La route à ajouter entre en conflit avec une route existante de l'instance VPN Gateway. Vérifiez les routes basées sur la politique et les routes basées sur la destination de l'instance VPN Gateway pour résoudre le conflit.
Un conflit survient si vous ajoutez une route basée sur la destination dont le bloc CIDR de destination et le prochain saut sont identiques à ceux d'une route basée sur la destination existante de l'instance VPN Gateway.
Un conflit survient si vous ajoutez une route basée sur la politique dont le bloc CIDR source, le bloc CIDR de destination et le prochain saut sont identiques à ceux d'une route basée sur la politique existante de l'instance VPN Gateway.
Pourquoi une connexion VPN n'atteint-elle pas la bande passante achetée ?
Bien qu'un VPN Gateway fournisse la bande passante achetée, les facteurs suivants affectent le débit réel :
Les fonctionnalités, la capacité de connexion, la taille moyenne des paquets et les protocoles (TCP et UDP) de l'équipement associé à la passerelle client.
-
La latence réseau entre l'équipement associé à la passerelle client et le VPN Gateway.
RemarqueSi vous achetez une instance VPN Gateway orientée public ou utilisez une connexion IPsec-VPN orientée public, la capacité de bande passante publique et la latence Internet peuvent affecter votre débit.
Pour tester la bande passante du VPN Gateway, utilisez l'outil iPerf3. Les taux de transfert de commandes telles que FTP, SCP et CP ne reflètent pas le débit réseau réel car ils sont limités par la vitesse d'E/S du disque. Pour plus d'informations sur l'utilisation de l'outil iPerf3, reportez-vous à Utiliser iPerf3 pour tester la bande passante du circuit Express Connect.
Si vous avez des exigences élevées en matière de qualité de transmission, utilisez Cloud Enterprise Network (CEN).
Pourquoi la vitesse de transmission d'IPsec-VPN est-elle plus lente qu'Internet ou sa latence plus élevée que celle d'une ligne louée ?
Source de la surcharge de performance : En plus des paquets de données d'origine, IPsec-VPN ajoute une surcharge de traitement de chiffrement et de déchiffrement, un encapsulement d'en-tête et des mécanismes de sécurité. Cela augmente la latence RTT et entraîne un débit inférieur à celui d'un accès Internet pur ou d'une ligne louée physique.
Comparaison avec les lignes louées : Une ligne louée physique ne passe pas par le réseau fédérateur Internet de l'opérateur et n'a pas de surcharge de chiffrement, ce qui permet d'optimiser le RTT et de réduire la latence.
Un VPN Gateway peut-il chiffrer le trafic entre un VPC et une adresse IP publique ?
Oui.
Pour utiliser un VPN Gateway afin de chiffrer le trafic des ressources d'un VPC vers une adresse IP publique, les conditions suivantes doivent être remplies :
-
Ajoutez le bloc CIDR auquel appartient l'adresse IP publique au VPN Gateway :
Si vous utilisez IPsec-VPN, ajoutez le bloc CIDR public au Remote Network de la connexion IPsec.
Si vous utilisez SSL-VPN, ajoutez le bloc CIDR public au Client CIDR Block du serveur SSL.
Définissez le bloc CIDR public comme bloc CIDR défini par l'utilisateur pour le VPC afin de garantir que le VPC puisse y accéder. Pour plus d'informations sur les blocs CIDR définis par l'utilisateur, reportez-vous à FAQ VPC et FAQ VPC.
Quota d'entrées de routage dépassé
Si vous ne pouvez pas ajouter de nouvelle entrée de routage ou si une connexion IPsec-VPN ne peut pas apprendre les routes BGP parce que le quota d'entrées de routage est atteint, procédez comme suit.
-
Augmentez le quota d'entrées de routage.
Vous pouvez augmenter le quota pour les entrées de routage basées sur la politique, les entrées de routage basées sur la destination ou les entrées de routage BGP. Pour plus d'informations, reportez-vous à Quotas IPsec-VPN.
-
Configurez des routes agrégées.
Sans affecter votre activité, regroupez plusieurs entrées de routage configurées en une seule entrée de routage.
Par exemple, si vous avez configuré trois routes basées sur la destination avec les blocs CIDR de destination 10.10.1.0/24, 10.10.2.0/24 et 10.10.3.0/24, dont les prochains sauts pointent tous vers la même connexion IPsec (par exemple, connexion IPsec 1), ajoutez une route basée sur la destination avec le bloc CIDR de destination 10.10.0.0/22 et son prochain saut pointant vers la connexion IPsec 1. Supprimez ensuite les trois routes basées sur la destination précédentes pour économiser le quota d'entrées de routage basées sur la destination.
Identification des principales adresses IP source et destination en cas de saturation ou d'utilisation élevée de la bande passante VPN
Activez les journaux de flux VPC pour collecter et analyser le trafic de l'interface réseau élastique VPN. Pour plus d'informations, reportez-vous à Interroger le trafic VPN Gateway à l'aide des journaux de flux ENI.
Lors de l'envoi de fichiers volumineux, pourquoi la vitesse ralentit-elle progressivement jusqu'à 0 ?
Impact de la saturation de la bande passante : Lorsque la bande passante de la passerelle VPN est saturée, d'autres connexions IPsec ou SSL sous la passerelle VPN peuvent subir des ralentissements et des pertes de paquets. Consultez l'utilisation de la bande passante via Surveiller une instance VPN Gateway pour vérifier si la bande passante est saturée.
Suggestion de vérification : Nous vous recommandons de tester à nouveau les vitesses d'envoi et de téléchargement pendant une période sans trafic important pour confirmer la capacité réelle de bande passante de la passerelle VPN.
Type de l'adresse IP publique de la passerelle VPN
Le type d'adresse IP publique de la passerelle VPN est BGP multiligne. Ce type offre aux utilisateurs une expérience d'accès rapide et stable en se connectant à plusieurs lignes d'opérateurs et en sélectionnant automatiquement le chemin optimal.
Différence entre le mode tunnel unique et le mode double tunnel
Les connexions IPsec des nouvelles instances de passerelle VPN sont en mode double tunnel par défaut. Les instances de passerelle VPN existantes ne prennent en charge par défaut que la création de connexions IPsec-VPN en mode tunnel unique. Nous vous recommandons de mettre à niveau une connexion IPsec-VPN vers le mode double tunnel dès que possible pour obtenir une disponibilité de connexion supérieure. La mise à niveau vers le mode double tunnel ne modifie pas le mode de facturation et n'entraîne aucun frais supplémentaire.
|
Différences |
Mode tunnel unique |
Mode double tunnel |
|
Nombre de tunnels sous une seule connexion IPsec-VPN |
Un |
Deux |
|
Nombre de vSwitch associés |
Un seul vSwitch doit être spécifié lors de la création d'une instance de passerelle VPN. |
Deux vSwitch répartis dans différentes zones doivent être spécifiés lors de la création d'une instance de passerelle VPN. |
|
Haute disponibilité |
Nécessite la création de plusieurs connexions IPsec-VPN sous une instance de passerelle VPN ou la création de plusieurs instances de passerelle VPN. |
Assurée par les deux tunnels d'une seule connexion IPsec-VPN. |
|
Configuration des poids de route |
Pris en charge |
Non pris en charge |
|
Fonctionnalité de vérification de l'état |
Pris en charge |
Non pris en charge |
|
Adresse IP de la passerelle VPN |
Après la création d'une instance de passerelle VPN, le système attribue une seule adresse IP à l'instance. La passerelle VPN utilise cette adresse IP pour établir une connexion IPsec-VPN ou SSL-VPN avec l'homologue. |
Après la création d'une instance de passerelle VPN, le système attribue jusqu'à trois adresses IP à l'instance (dans les scénarios où l'instance a activé à la fois les fonctionnalités IPsec-VPN et SSL-VPN). Parmi celles-ci, la connexion IPsec-VPN utilise deux adresses IP pour établir deux tunnels chiffrés, et la connexion SSL-VPN utilise une adresse IP pour établir une connexion avec le client. Les trois adresses IP sont distinctes. |
Suppression du tunnel secondaire d'un IPsec-VPN
Impossible de supprimer le tunnel secondaire. Alibaba Cloud IPsec-VPN utilise l'architecture haute disponibilité à double tunnel par défaut. Les deux tunnels assurent conjointement la redondance des liens et la reprise après sinistre inter-zones ; le système ne permet donc pas de supprimer le tunnel secondaire.
Assurez-vous que les deux tunnels sont configurés et à l'état disponible. Si vous configurez ou utilisez uniquement l'un des tunnels :
Vous ne bénéficiez pas de redondance des liens et la défaillance d'un seul tunnel provoquera directement une interruption de service.
Vous ne bénéficiez pas de reprise après sinistre inter-zones.
Dans ce scénario, la passerelle VPN ne fournit aucun engagement SLA.
Nous vous recommandons de consulter la documentation de configuration du fournisseur de l'équipement de passerelle local et de compléter la configuration des deux tunnels simultanément pour garantir la haute disponibilité de la connexion VPN.
J'ai acheté une passerelle VPN à double tunnel mais je souhaite utiliser uniquement un tunnel unique. Comment le configurer ?
Cette méthode perd la redondance des liens et la reprise après sinistre inter-zones. Elle n'est recommandée que pour des tests spécifiques ou des scénarios de transition.
Lors de la création d'une connexion IPsec, assurez-vous que les paramètres du premier tunnel sont configurés correctement. La passerelle client et les autres paramètres du second tunnel peuvent être spécifiés arbitrairement.
Côté IDC local, configurez uniquement la connexion IPsec correspondant au tunnel 1 et ne configurez pas les paramètres de négociation du tunnel 2.
Comment contrôler l'accès à l'adresse IP publique de la passerelle VPN ?
La passerelle VPN elle-même ne prend pas en charge la configuration directe d'une liste d'autorisation d'IP source publique au niveau du produit. Pour les deux scénarios IPsec-VPN et SSL-VPN, les mécanismes de contrôle d'accès sont les suivants :
IPsec-VPN : Lors de la création d'une connexion IPsec-VPN, configurez l'adresse IP publique de la passerelle client côté Alibaba Cloud. La passerelle VPN accepte uniquement les demandes de négociation IKE/IPsec provenant de cette adresse IP de passerelle client. Les adresses IP provenant d'autres sources ne peuvent pas établir de tunnel IPsec avec la passerelle VPN ; aucun contrôle d'accès IP source supplémentaire n'est donc requis.
SSL-VPN : La connexion SSL-VPN ne restreint pas l'adresse IP source du client ; le contrôle d'accès repose sur la vérification du certificat client. Pour renforcer le contrôle d'accès, utilisez IDaaS pour mettre en œuvre une authentification à deux facteurs.
Pour filtrer le trafic réseau du sous-réseau où réside la passerelle VPN par IP source, utilisez la fonctionnalité ACL réseau VPC. Créez une ACL réseau dans la console VPC, définissez des règles entrantes pour restreindre les IP sources, puis associez l'ACL réseau au vSwitch où réside la passerelle VPN. Pour plus d'informations, reportez-vous à Configuration des ACL réseau.
Échec du VPN dû à un conflit de priorité des règles ICMP du groupe de sécurité
Symptôme : Impossible d'envoyer un ping aux ressources du VPC après l'établissement de la connexion SSL-VPN.
Cause : Deux règles ICMP entrantes avec la priorité 1 existent dans le groupe de sécurité :
Refuser toutes les sources (0.0.0.0/0)
Autoriser le bloc CIDR client VPN (10.200.200.0/24)
Lorsque deux règles ont la même priorité, la règle de refus prévaut, ce qui bloque le trafic ICMP.
Solution : Augmentez la valeur de priorité de la règle de refus (par exemple, de 1 à 2) afin que la règle d'autorisation (priorité 1) soit appariée en premier et prenne effet.
Plus la valeur de priorité d'une règle de groupe de sécurité est faible, plus la priorité est élevée. Après avoir augmenté la valeur de priorité de la règle de refus, la règle d'autorisation est appariée en premier.
Achat et facturation d'une passerelle VPN
Confirmez le type de passerelle VPN que vous souhaitez acheter :
-
Passerelle IPsec-VPN (connexion IDC à VPC) :
Passerelle IPsec-VPN améliorée : paiement à l'utilisation. Actuellement, seuls les frais de trafic Internet sont facturés (via CDT) ; les frais de connexion IPsec ne sont pas facturés pour le moment.
Passerelle IPsec-VPN standard : facturée selon la spécification de bande passante (à partir de 5 Mbps, prenant en charge 5/10/20/50/100/200/500/1000 Mbps), prépayée mensuellement/annuellement.
Méthode d'achat : Créer une passerelle IPsec-VPN.
Passerelle SSL-VPN (connexion clients à VPC) : facturée selon le nombre maximal de connexions simultanées (par exemple, forfaits 20/50/100/500/1000 utilisateurs), indépendamment du nombre de certificats — le nombre de forfaits correspond à la concurrence maximale, et non au nombre de certificats à créer. Méthode d'achat : Créer une passerelle SSL-VPN
Un IPsec-VPN lié à un routeur de transit (TR) continue-t-il à être facturé après sa déconnexion ? Comment arrêter la facturation ?
Description de la facturation : Tant que l'instance existe, des frais de connexion au routeur de transit (TR) s'appliquent même si la connexion IPsec-VPN est déconnectée ou si aucune donnée n'est transmise.
Arrêt de la facturation : Pour arrêter la facturation, supprimez d'abord la connexion VPN sur le routeur de transit correspondant dans la console Cloud Enterprise Network, puis supprimez la connexion IPsec correspondante dans la console IPsec-VPN.
La passerelle VPN prend-elle en charge les Savings Plans ou les déductions de plans de ressources ?
Non. VPN Gateway ne prend actuellement pas en charge les offres de réduction de coûts telles que les Savings Plans ou les plans de ressources. Tous les frais sont réglés indépendamment en fonction des éléments de facturation réels (mode abonnement ou paiement à l'utilisation).
Notez que la passerelle IPsec-VPN améliorée ne facture actuellement pas les frais de connexion IPsec.
Processus de configuration pour activer IPsec-VPN / SSL-VPN
Les processus diffèrent selon le type :
IPsec-VPN (site-à-site) : ① Créer une passerelle VPN → ② Créer une passerelle client (saisir l'IP publique homologue) → ③ Créer une connexion IPsec (configurer la clé pré-partagée, les blocs CIDR locaux/homologues, la version IKE et les algorithmes) → ④ Configurer le routage (ajouter une route pointant vers la passerelle VPN dans la table de routage VPC) → ⑤ Configurer les paramètres correspondants sur l'équipement local. Référence : Démarrage rapide de la passerelle VPN améliorée.
SSL-VPN (accès client) : ① Créer une passerelle VPN (type SSL) → ② Créer un serveur SSL (configurer le bloc CIDR local et le bloc CIDR client) → ③ Créer un certificat client → ④ Télécharger la configuration client et le logiciel client → ⑤ Se connecter. Référence : Connecter des clients PC et Android à un VPC avec SSL-VPN.
Surveillance de la bande passante et du trafic d'une passerelle VPN
Deux points d'entrée :
Console VPN Gateway → Sélectionnez l'instance → Consultez les graphiques de surveillance (y compris le trafic du tunnel et la bande passante entrante/sortante).
Console CloudMonitor → Recherchez « VPN gateway » → Sélectionnez la région et l'instance. Référence : Surveiller une instance VPN Gateway.