Cette rubrique explique comment utiliser le VPN IPsec en mode double tunnel pour établir une connexion sécurisée entre deux clouds privés virtuels (VPC), permettant aux ressources des deux VPC de communiquer entre elles.
Scénario
La qualité de la connexion VPN IPsec interrégionale dépend du réseau public. Pour une connectivité plus fiable, utilisez Cloud Enterprise Network (CEN). Consultez Connecter des VPC sur différents comptes.
Une entreprise exécute des services sur des instances ECS dans deux VPC (VPC1 et VPC2) situés dans la région Allemagne (Francfort). Les services hébergés dans VPC1 et VPC2 doivent pouvoir communiquer entre eux.
L'entreprise utilise VPN Gateway pour établir une connexion VPN IPsec entre les deux VPC, chiffrant ainsi les données en transit et permettant un accès sécurisé inter-VPC.

Planification des plages CIDR
Planifiez les plages CIDR en fonction de vos besoins métier. Assurez-vous que les plages CIDR des VPC que vous connectez ne se chevauchent pas.
Plages CIDR des VPC
Nom du VPC | Plage CIDR du VPC | Adresse IP de l'ECS |
VPC1 |
|
|
VPC2 |
|
|
Configuration BGP du VPN IPsec
Vous pouvez connecter des VPC à l'aide d'une connexion VPN IPsec avec des routes statiques ou un routage dynamique BGP. Le tableau suivant répertorie les configurations BGP requises pour cet exemple.
Si une connexion VPN IPsec utilise le routage dynamique BGP, le Local ASN doit être identique pour les deux tunnels. Bien que les ASNs BGP pairs puissent différer d'un tunnel à l'autre, il est recommandé d'utiliser le même ASN pair BGP pour les deux tunnels.
Nom de la passerelle VPN | Nom de la connexion IPsec | Tunnel | ASN local | Plage CIDR du tunnel BGP | Adresse IP BGP |
VPN Gateway 1 | IPsec-VPN Connection 1 | Tunnel actif | 65530 | 169.254.10.0/30 | 169.254.10.1 |
Tunnel de secours | 65530 | 169.254.20.0/30 | 169.254.20.1 | ||
VPN Gateway 2 | IPsec-VPN Connection 2 | Tunnel actif | 65500 | 169.254.10.0/30 | 169.254.10.2 |
Tunnel de secours | 65500 | 169.254.20.0/30 | 169.254.20.2 |
Avant de commencer
-
Le mode double tunnel pour les connexions VPN IPsec est disponible uniquement dans les régions et zones de disponibilité suivantes.
Vous avez créé VPC1 et VPC2 dans la région Allemagne (Francfort) et déployé des services sur des instances ECS au sein de ces VPC. Consultez Créer un VPC avec une plage CIDR IPv4.
Vous avez vérifié que les règles du groupe de sécurité des instances ECS dans les deux VPC autorisent leur communication mutuelle. Consultez Interroger les règles du groupe de sécurité et Ajouter une règle de groupe de sécurité.
Configuration

Étape 1 : Créer des instances de passerelle VPN
Connectez-vous à la console VPN Gateway.
-
Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer l'instance VPN Gateway.
Cet exemple utilise Allemagne (Francfort).
RemarqueL'instance VPN Gateway et l'instance VPC doivent se trouver dans la même région pour être associées.
Sur la page VPN Gateways, cliquez sur Create VPN Gateway.
-
Sur la page d'achat, configurez l'instance VPN Gateway avec les paramètres suivants, puis cliquez sur Buy Now et effectuez le paiement.
Paramètre
Description
Instance Name
Saisissez un nom pour l'instance VPN Gateway. Cet exemple utilise VPN Gateway 1.
Resource group
Sélectionnez le groupe de ressources pour l'instance VPN Gateway. Dans cet exemple, le groupe de ressources par défaut est sélectionné.
Si vous ne sélectionnez pas de groupe de ressources, le système attribue automatiquement l'instance VPN Gateway au groupe de ressources par défaut.
Region
Sélectionnez la région dans laquelle vous souhaitez créer l'instance VPN Gateway. Cet exemple utilise Allemagne (Francfort).
Gateway Type
Sélectionnez le type de passerelle pour l'instance VPN Gateway. Cet exemple utilise Standard.
Network type
Sélectionnez le type de réseau de l'instance VPN Gateway. Cet exemple utilise Public.
Tunnel
Par défaut, Dual-tunnel est sélectionné.
VPC
Sélectionnez le VPC à associer à l'instance VPN Gateway. Cet exemple utilise VPC1.
vSwitch
Sélectionnez le premier vSwitch dans VPC1.
Si vous sélectionnez Single-tunnel, vous devez spécifier un seul vSwitch.
Si vous sélectionnez Dual-tunnel, vous devez spécifier deux vSwitches.
Après l'activation de la fonctionnalité VPN IPsec, le système crée une interface réseau élastique (ENI) pour chacun des deux vSwitches afin de servir d'interface de communication avec le VPC via une connexion VPN IPsec. Chaque ENI occupe une adresse IP dans le vSwitch.
RemarqueLe système sélectionne un vSwitch par défaut. Vous pouvez modifier ou utiliser le vSwitch par défaut.
Après la création d'une passerelle VPN, vous ne pouvez pas modifier le vSwitch associé à la passerelle VPN. Vous pouvez afficher le vSwitch associé à la passerelle VPN, la zone à laquelle appartient le vSwitch et l'ENI dans le vSwitch sur la page de détails de la passerelle VPN.
vSwitch 2
Sélectionnez le deuxième vSwitch dans VPC1.
Spécifiez deux vSwitches dans différentes zones du VPC associé pour mettre en œuvre la reprise après sinistre interzones pour les connexions VPN IPsec.
Pour une région qui ne prend en charge qu'une seule zone, la reprise après sinistre interzones n'est pas prise en charge. Nous vous recommandons de spécifier deux vSwitches dans la zone pour assurer la haute disponibilité des connexions VPN IPsec. Vous pouvez également sélectionner le même vSwitch que le premier.
Maximum bandwidth
Sélectionnez la bande passante publique maximale pour l'instance VPN Gateway. Unité : Mbps.
Traffic
La méthode de facturation pour l'instance VPN Gateway. La valeur par défaut est Pay By Traffic.
Consultez Facturation.
IPsec-VPN
Active ou désactive la fonctionnalité VPN IPsec. Cet exemple utilise Enable.
SSL-VPN
Active ou désactive la fonctionnalité SSL-VPN. Cet exemple utilise Close.
Billing cycle
The billing cycle of the VPN Gateway instance. The default value is By Hour.
Create Service-Linked Role
Cliquez sur Create Service-Linked Role. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForVpn.
VPN Gateway utilise ce rôle pour accéder aux ressources d'autres services cloud. Consultez AliyunServiceRoleForVpn.
Si Created s'affiche, le rôle existe déjà dans votre compte et aucune action n'est requise.
-
Revenez à la page VPN Gateway pour afficher la nouvelle instance VPN Gateway.
Une nouvelle instance VPN Gateway présente initialement le statut Preparing. Au bout d'environ 1 à 5 minutes, le statut passe à Normal. Une instance VPN Gateway dont le statut est Normal est prête à l'emploi.
-
Répétez les étapes 3 à 4 pour créer une autre instance VPN Gateway nommée VPN Gateway 2 dans la région Allemagne (Francfort). Associez-la à VPC2 et utilisez les mêmes paramètres que pour VPN Gateway 1.
Après la création des instances VPN Gateway, le tableau suivant décrit leurs configurations.
Nom de l'instance
VPC associé
Adresse IP
VPN Gateway 1
VPC1
Adresse IPsec 1 : 47.XX.XX.87
Adresse IPsec 2 : 47.XX.XX.78
VPN Gateway 2
VPC2
Adresse IPsec 1 : 47.XX.XX.207
Adresse IPsec 2 : 47.XX.XX.15
Étape 2 : Créer des passerelles clientes
Dans le volet de navigation de gauche, choisissez .
-
Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer les instances de passerelle cliente.
RemarqueLes instances de passerelle cliente et de passerelle VPN doivent se trouver dans la même région pour pouvoir être connectées.
Sur la page Customer Gateway, cliquez sur Create Customer Gateway.
-
Dans le panneau Create Customer Gateway, configurez les instances de passerelle cliente comme indiqué dans le tableau suivant, puis cliquez sur OK.
Créez quatre passerelles clientes dans la région Allemagne (Francfort) pour les tunnels VPN. Le tableau ci-dessous décrit les paramètres requis. Pour tous les autres paramètres, conservez les valeurs par défaut.
Parameter
Description
Germany (Frankfurt)
Germany (Frankfurt)
Germany (Frankfurt)
Germany (Frankfurt)
Name
Saisissez un nom pour l'instance de passerelle cliente.
VPN Gateway 1-Customer1
VPN Gateway 1-Customer2
VPN Gateway 2-Customer1
VPN Gateway 2-Customer2
IP Address
Saisissez l'adresse IP de l'instance de passerelle VPN homologue.
RemarqueDans ce scénario, chaque passerelle VPN fait office de passerelle cliente pour l'autre.
Adresse IP pour l'adresse IPsec 1 de VPN Gateway 2 : 47.XX.XX.207.
Adresse IP pour l'adresse IPsec 2 de VPN Gateway 2 : 47.XX.XX.15.
Adresse IP pour l'adresse IPsec 1 de VPN Gateway 1 : 47.XX.XX.87.
Adresse IP pour l'adresse IPsec 2 de VPN Gateway 1 : 47.XX.XX.78.
ASN
Saisissez l'ASN BGP de l'instance de passerelle VPN homologue.
ASN BGP pour le tunnel actif de VPN Gateway 2 : 65500.
ASN BGP pour le tunnel de secours de VPN Gateway 2 : 65500.
ASN BGP pour le tunnel actif de VPN Gateway 1 : 65530.
ASN BGP pour le tunnel de secours de VPN Gateway 1 : 65530.
Étape 3 : Créer des connexions IPsec-VPN
Une fois les passerelles VPN et les passerelles clientes créées, établissez deux connexions IPsec-VPN pour mettre en place le tunnel chiffré.
Dans le volet de navigation de gauche, choisissez .
-
Sur la page IPsec Connections, cliquez sur Bind VPN Gateway, configurez la connexion IPsec comme suit, puis cliquez sur OK.
Créez deux connexions IPsec dans la région Allemagne (Francfort) en utilisant les paramètres du tableau suivant.
Parameter
Description
IPsec Connection 1
IPsec Connection 2
Name
Saisissez un nom pour la connexion IPsec.
Pour ce tutoriel, saisissez IPsec Connection 1.
Pour ce tutoriel, saisissez IPsec Connection 2.
Region
Sélectionnez la région où est déployée la passerelle VPN à associer à la connexion IPsec-VPN.
La connexion IPsec-VPN est créée dans la même région que la passerelle VPN.
Sélectionnez Germany (Frankfurt).
Sélectionnez Germany (Frankfurt).
Bind VPN Gateway
Sélectionnez la passerelle VPN à associer à la connexion IPsec-VPN.
Pour ce tutoriel, sélectionnez VPN Gateway 1.
Pour ce tutoriel, sélectionnez VPN Gateway 2.
Routing Mode
Sélectionnez un mode de routage.
RemarqueSi vous prévoyez d'utiliser BGP pour la connexion IPsec-VPN, sélectionnez Destination Routing Mode.
Pour ce tutoriel, sélectionnez Destination Routing Mode.
Pour ce tutoriel, sélectionnez Destination Routing Mode.
Effective Immediately
Détermine si la connexion IPsec prend effet immédiatement.
Yes. Start negotiations after the configuration is completed.
No. Start negotiations when inbound traffic is detected.
RemarqueLors de la connexion de deux VPC avec une passerelle VPN, définissez Effective Immediately sur Yes pour l'une des connexions IPsec-VPN. Cela lance immédiatement la négociation IPsec.
Pour ce tutoriel, sélectionnez Yes.
Pour ce tutoriel, sélectionnez No.
Enable BGP
Pour utiliser le protocole de routage BGP pour la connexion IPsec, activez cette option. Cette option est désactivée par défaut.
Pour ce tutoriel, conservez le paramètre par défaut. Vous pourrez ajouter la configuration BGP après la création de la connexion IPsec.
Pour ce tutoriel, conservez le paramètre par défaut. Vous pourrez ajouter la configuration BGP après la création de la connexion IPsec.
Tunnel 1
Configurez les paramètres VPN pour le Tunnel 1 (tunnel actif).
Par défaut, le Tunnel 1 est le tunnel actif et le Tunnel 2 est le tunnel de secours. Vous ne pouvez pas modifier ce paramètre.
Customer Gateway
Sélectionnez la passerelle cliente à associer au tunnel actif.
Pour ce tutoriel, sélectionnez VPN Gateway 1-Customer1.
Pour ce tutoriel, sélectionnez VPN Gateway 2-Customer1
Pre-Shared Key
Saisissez la clé pré-partagée pour authentifier le tunnel actif.
La clé doit comporter entre 1 et 100 caractères et peut contenir des chiffres, des lettres majuscules, des lettres minuscules et les caractères spéciaux suivants :
~`!@#$%^&*()_-+={}[]\|;:',.<>/?.Si vous laissez ce champ vide, le système génère une chaîne aléatoire de 16 caractères.
ImportantLa clé pré-partagée de la connexion IPsec-VPN doit être identique à celle de l'appareil de passerelle homologue. Sinon, la connexion IPsec-VPN ne peut pas être établie.
Pour ce tutoriel, saisissez fddsFF123.
Pour ce tutoriel, saisissez fddsFF123.
Encryption Configuration
Configurez les paramètres IKE, IPsec, DPD et NAT traversal.
Pour ce tutoriel, conservez les paramètres par défaut.
Pour ce tutoriel, conservez les paramètres par défaut.
Tunnel 2
Configurez les paramètres VPN pour le Tunnel 2 (tunnel de secours).
Customer Gateway
Sélectionnez la passerelle cliente à associer au tunnel de secours.
Pour ce tutoriel, sélectionnez VPN Gateway 1-Customer2.
Pour ce tutoriel, sélectionnez VPN Gateway 2-Customer2.
Pre-Shared Key
Saisissez la clé pré-partagée pour authentifier le tunnel de secours.
Pour ce tutoriel, saisissez fddsFF456.
Pour ce tutoriel, saisissez fddsFF456.
Encryption Configuration
Configurez les paramètres IKE, IPsec, DPD et NAT traversal.
Pour ce tutoriel, conservez les paramètres par défaut.
Pour ce tutoriel, conservez les paramètres par défaut.
-
Dans la boîte de dialogue Created, cliquez sur OK.
Le tableau suivant résume la configuration résultante.
VPC name
VPN gateway name
IPsec connection name
Tunnel
Customer gateway name
VPC1
VPN Gateway 1
IPsec Connection 1
tunnel actif
VPN Gateway 1-Customer1
tunnel de secours
VPN Gateway 1-Customer2
VPC2
VPN Gateway 2
IPsec Connection 2
tunnel actif
VPN Gateway 2-Customer1
tunnel de secours
VPN Gateway 2-Customer2
Étape 4 : Configurer les routes
En mode double tunnel, une connexion IPsec-VPN prend en charge à la fois les routes statiques et le routage dynamique BGP. Vous devez configurer une seule de ces méthodes de routage.
Configurer des routes statiques
L'exemple suivant utilise un routage basé sur la destination.
Dans le volet de navigation de gauche, choisissez .
Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance de passerelle VPN.
Sur la page VPN Gateway, localisez l'instance de passerelle VPN que vous souhaitez gérer et cliquez sur son ID.
Sous l'onglet Destination-based Route Table, cliquez sur Add Route Entry.
-
Dans le panneau Add Route Entry, configurez la route basée sur la destination, puis cliquez sur OK.
Ajoutez une entrée de route pour la passerelle VPN 1 et la passerelle VPN 2.
Parameter
Description
VPN Gateway 1
VPN Gateway 2
Destination CIDR Block
Le bloc CIDR de destination vers lequel vous souhaitez acheminer le trafic.
Saisissez le bloc CIDR privé du VPC 2 : 192.168.0.0/16.
Saisissez le bloc CIDR privé du VPC 1 : 10.0.0.0/16.
Next Hop Type
Le type du saut suivant.
Sélectionnez IPsec Connections.
Sélectionnez IPsec Connections.
Next Hop
L'instance qui sert de saut suivant.
Sélectionnez la connexion IPsec-VPN 1.
Sélectionnez la connexion IPsec-VPN 2.
Advertise to VPC
Indique si la route doit être annoncée dans la table de routage du VPC où la passerelle VPN est déployée.
Sélectionnez Yes.
Sélectionnez Yes.
Configurer le routage dynamique BGP
-
Ajoutez une configuration BGP à la connexion IPsec-VPN.
Dans le volet de navigation de gauche, accédez à .
Sur la page IPsec Connections, localisez la connexion IPsec-VPN que vous souhaitez gérer et cliquez sur son ID.
-
Dans la section IPsec Connections, cliquez sur Enable BGP. Dans la boîte de dialogue BGP Configuration, définissez les paramètres, puis cliquez sur OK.
Vous devez configurer le protocole BGP pour la connexion IPsec-VPN 1 et la connexion IPsec-VPN 2.
Parameter
Description
IPsec-VPN connection 1
IPsec-VPN connection 2
Local ASN
L'ASN de la passerelle VPN.
Dans cet exemple, saisissez 65530.
Dans cet exemple, saisissez 65500.
Tunnel 1
Les paramètres BGP du tunnel actif.
Configurez le tunnel actif de la connexion IPsec-VPN 1.
Configurez le tunnel actif de la connexion IPsec-VPN 2.
Tunnel CIDR Block
Le bloc CIDR utilisé pour la communication BGP.
Le bloc CIDR du tunnel doit être un bloc /30 compris dans 169.254.0.0/16. Le bloc CIDR du tunnel ne peut pas être 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.
RemarqueSur une passerelle VPN, le bloc CIDR de chaque tunnel doit être unique.
Dans cet exemple, saisissez 169.254.10.0/30.
Dans cet exemple, saisissez 169.254.11.0/30.
Local BGP IP address
L'adresse IP BGP de la passerelle VPN.
Cette adresse IP doit appartenir au bloc CIDR BGP.
Dans cet exemple, saisissez 169.254.10.1.
Dans cet exemple, saisissez 169.254.11.2.
Tunnel 2
Les paramètres BGP du tunnel de secours.
Configurez le tunnel de secours de la connexion IPsec-VPN 1.
Configurez le tunnel de secours de la connexion IPsec-VPN 2.
Tunnel CIDR Block
Le bloc CIDR utilisé pour la communication BGP.
Le bloc CIDR du tunnel doit être un bloc /30 compris dans 169.254.0.0/16. Le bloc CIDR du tunnel ne peut pas être 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.
RemarqueSur une passerelle VPN, le bloc CIDR de chaque tunnel doit être unique.
Dans cet exemple, saisissez 169.254.20.0/30.
Dans cet exemple, saisissez 169.254.21.0/30
Local BGP IP address
L'adresse IP BGP de la passerelle VPN.
Cette adresse IP doit appartenir au bloc CIDR BGP.
Dans cet exemple, saisissez 169.254.20.1.
Dans cet exemple, saisissez 169.254.21.2.
-
Activez la propagation BGP pour la passerelle VPN 1 et la passerelle VPN 2.
Dans le volet de navigation de gauche, choisissez .
Sur la page VPN Gateways, localisez la passerelle VPN que vous souhaitez gérer. Dans la colonne Actions, choisissez .
Dans la boîte de dialogue Enable Automatic BGP Propagation, cliquez sur OK.
Une fois les routes configurées, vous pouvez accéder à la page IPsec Connections pour vérifier l'état des tunnels. Les deux connexions IPsec-VPN sont à l'état Normal et l'état du tunnel indique Tunnel 1 up / Tunnel 2 up, ce qui signifie que les deux tunnels sont établis avec succès.
Étape 5 : Vérifier la connexion
Une fois la configuration terminée, le VPC1 et le VPC2 peuvent communiquer. Cette section explique comment tester la connectivité et vérifier la haute disponibilité de la connexion IPsec-VPN en mode double tunnel.
-
Testez la connectivité.
-
Connectez-vous à l'instance ECS1 dans le VPC1.
Pour plus d'instructions, consultez la rubrique Remote connection methods for ECS instances.
-
Pour vérifier que les deux VPC peuvent communiquer, exécutez la commande ping en ciblant l'instance ECS3 dans le VPC2.
ping <IP address of the ECS3 instance>Une réponse similaire à celle ci-dessous indique que les deux VPC peuvent communiquer.
[root@iZp6xxx ux9Z ~]# ping 192.168.20.24 PING 192.168.20.24 (192.168.20.24) 56(84) bytes of data. 64 bytes from 192.168.20.24: icmp_seq=1 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=2 ttl=62 time=2.70 ms 64 bytes from 192.168.20.24: icmp_seq=3 ttl=62 time=2.75 ms 64 bytes from 192.168.20.24: icmp_seq=4 ttl=62 time=10.9 ms 64 bytes from 192.168.20.24: icmp_seq=5 ttl=62 time=2.68 ms 64 bytes from 192.168.20.24: icmp_seq=6 ttl=62 time=2.81 ms ^Z [2]+ Stopped ping 192.168.20.24 [root@iZpxxx ix9Z ~]#
-
-
Testez la haute disponibilité.
-
Connectez-vous à l'instance ECS1 dans le VPC1.
Pour plus d'instructions, consultez la rubrique Remote connection methods for ECS instances.
-
Exécutez la commande suivante pour envoyer des pings continus depuis ECS1 vers ECS3.
ping <IP address of the ECS3 instance> -c 10000 -
Interrompez le tunnel actif.
Dans cet exemple, vous pouvez interrompre le tunnel actif en modifiant la clé pré-partagée de la connexion IPsec 1. La connexion du tunnel échoue si les clés pré-partagées aux deux extrémités du tunnel ne correspondent pas. Sous l'onglet Tunnel, l'état de la connexion du tunnel 1 (tunnel actif) affiche Phase 1 negotiation failed et BGP abnormal, tandis que l'état de la connexion du tunnel 2 (tunnel de secours) affiche Phase 2 negotiation succeeded et BGP normal.
-
Vérifiez l'état de la communication sur l'instance ECS1. Vous observerez une brève période de perte de paquets, suivie d'un rétablissement de la connectivité. Cela indique que lorsque le tunnel actif est interrompu, le trafic bascule automatiquement vers le tunnel de secours.
[root@iZp0****x9Z ~]# ping 192.168.20.24 -c 10000 PING 192.168.20.24 (192.168.20.24) 56(84) bytes of data. 64 bytes from 192.168.20.24: icmp_seq=1 ttl=62 time=2.66 ms 64 bytes from 192.168.20.24: icmp_seq=2 ttl=62 time=2.76 ms 64 bytes from 192.168.20.24: icmp_seq=3 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=4 ttl=62 time=2.80 ms 64 bytes from 192.168.20.24: icmp_seq=5 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=6 ttl=62 time=2.79 ms 64 bytes from 192.168.20.24: icmp_seq=7 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=8 ttl=62 time=2.81 ms 64 bytes from 192.168.20.24: icmp_seq=9 ttl=62 time=2.75 ms 64 bytes from 192.168.20.24: icmp_seq=10 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=11 ttl=62 time=2.80 ms 64 bytes from 192.168.20.24: icmp_seq=12 ttl=62 time=2.74 ms 64 bytes from 192.168.20.24: icmp_seq=13 ttl=62 time=2.73 ms 64 bytes from 192.168.20.24: icmp_seq=14 ttl=62 time=3.18 ms 64 bytes from 192.168.20.24: icmp_seq=15 ttl=62 time=2.72 ms 64 bytes from 192.168.20.24: icmp_seq=16 ttl=62 time=2.76 ms 64 bytes from 192.168.20.24: icmp_seq=17 ttl=62 time=2.79 ms 64 bytes from 192.168.20.24: icmp_seq=18 ttl=62 time=2.74 ms 64 bytes from 192.168.20.24: icmp_seq=19 ttl=62 time=2.77 ms 64 bytes from 192.168.20.24: icmp_seq=20 ttl=62 time=2.80 ms From 10.0.30.35 icmp_seq=49 Time to live exceeded From 10.0.30.35 icmp_seq=50 Time to live exceeded 64 bytes from 192.168.20.24: icmp_seq=54 ttl=62 time=2.69 msRemarqueLorsqu'un centre de données sur site se connecte à un VPC via une connexion IPsec-VPN en mode double tunnel, Alibaba Cloud assure automatiquement le basculement du trafic du VPC vers le centre de données sur site vers le tunnel de secours en cas d'interruption du tunnel actif. Toutefois, le chemin du trafic du centre de données sur site vers le VPC dépend de sa configuration de routage. Si votre centre de données sur site ne prend pas en charge le basculement automatique vers le tunnel de secours, vous pouvez utiliser CloudMonitor pour surveiller le tunnel actif. En cas de détection d'une interruption, vous devez modifier manuellement la configuration de routage de votre centre de données sur site pour basculer le trafic vers le tunnel de secours. Consultez la rubrique Monitor an IPsec-VPN connection.
-