Tous les produits
Search
Centre de documentation

VPN Gateway:Connecter deux VPC en mode double tunnel

Dernière mise à jour :Aug 21, 2026

Cette rubrique explique comment utiliser le VPN IPsec en mode double tunnel pour établir une connexion sécurisée entre deux clouds privés virtuels (VPC), permettant aux ressources des deux VPC de communiquer entre elles.

Scénario

Remarque

La qualité de la connexion VPN IPsec interrégionale dépend du réseau public. Pour une connectivité plus fiable, utilisez Cloud Enterprise Network (CEN). Consultez Connecter des VPC sur différents comptes.

Une entreprise exécute des services sur des instances ECS dans deux VPC (VPC1 et VPC2) situés dans la région Allemagne (Francfort). Les services hébergés dans VPC1 et VPC2 doivent pouvoir communiquer entre eux.

L'entreprise utilise VPN Gateway pour établir une connexion VPN IPsec entre les deux VPC, chiffrant ainsi les données en transit et permettant un accès sécurisé inter-VPC.

VPCtoVPC-双隧道模式

Planification des plages CIDR

Important

Planifiez les plages CIDR en fonction de vos besoins métier. Assurez-vous que les plages CIDR des VPC que vous connectez ne se chevauchent pas.

Plages CIDR des VPC

Nom du VPC

Plage CIDR du VPC

Adresse IP de l'ECS

VPC1

  • Plage CIDR principale : 10.0.0.0/16

  • Plage CIDR du vSwitch 1 : 10.0.10.0/24, dans la zone B

  • Plage CIDR du vSwitch 2 : 10.0.20.0/24, dans la zone C

  • Adresse IP de ECS1 : 10.0.20.15

  • Adresse IP de ECS2 : 10.0.20.16

VPC2

  • Plage CIDR principale : 192.168.0.0/16

  • Plage CIDR du vSwitch 1 : 192.168.10.0/24, dans la zone B

  • Plage CIDR du vSwitch 2 : 192.168.20.0/24, dans la zone C

  • Adresse IP de ECS3 : 192.168.20.24

  • Adresse IP de ECS4 : 192.168.20.25

Configuration BGP du VPN IPsec

Vous pouvez connecter des VPC à l'aide d'une connexion VPN IPsec avec des routes statiques ou un routage dynamique BGP. Le tableau suivant répertorie les configurations BGP requises pour cet exemple.

Remarque

Si une connexion VPN IPsec utilise le routage dynamique BGP, le Local ASN doit être identique pour les deux tunnels. Bien que les ASNs BGP pairs puissent différer d'un tunnel à l'autre, il est recommandé d'utiliser le même ASN pair BGP pour les deux tunnels.

Nom de la passerelle VPN

Nom de la connexion IPsec

Tunnel

ASN local

Plage CIDR du tunnel BGP

Adresse IP BGP

VPN Gateway 1

IPsec-VPN Connection 1

Tunnel actif

65530

169.254.10.0/30

169.254.10.1

Tunnel de secours

65530

169.254.20.0/30

169.254.20.1

VPN Gateway 2

IPsec-VPN Connection 2

Tunnel actif

65500

169.254.10.0/30

169.254.10.2

Tunnel de secours

65500

169.254.20.0/30

169.254.20.2

Avant de commencer

  • Le mode double tunnel pour les connexions VPN IPsec est disponible uniquement dans les régions et zones de disponibilité suivantes.

    Régions et zones de disponibilité prises en charge

    Région

    Zone

    Chine (Hangzhou)

    K, J, I, H, G

    Chine (Shanghai)

    L, M, N, A, B, E, F, G

    Chine (Nanjing - Région locale)

    A

    Chine (Shenzhen)

    A (Plus disponible à l'achat), C, E, D, F

    Chine (Heyuan)

    A, B

    Chine (Guangzhou)

    A, B

    Chine (Qingdao)

    B, C

    Chine (Pékin)

    F, E, H, G, A, C, J, I, L, K

    Chine (Zhangjiakou)

    A, B, C

    Chine (Hohhot)

    A, B

    Chine (Ulanqab)

    A, B, C

    Chine (Chengdu)

    A, B

    Chine (Hong Kong)

    B, C, D

    Singapour

    A, B, C

    Thaïlande (Bangkok)

    A

    Japon (Tokyo)

    A, B, C

    Corée du Sud (Séoul)

    A

    Philippines (Manille)

    A

    Indonésie (Jakarta)

    A, B, C

    Malaisie (Kuala Lumpur)

    A, B

    Royaume-Uni (Londres)

    A, B

    Allemagne (Francfort)

    A, B, C

    États-Unis (Silicon Valley)

    A, B

    États-Unis (Virginie)

    A, B

    Mexique

    A

    Arabie saoudite (Riyad - Région partenaire)

    A, B

    Émirats arabes unis (Dubaï)

    A

Configuration

双隧道-配置流程

Étape 1 : Créer des instances de passerelle VPN

  1. Connectez-vous à la console VPN Gateway.

  2. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer l'instance VPN Gateway.

    Cet exemple utilise Allemagne (Francfort).

    Remarque

    L'instance VPN Gateway et l'instance VPC doivent se trouver dans la même région pour être associées.

  3. Sur la page VPN Gateways, cliquez sur Create VPN Gateway.

  4. Sur la page d'achat, configurez l'instance VPN Gateway avec les paramètres suivants, puis cliquez sur Buy Now et effectuez le paiement.

    Paramètre

    Description

    Instance Name

    Saisissez un nom pour l'instance VPN Gateway. Cet exemple utilise VPN Gateway 1.

    Resource group

    Sélectionnez le groupe de ressources pour l'instance VPN Gateway. Dans cet exemple, le groupe de ressources par défaut est sélectionné.

    Si vous ne sélectionnez pas de groupe de ressources, le système attribue automatiquement l'instance VPN Gateway au groupe de ressources par défaut.

    Region

    Sélectionnez la région dans laquelle vous souhaitez créer l'instance VPN Gateway. Cet exemple utilise Allemagne (Francfort).

    Gateway Type

    Sélectionnez le type de passerelle pour l'instance VPN Gateway. Cet exemple utilise Standard.

    Network type

    Sélectionnez le type de réseau de l'instance VPN Gateway. Cet exemple utilise Public.

    Tunnel

    Par défaut, Dual-tunnel est sélectionné.

    VPC

    Sélectionnez le VPC à associer à l'instance VPN Gateway. Cet exemple utilise VPC1.

    vSwitch

    Sélectionnez le premier vSwitch dans VPC1.

    • Si vous sélectionnez Single-tunnel, vous devez spécifier un seul vSwitch.

    • Si vous sélectionnez Dual-tunnel, vous devez spécifier deux vSwitches.

      Après l'activation de la fonctionnalité VPN IPsec, le système crée une interface réseau élastique (ENI) pour chacun des deux vSwitches afin de servir d'interface de communication avec le VPC via une connexion VPN IPsec. Chaque ENI occupe une adresse IP dans le vSwitch.

    Remarque
    • Le système sélectionne un vSwitch par défaut. Vous pouvez modifier ou utiliser le vSwitch par défaut.

    • Après la création d'une passerelle VPN, vous ne pouvez pas modifier le vSwitch associé à la passerelle VPN. Vous pouvez afficher le vSwitch associé à la passerelle VPN, la zone à laquelle appartient le vSwitch et l'ENI dans le vSwitch sur la page de détails de la passerelle VPN.

    vSwitch 2

    Sélectionnez le deuxième vSwitch dans VPC1.

    • Spécifiez deux vSwitches dans différentes zones du VPC associé pour mettre en œuvre la reprise après sinistre interzones pour les connexions VPN IPsec.

    • Pour une région qui ne prend en charge qu'une seule zone, la reprise après sinistre interzones n'est pas prise en charge. Nous vous recommandons de spécifier deux vSwitches dans la zone pour assurer la haute disponibilité des connexions VPN IPsec. Vous pouvez également sélectionner le même vSwitch que le premier.

    Maximum bandwidth

    Sélectionnez la bande passante publique maximale pour l'instance VPN Gateway. Unité : Mbps.

    Traffic

    La méthode de facturation pour l'instance VPN Gateway. La valeur par défaut est Pay By Traffic.

    Consultez Facturation.

    IPsec-VPN

    Active ou désactive la fonctionnalité VPN IPsec. Cet exemple utilise Enable.

    SSL-VPN

    Active ou désactive la fonctionnalité SSL-VPN. Cet exemple utilise Close.

    Billing cycle

    The billing cycle of the VPN Gateway instance. The default value is By Hour.

    Create Service-Linked Role

    Cliquez sur Create Service-Linked Role. Le système crée automatiquement le rôle lié au service AliyunServiceRoleForVpn.

    VPN Gateway utilise ce rôle pour accéder aux ressources d'autres services cloud. Consultez AliyunServiceRoleForVpn.

    Si Created s'affiche, le rôle existe déjà dans votre compte et aucune action n'est requise.

  5. Revenez à la page VPN Gateway pour afficher la nouvelle instance VPN Gateway.

    Une nouvelle instance VPN Gateway présente initialement le statut Preparing. Au bout d'environ 1 à 5 minutes, le statut passe à Normal. Une instance VPN Gateway dont le statut est Normal est prête à l'emploi.

  6. Répétez les étapes 3 à 4 pour créer une autre instance VPN Gateway nommée VPN Gateway 2 dans la région Allemagne (Francfort). Associez-la à VPC2 et utilisez les mêmes paramètres que pour VPN Gateway 1.

    Après la création des instances VPN Gateway, le tableau suivant décrit leurs configurations.

    Nom de l'instance

    VPC associé

    Adresse IP

    VPN Gateway 1

    VPC1

    • Adresse IPsec 1 : 47.XX.XX.87

    • Adresse IPsec 2 : 47.XX.XX.78

    VPN Gateway 2

    VPC2

    • Adresse IPsec 1 : 47.XX.XX.207

    • Adresse IPsec 2 : 47.XX.XX.15

Étape 2 : Créer des passerelles clientes

  1. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > Customer Gateways.

  2. Dans la barre de navigation supérieure, sélectionnez la région dans laquelle vous souhaitez créer les instances de passerelle cliente.

    Remarque

    Les instances de passerelle cliente et de passerelle VPN doivent se trouver dans la même région pour pouvoir être connectées.

  3. Sur la page Customer Gateway, cliquez sur Create Customer Gateway.

  4. Dans le panneau Create Customer Gateway, configurez les instances de passerelle cliente comme indiqué dans le tableau suivant, puis cliquez sur OK.

    Créez quatre passerelles clientes dans la région Allemagne (Francfort) pour les tunnels VPN. Le tableau ci-dessous décrit les paramètres requis. Pour tous les autres paramètres, conservez les valeurs par défaut.

    Parameter

    Description

    Germany (Frankfurt)

    Germany (Frankfurt)

    Germany (Frankfurt)

    Germany (Frankfurt)

    Name

    Saisissez un nom pour l'instance de passerelle cliente.

    VPN Gateway 1-Customer1

    VPN Gateway 1-Customer2

    VPN Gateway 2-Customer1

    VPN Gateway 2-Customer2

    IP Address

    Saisissez l'adresse IP de l'instance de passerelle VPN homologue.

    Remarque

    Dans ce scénario, chaque passerelle VPN fait office de passerelle cliente pour l'autre.

    Adresse IP pour l'adresse IPsec 1 de VPN Gateway 2 : 47.XX.XX.207.

    Adresse IP pour l'adresse IPsec 2 de VPN Gateway 2 : 47.XX.XX.15.

    Adresse IP pour l'adresse IPsec 1 de VPN Gateway 1 : 47.XX.XX.87.

    Adresse IP pour l'adresse IPsec 2 de VPN Gateway 1 : 47.XX.XX.78.

    ASN

    Saisissez l'ASN BGP de l'instance de passerelle VPN homologue.

    ASN BGP pour le tunnel actif de VPN Gateway 2 : 65500.

    ASN BGP pour le tunnel de secours de VPN Gateway 2 : 65500.

    ASN BGP pour le tunnel actif de VPN Gateway 1 : 65530.

    ASN BGP pour le tunnel de secours de VPN Gateway 1 : 65530.

Étape 3 : Créer des connexions IPsec-VPN

Une fois les passerelles VPN et les passerelles clientes créées, établissez deux connexions IPsec-VPN pour mettre en place le tunnel chiffré.

  1. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > IPsec Connections.

  2. Sur la page IPsec Connections, cliquez sur Bind VPN Gateway, configurez la connexion IPsec comme suit, puis cliquez sur OK.

    Créez deux connexions IPsec dans la région Allemagne (Francfort) en utilisant les paramètres du tableau suivant.

    Parameter

    Description

    IPsec Connection 1

    IPsec Connection 2

    Name

    Saisissez un nom pour la connexion IPsec.

    Pour ce tutoriel, saisissez IPsec Connection 1.

    Pour ce tutoriel, saisissez IPsec Connection 2.

    Region

    Sélectionnez la région où est déployée la passerelle VPN à associer à la connexion IPsec-VPN.

    La connexion IPsec-VPN est créée dans la même région que la passerelle VPN.

    Sélectionnez Germany (Frankfurt).

    Sélectionnez Germany (Frankfurt).

    Bind VPN Gateway

    Sélectionnez la passerelle VPN à associer à la connexion IPsec-VPN.

    Pour ce tutoriel, sélectionnez VPN Gateway 1.

    Pour ce tutoriel, sélectionnez VPN Gateway 2.

    Routing Mode

    Sélectionnez un mode de routage.

    Remarque

    Si vous prévoyez d'utiliser BGP pour la connexion IPsec-VPN, sélectionnez Destination Routing Mode.

    Pour ce tutoriel, sélectionnez Destination Routing Mode.

    Pour ce tutoriel, sélectionnez Destination Routing Mode.

    Effective Immediately

    Détermine si la connexion IPsec prend effet immédiatement.

    • Yes. Start negotiations after the configuration is completed.

    • No. Start negotiations when inbound traffic is detected.

    Remarque

    Lors de la connexion de deux VPC avec une passerelle VPN, définissez Effective Immediately sur Yes pour l'une des connexions IPsec-VPN. Cela lance immédiatement la négociation IPsec.

    Pour ce tutoriel, sélectionnez Yes.

    Pour ce tutoriel, sélectionnez No.

    Enable BGP

    Pour utiliser le protocole de routage BGP pour la connexion IPsec, activez cette option. Cette option est désactivée par défaut.

    Pour ce tutoriel, conservez le paramètre par défaut. Vous pourrez ajouter la configuration BGP après la création de la connexion IPsec.

    Pour ce tutoriel, conservez le paramètre par défaut. Vous pourrez ajouter la configuration BGP après la création de la connexion IPsec.

    Tunnel 1

    Configurez les paramètres VPN pour le Tunnel 1 (tunnel actif).

    Par défaut, le Tunnel 1 est le tunnel actif et le Tunnel 2 est le tunnel de secours. Vous ne pouvez pas modifier ce paramètre.

    Customer Gateway

    Sélectionnez la passerelle cliente à associer au tunnel actif.

    Pour ce tutoriel, sélectionnez VPN Gateway 1-Customer1.

    Pour ce tutoriel, sélectionnez VPN Gateway 2-Customer1

    Pre-Shared Key

    Saisissez la clé pré-partagée pour authentifier le tunnel actif.

    • La clé doit comporter entre 1 et 100 caractères et peut contenir des chiffres, des lettres majuscules, des lettres minuscules et les caractères spéciaux suivants : ~`!@#$%^&*()_-+={}[]\|;:',.<>/?.

    • Si vous laissez ce champ vide, le système génère une chaîne aléatoire de 16 caractères.

    Important

    La clé pré-partagée de la connexion IPsec-VPN doit être identique à celle de l'appareil de passerelle homologue. Sinon, la connexion IPsec-VPN ne peut pas être établie.

    Pour ce tutoriel, saisissez fddsFF123.

    Pour ce tutoriel, saisissez fddsFF123.

    Encryption Configuration

    Configurez les paramètres IKE, IPsec, DPD et NAT traversal.

    Pour ce tutoriel, conservez les paramètres par défaut.

    Pour ce tutoriel, conservez les paramètres par défaut.

    Tunnel 2

    Configurez les paramètres VPN pour le Tunnel 2 (tunnel de secours).

    Customer Gateway

    Sélectionnez la passerelle cliente à associer au tunnel de secours.

    Pour ce tutoriel, sélectionnez VPN Gateway 1-Customer2.

    Pour ce tutoriel, sélectionnez VPN Gateway 2-Customer2.

    Pre-Shared Key

    Saisissez la clé pré-partagée pour authentifier le tunnel de secours.

    Pour ce tutoriel, saisissez fddsFF456.

    Pour ce tutoriel, saisissez fddsFF456.

    Encryption Configuration

    Configurez les paramètres IKE, IPsec, DPD et NAT traversal.

    Pour ce tutoriel, conservez les paramètres par défaut.

    Pour ce tutoriel, conservez les paramètres par défaut.

  3. Dans la boîte de dialogue Created, cliquez sur OK.

    Le tableau suivant résume la configuration résultante.

    VPC name

    VPN gateway name

    IPsec connection name

    Tunnel

    Customer gateway name

    VPC1

    VPN Gateway 1

    IPsec Connection 1

    tunnel actif

    VPN Gateway 1-Customer1

    tunnel de secours

    VPN Gateway 1-Customer2

    VPC2

    VPN Gateway 2

    IPsec Connection 2

    tunnel actif

    VPN Gateway 2-Customer1

    tunnel de secours

    VPN Gateway 2-Customer2

Étape 4 : Configurer les routes

En mode double tunnel, une connexion IPsec-VPN prend en charge à la fois les routes statiques et le routage dynamique BGP. Vous devez configurer une seule de ces méthodes de routage.

Configurer des routes statiques

L'exemple suivant utilise un routage basé sur la destination.

  1. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > VPN Gateways.

  2. Dans la barre de navigation supérieure, sélectionnez la région où réside l'instance de passerelle VPN.

  3. Sur la page VPN Gateway, localisez l'instance de passerelle VPN que vous souhaitez gérer et cliquez sur son ID.

  4. Sous l'onglet Destination-based Route Table, cliquez sur Add Route Entry.

  5. Dans le panneau Add Route Entry, configurez la route basée sur la destination, puis cliquez sur OK.

    Ajoutez une entrée de route pour la passerelle VPN 1 et la passerelle VPN 2.

    Parameter

    Description

    VPN Gateway 1

    VPN Gateway 2

    Destination CIDR Block

    Le bloc CIDR de destination vers lequel vous souhaitez acheminer le trafic.

    Saisissez le bloc CIDR privé du VPC 2 : 192.168.0.0/16.

    Saisissez le bloc CIDR privé du VPC 1 : 10.0.0.0/16.

    Next Hop Type

    Le type du saut suivant.

    Sélectionnez IPsec Connections.

    Sélectionnez IPsec Connections.

    Next Hop

    L'instance qui sert de saut suivant.

    Sélectionnez la connexion IPsec-VPN 1.

    Sélectionnez la connexion IPsec-VPN 2.

    Advertise to VPC

    Indique si la route doit être annoncée dans la table de routage du VPC où la passerelle VPN est déployée.

    Sélectionnez Yes.

    Sélectionnez Yes.

Configurer le routage dynamique BGP

  1. Ajoutez une configuration BGP à la connexion IPsec-VPN.

    1. Dans le volet de navigation de gauche, accédez à Interconnections > VPN > IPsec Connections.

    2. Sur la page IPsec Connections, localisez la connexion IPsec-VPN que vous souhaitez gérer et cliquez sur son ID.

    3. Dans la section IPsec Connections, cliquez sur Enable BGP. Dans la boîte de dialogue BGP Configuration, définissez les paramètres, puis cliquez sur OK.

      Vous devez configurer le protocole BGP pour la connexion IPsec-VPN 1 et la connexion IPsec-VPN 2.

      Parameter

      Description

      IPsec-VPN connection 1

      IPsec-VPN connection 2

      Local ASN

      L'ASN de la passerelle VPN.

      Dans cet exemple, saisissez 65530.

      Dans cet exemple, saisissez 65500.

      Tunnel 1

      Les paramètres BGP du tunnel actif.

      Configurez le tunnel actif de la connexion IPsec-VPN 1.

      Configurez le tunnel actif de la connexion IPsec-VPN 2.

      Tunnel CIDR Block

      Le bloc CIDR utilisé pour la communication BGP.

      Le bloc CIDR du tunnel doit être un bloc /30 compris dans 169.254.0.0/16. Le bloc CIDR du tunnel ne peut pas être 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

      Remarque

      Sur une passerelle VPN, le bloc CIDR de chaque tunnel doit être unique.

      Dans cet exemple, saisissez 169.254.10.0/30.

      Dans cet exemple, saisissez 169.254.11.0/30.

      Local BGP IP address

      L'adresse IP BGP de la passerelle VPN.

      Cette adresse IP doit appartenir au bloc CIDR BGP.

      Dans cet exemple, saisissez 169.254.10.1.

      Dans cet exemple, saisissez 169.254.11.2.

      Tunnel 2

      Les paramètres BGP du tunnel de secours.

      Configurez le tunnel de secours de la connexion IPsec-VPN 1.

      Configurez le tunnel de secours de la connexion IPsec-VPN 2.

      Tunnel CIDR Block

      Le bloc CIDR utilisé pour la communication BGP.

      Le bloc CIDR du tunnel doit être un bloc /30 compris dans 169.254.0.0/16. Le bloc CIDR du tunnel ne peut pas être 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 ou 169.254.169.252/30.

      Remarque

      Sur une passerelle VPN, le bloc CIDR de chaque tunnel doit être unique.

      Dans cet exemple, saisissez 169.254.20.0/30.

      Dans cet exemple, saisissez 169.254.21.0/30

      Local BGP IP address

      L'adresse IP BGP de la passerelle VPN.

      Cette adresse IP doit appartenir au bloc CIDR BGP.

      Dans cet exemple, saisissez 169.254.20.1.

      Dans cet exemple, saisissez 169.254.21.2.

  2. Activez la propagation BGP pour la passerelle VPN 1 et la passerelle VPN 2.

    1. Dans le volet de navigation de gauche, choisissez Interconnections > VPN > VPN Gateways.

    2. Sur la page VPN Gateways, localisez la passerelle VPN que vous souhaitez gérer. Dans la colonne Actions, choisissez Enable Automatic BGP Propagation.

    3. Dans la boîte de dialogue Enable Automatic BGP Propagation, cliquez sur OK.

Une fois les routes configurées, vous pouvez accéder à la page IPsec Connections pour vérifier l'état des tunnels. Les deux connexions IPsec-VPN sont à l'état Normal et l'état du tunnel indique Tunnel 1 up / Tunnel 2 up, ce qui signifie que les deux tunnels sont établis avec succès.

Étape 5 : Vérifier la connexion

Une fois la configuration terminée, le VPC1 et le VPC2 peuvent communiquer. Cette section explique comment tester la connectivité et vérifier la haute disponibilité de la connexion IPsec-VPN en mode double tunnel.

  1. Testez la connectivité.

    1. Connectez-vous à l'instance ECS1 dans le VPC1.

      Pour plus d'instructions, consultez la rubrique Remote connection methods for ECS instances.

    2. Pour vérifier que les deux VPC peuvent communiquer, exécutez la commande ping en ciblant l'instance ECS3 dans le VPC2.

      ping <IP address of the ECS3 instance>

      Une réponse similaire à celle ci-dessous indique que les deux VPC peuvent communiquer.

      [root@iZp6xxx ux9Z ~]# ping 192.168.20.24
      PING 192.168.20.24 (192.168.20.24) 56(84) bytes of data.
      64 bytes from 192.168.20.24: icmp_seq=1 ttl=62 time=2.72 ms
      64 bytes from 192.168.20.24: icmp_seq=2 ttl=62 time=2.70 ms
      64 bytes from 192.168.20.24: icmp_seq=3 ttl=62 time=2.75 ms
      64 bytes from 192.168.20.24: icmp_seq=4 ttl=62 time=10.9 ms
      64 bytes from 192.168.20.24: icmp_seq=5 ttl=62 time=2.68 ms
      64 bytes from 192.168.20.24: icmp_seq=6 ttl=62 time=2.81 ms
      ^Z
      [2]+  Stopped                 ping 192.168.20.24
      [root@iZpxxx ix9Z ~]#
  2. Testez la haute disponibilité.

    1. Connectez-vous à l'instance ECS1 dans le VPC1.

      Pour plus d'instructions, consultez la rubrique Remote connection methods for ECS instances.

    2. Exécutez la commande suivante pour envoyer des pings continus depuis ECS1 vers ECS3.

      ping <IP address of the ECS3 instance> -c 10000
    3. Interrompez le tunnel actif.

      Dans cet exemple, vous pouvez interrompre le tunnel actif en modifiant la clé pré-partagée de la connexion IPsec 1. La connexion du tunnel échoue si les clés pré-partagées aux deux extrémités du tunnel ne correspondent pas. Sous l'onglet Tunnel, l'état de la connexion du tunnel 1 (tunnel actif) affiche Phase 1 negotiation failed et BGP abnormal, tandis que l'état de la connexion du tunnel 2 (tunnel de secours) affiche Phase 2 negotiation succeeded et BGP normal.

    4. Vérifiez l'état de la communication sur l'instance ECS1. Vous observerez une brève période de perte de paquets, suivie d'un rétablissement de la connectivité. Cela indique que lorsque le tunnel actif est interrompu, le trafic bascule automatiquement vers le tunnel de secours.

      [root@iZp0****x9Z ~]# ping 192.168.20.24 -c 10000
      PING 192.168.20.24 (192.168.20.24) 56(84) bytes of data.
      64 bytes from 192.168.20.24: icmp_seq=1 ttl=62 time=2.66 ms
      64 bytes from 192.168.20.24: icmp_seq=2 ttl=62 time=2.76 ms
      64 bytes from 192.168.20.24: icmp_seq=3 ttl=62 time=2.72 ms
      64 bytes from 192.168.20.24: icmp_seq=4 ttl=62 time=2.80 ms
      64 bytes from 192.168.20.24: icmp_seq=5 ttl=62 time=2.72 ms
      64 bytes from 192.168.20.24: icmp_seq=6 ttl=62 time=2.79 ms
      64 bytes from 192.168.20.24: icmp_seq=7 ttl=62 time=2.72 ms
      64 bytes from 192.168.20.24: icmp_seq=8 ttl=62 time=2.81 ms
      64 bytes from 192.168.20.24: icmp_seq=9 ttl=62 time=2.75 ms
      64 bytes from 192.168.20.24: icmp_seq=10 ttl=62 time=2.72 ms
      64 bytes from 192.168.20.24: icmp_seq=11 ttl=62 time=2.80 ms
      64 bytes from 192.168.20.24: icmp_seq=12 ttl=62 time=2.74 ms
      64 bytes from 192.168.20.24: icmp_seq=13 ttl=62 time=2.73 ms
      64 bytes from 192.168.20.24: icmp_seq=14 ttl=62 time=3.18 ms
      64 bytes from 192.168.20.24: icmp_seq=15 ttl=62 time=2.72 ms
      64 bytes from 192.168.20.24: icmp_seq=16 ttl=62 time=2.76 ms
      64 bytes from 192.168.20.24: icmp_seq=17 ttl=62 time=2.79 ms
      64 bytes from 192.168.20.24: icmp_seq=18 ttl=62 time=2.74 ms
      64 bytes from 192.168.20.24: icmp_seq=19 ttl=62 time=2.77 ms
      64 bytes from 192.168.20.24: icmp_seq=20 ttl=62 time=2.80 ms
      From 10.0.30.35 icmp_seq=49 Time to live exceeded
      From 10.0.30.35 icmp_seq=50 Time to live exceeded
      64 bytes from 192.168.20.24: icmp_seq=54 ttl=62 time=2.69 ms
      Remarque

      Lorsqu'un centre de données sur site se connecte à un VPC via une connexion IPsec-VPN en mode double tunnel, Alibaba Cloud assure automatiquement le basculement du trafic du VPC vers le centre de données sur site vers le tunnel de secours en cas d'interruption du tunnel actif. Toutefois, le chemin du trafic du centre de données sur site vers le VPC dépend de sa configuration de routage. Si votre centre de données sur site ne prend pas en charge le basculement automatique vers le tunnel de secours, vous pouvez utiliser CloudMonitor pour surveiller le tunnel actif. En cas de détection d'une interruption, vous devez modifier manuellement la configuration de routage de votre centre de données sur site pour basculer le trafic vers le tunnel de secours. Consultez la rubrique Monitor an IPsec-VPN connection.