Tous les produits
Search
Centre de documentation

VPN Gateway:IPsec connection (VPN gateway)

Dernière mise à jour :Aug 12, 2026

Après la création d'une passerelle VPN, configurez des connexions IPsec côté Alibaba Cloud et côté IDC local pour établir la communication entre votre centre de données local et le VPC.

Fonctionnement

Par défaut, les connexions IPsec d'Alibaba Cloud utilisent le mode double tunnel (tunnel principal + tunnel de secours), garantissant ainsi la redondance des liens et une haute disponibilité.

  • Tunnel principal (adresse IPsec 1) : transporte tout le trafic de service.

  • Tunnel de secours (adresse IPsec 2) : reste en veille et prend automatiquement le relais en cas de défaillance du tunnel principal.

  • Rôles fixes : les rôles principal et de secours sont immuables.

  • Contrôle de santé : le système détecte automatiquement la connectivité du tunnel principal, bascule automatiquement en cas de panne et revient au tunnel principal après rétablissement.

  • Reprise après sinistre au niveau de la zone : par défaut, les deux tunnels sont déployés dans des zones de disponibilité différentes pour assurer une reprise après sinistre interzone. Dans les régions ne disposant que d'une seule zone de disponibilité, les deux tunnels résident dans la même zone ; la reprise après sinistre au niveau de la zone n'est alors pas prise en charge, mais la redondance des liens est maintenue.

    Les passerelles VPN mono-tunnel existantes ne permettent de créer des connexions IPsec qu'en mode mono-tunnel. Veuillez passer au mode double tunnel dès que possible.

Créer une connexion IPsec-VPN

Avant de créer une connexion IPsec, assurez-vous d'avoir créé une passerelle VPN et une instance de passerelle utilisateur.

Enhanced VPN gateway (console)

Accédez à la page IPsec Connections de la console VPN, cliquez sur Bind VPN Gateway, puis complétez la configuration suivante :

  • Name : saisissez un nom explicite, par exemple dev-dc01-backup (environnement-identifiant homologue-fonction).

  • Region : sélectionnez la région de la passerelle VPN à associer.

  • Gateway Type : sélectionnez Enhanced IPsec-VPN.

  • Billing : par défaut, un type de ligne BGP (multiligne) est utilisé. Avec la facturation CDT, vous bénéficiez d'un quota gratuit de 220 Go par mois (20 Go/mois en Chine continentale et 200 Go/mois dans les régions hors Chine continentale).

  • Bind VPN Gateway : sélectionnez la passerelle VPN cible.

  • Routing Mode :

    • Destination Routing Mode (valeur par défaut) : fait correspondre l'« adresse IP de destination » pour transférer le trafic. Convient aux scénarios simples.

    • Protected Data Flows : fait correspondre l'« adresse IP source » et l'« adresse IP de destination » pour transférer le trafic. Seul le trafic correspondant est envoyé via le tunnel VPN.

      Après avoir sélectionné ce mode, configurez le Local Network (les blocs CIDR devant communiquer dans le VPC) et le Remote Network (les blocs CIDR devant communiquer dans le centre de données local).

      Une fois la connexion IPsec configurée, le système génère automatiquement une route de destination : le Destination CIDR Block correspond au Remote Network de la connexion IPsec, et le saut suivant pointe vers la connexion IPsec. Cette route peut être publiée dans la table de routage du VPC (non publiée par défaut).

      • Lors de la configuration du trafic intéressant sur l'équipement de passerelle local, assurez-vous que les blocs CIDR utilisés sont cohérents avec ceux côté Alibaba Cloud et inversez les blocs CIDR aux deux extrémités.

      • Cliquez sur l'icône Add située à droite de la zone de texte pour ajouter plusieurs blocs CIDR. Lors de la configuration de plusieurs blocs CIDR, sélectionnez ikev2 pour la version du protocole IKE.

  • Effective Immediately : pour activer rapidement la connexion ou éviter toute latence de trafic, nous recommandons de sélectionner « Yes ». Pour économiser des ressources lorsque le trafic est peu fréquent, sélectionnez « No ».

  • Configuration BGP : consultez la section Activer ou désactiver BGP.

  • Configuration du tunnel : reportez-vous à la section Tunnel et chiffrement pour configurer les paramètres dans Tunnel 1 (Primary) et Tunnel 1 (Backup).

Traditional VPN gateway (console)

Accédez à la page IPsec Connections de la console VPN, cliquez sur Bind VPN Gateway, puis complétez la configuration suivante :

  • Name : saisissez un nom explicite, par exemple dev-dc01-backup (environnement-identifiant homologue-fonction).

  • Region : sélectionnez la région de la passerelle VPN à associer.

  • Gateway Type : sélectionnez Standard VPN Gateway.

  • Bind VPN Gateway : sélectionnez la passerelle VPN cible.

  • Routing Mode :

    • Destination Routing Mode (valeur par défaut) : fait correspondre l'« adresse IP de destination » pour transférer le trafic. Convient aux scénarios simples.

    • Protected Data Flows : fait correspondre l'« adresse IP source » et l'« adresse IP de destination » pour transférer le trafic. Seul le trafic correspondant est envoyé via le tunnel VPN.

      Après avoir sélectionné ce mode, configurez le Local Network (les blocs CIDR devant communiquer dans le VPC) et le Remote Network (les blocs CIDR devant communiquer dans le centre de données local).

      Une fois la connexion IPsec configurée, le système génère automatiquement une route stratégique : le Source CIDR Block correspond au Local Network de la connexion IPsec, le Destination CIDR Block correspond au Remote Network de la connexion IPsec, et le saut suivant pointe vers la connexion IPsec. Cette route peut être publiée dans la table de routage du VPC (non publiée par défaut).

      • Lors de la configuration du trafic intéressant sur l'équipement de passerelle local, assurez-vous que les blocs CIDR utilisés sont cohérents avec ceux côté Alibaba Cloud et inversez les blocs CIDR aux deux extrémités.

      • Cliquez sur l'icône Add située à droite de la zone de texte pour ajouter plusieurs blocs CIDR. Lors de la configuration de plusieurs blocs CIDR, sélectionnez ikev2 pour la version du protocole IKE.

  • Effective Immediately : pour activer rapidement la connexion ou éviter toute latence de trafic, nous recommandons de sélectionner « Yes ». Pour économiser des ressources lorsque le trafic est peu fréquent, sélectionnez « No ».

  • BGP Configuration : consultez la section Activer ou désactiver BGP.

  • Configuration du tunnel : reportez-vous à la section Tunnel et chiffrement pour configurer les paramètres dans Tunnel 1 (Primary) et Tunnel 1 (Backup).

API

Appelez l'API CreateVpnConnection pour créer une connexion IPsec.

Étapes suivantes

Pour permettre la communication entre le VPC cloud et l'IDC local après la création de la connexion IPsec, procédez comme suit :

  1. Effectuez la configuration du routage.

  2. Configurez l'équipement de passerelle local : sur la base des paramètres de la connexion IPsec côté cloud, complétez la configuration IPsec et BGP (si activé) sur l'équipement de passerelle (tel qu'un pare-feu ou un routeur) de votre centre de données local.

    Si vous utilisez des routeurs tiers ou non conventionnels sur site, tels que TP-Link, D-Link ou Mikrotik, vérifiez d'abord si le micrologiciel de l'appareil prend en charge les protocoles IPsec-VPN standard (IKEv1/IKEv2). Une fois la compatibilité confirmée, reportez-vous à la documentation du fournisseur de l'appareil et effectuez l'intégration en vous aidant des descriptions de paramètres de la section « Tunnel et chiffrement » de cette rubrique.

Activer ou désactiver BGP

Avant d'activer BGP pour une connexion IPsec, assurez-vous que l'instance Customer Gateway associée a bien été configurée avec le numéro de système autonome (ASN) du réseau local.

Éléments de configuration BGP liés à la connexion IPsec :

  • Local ASN : l'ASN côté Alibaba Cloud après l'activation de BGP. Les deux tunnels utilisent le même ASN. Valeur par défaut : 45104. Valeurs valides : 1 à 4294967295. Lors de la configuration de l'ASN sur l'équipement local, nous recommandons d'utiliser un ASN privé.

  • Tunnel CIDR Block : le bloc CIDR d'interconnexion utilisé pour établir les connexions de voisinage BGP. Dans une instance de passerelle VPN, le bloc CIDR de chaque tunnel doit être unique. Il doit s'agir d'un sous-réseau /30 compris dans 169.254.0.0/16, et ne peut pas être 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30 ou 169.254.169.252/30.

  • Local BGP IP address : l'adresse IP BGP côté Alibaba Cloud. Elle doit appartenir au bloc CIDR du tunnel. Par exemple, dans le bloc CIDR 169.254.10.0/30, vous pouvez utiliser 169.254.10.1.

Pour plus d'informations sur la prise en charge du routage BGP, les règles d'annonce de routes et les limites d'utilisation, consultez Configurer le routage dynamique BGP.

Console

Activer BGP

  • Lors de la création d'une connexion IPsec :

    • Dans la zone Dual-Tunnel Settings, activez Enable BGP, puis configurez le Local ASN.

    • Dans la section BGP Configuration de chaque tunnel, saisissez le Tunnel CIDR Block et la Local BGP IP address.

  • Pour une connexion IPsec existante, dans la zone IPsec Connections de la page de détails de la connexion IPsec, activez Enable BGP.

    Assurez-vous que l'instance de passerelle utilisateur a bien été configurée avec un ASN. Sinon, créez une nouvelle passerelle utilisateur et cliquez sur Edit dans la colonne Actions de chaque tunnel pour réassocier la passerelle utilisateur.

Désactiver BGP

Dans la zone IPsec Connections de la page de détails de la connexion IPsec, désactivez la BGP Configuration.

API

  • Lors de la création d'une nouvelle connexion IPsec, définissez le paramètre EnableTunnelsBgp de CreateVpnConnection pour activer BGP, et définissez les paramètres TunnelOptionsSpecification -> TunnelBgpConfig pour configurer les options BGP de chaque tunnel.

  • Pour une connexion IPsec existante, définissez le paramètre EnableTunnelsBgp de ModifyVpnConnectionAttribute pour activer ou désactiver BGP, et configurez les options BGP de chaque tunnel en définissant les paramètres TunnelOptionsSpecification -> TunnelBgpConfig .

Tunnel et chiffrement

Important

Lors de la création d'une connexion IPsec-VPN en mode double tunnel, configurez les deux tunnels afin qu'ils soient tous deux disponibles. Si vous ne configurez ou n'utilisez qu'un seul tunnel, vous ne pourrez pas bénéficier de la redondance des liens principal-secours ni des capacités de reprise après sinistre au niveau de la zone offertes par la connexion IPsec-VPN.

Lors de la création ou de la modification d'une connexion IPsec, configurez les paramètres liés au tunnel, qui se divisent en trois parties :

  1. Basic Settings :

    • Customer Gateway : sélectionnez l'instance de passerelle utilisateur représentant votre équipement de passerelle local. Les deux tunnels peuvent être associés à la même passerelle utilisateur.

      Si la liste déroulante est vide ou si vous ne trouvez pas l'instance de passerelle client créée, vérifiez les deux points suivants : la passerelle VPN, la connexion IPsec et le Customer Gateway doivent se trouver dans la même région ; une instance de passerelle client doit avoir été créée avec succès dans cette région. La liste déroulante Customer Gateway est filtrée selon la région actuellement sélectionnée et n'affiche que les instances de passerelle client situées dans la même région. Changer de région efface la passerelle client sélectionnée ; vous devrez alors la sélectionner à nouveau.
    • Pre-Shared Key : la clé prépartagée utilisée pour l'authentification d'identité. Les clés des deux tunnels doivent être identiques à la configuration de l'équipement de passerelle local. Si ce champ est laissé vide, le système génère une clé aléatoire.

  2. Encryption Configuration :

    • Enhanced VPN : prend en charge le mode de compatibilité multi-algorithmes. Le système sélectionne plusieurs algorithmes de chiffrement par défaut et négocie automatiquement les algorithmes avec les équipements de passerelle locaux prenant en charge la compatibilité multi-algorithmes.

    • Standard VPN : spécifiez séparément la configuration des algorithmes, qui doit correspondre aux algorithmes pris en charge par l'équipement de passerelle local.

    Paramètre

    Description

    IKE Configurations

    Version

    Nous recommandons d'utiliser ikev2. IKEv2 simplifie le processus de négociation SA et offre une meilleure prise en charge des scénarios à plusieurs blocs CIDR.

    Negotiation Mode

    main (par défaut) : mode principal. Ce mode chiffre les informations d'identité pendant la transmission, rendant le processus de négociation plus sûr que le mode agressif.

    aggressive : mode agressif. La négociation est rapide avec un taux de réussite élevé.

    Une fois la négociation réussie, les deux modes offrent le même niveau de sécurité pour la transmission des informations.

    Encryption Algorithm

    Algorithme de chiffrement utilisé lors de la négociation de phase 1.

    • Enhanced VPN : prend en charge AES128, AES128-GCM-16, AES192, AES256, AES256-GCM-16, DES et 3DES.

      • Recommandé : AES128-GCM-16 et AES256-GCM-16, qui offrent des performances élevées et une sécurité renforcée.

      • Non recommandé : DES, 3DES.

    • Standard VPN :

      • Contrairement à Enhanced VPN, AES128-GCM-16 et AES256-GCM-16 ne sont pas pris en charge.

      • Lorsque la bande passante de l'instance est supérieure ou égale à 200 Mbit/s, nous recommandons d'utiliser les algorithmes de chiffrement AES128, AES192 ou AES256, et déconseillons l'algorithme 3des.

        • AES est un algorithme de chiffrement à clé symétrique offrant un chiffrement et un déchiffrement de haute intensité. Il assure une transmission sécurisée des données avec un impact minimal sur la latence réseau, le débit et les performances de transfert.

        • 3DES est l'algorithme de chiffrement de données triple. Il nécessite plus de temps pour le chiffrement, présente une complexité algorithmique plus élevée et exige davantage de calculs, ce qui réduit les performances de transfert par rapport à AES.

    Authentication Algorithm

    Algorithme d'authentification utilisé lors de la négociation de phase 1.

    Prend en charge sha1 (par défaut), md5, sha256, sha384 et sha512.

    Lors de l'ajout d'une configuration VPN sur certains équipements de passerelle locaux, il peut être nécessaire de spécifier l'algorithme PRF. L'algorithme PRF doit être cohérent avec l'algorithme d'authentification de phase IKE.

    DH Group (Perfect Forward Secrecy)

    Sélectionnez l'algorithme d'échange de clés Diffie-Hellman pour la négociation de phase 1.

    • disabled : indique que l'algorithme d'échange de clés DH n'est pas utilisé.

      • Pour les clients ne prenant pas en charge PFS, sélectionnez disabled.

      • Si vous sélectionnez un groupe autre que disabled, PFS (Perfect Forward Secrecy) est activé par défaut. Cela signifie que la clé est mise à jour lors de chaque renégociation. Par conséquent, le client correspondant doit également activer PFS.

    • group1-group24 : un numéro de groupe DH plus élevé indique une sécurité accrue, mais aussi une surcharge de performance plus importante. Nous recommandons de confirmer quels groupes DH sont pris en charge par l'homologue VPN, puis de sélectionner un groupe ECDH (groupe 19, 20, 21) parmi la liste couramment prise en charge.

      Standard VPN ne prend en charge que group1/2/5/14.

    SA Life Cycle (seconds)

    Définissez la durée de vie de la SA (Security Association) négociée en phase 1. Valeur par défaut : 86400. Valeurs valides : 0 à 86400.

    La configuration de la durée de vie côté cloud doit être cohérente avec la configuration locale.

    LocalId

    Identifiant de l'extrémité locale du tunnel. L'adresse IP du tunnel est utilisée comme identifiant local par défaut.

    Ce paramètre sert uniquement d'identifiant pour identifier Alibaba Cloud lors de la négociation de la connexion IPsec-VPN, et n'a aucune autre fonction. Il prend en charge le format d'adresse IP ou le format FQDN (nom de domaine entièrement qualifié), et ne peut pas contenir d'espaces. Nous recommandons d'utiliser une adresse IP privée comme identifiant local du tunnel.

    Si LocalId utilise le format FQDN, par exemple example.aliyun.com, l'ID homologue de la connexion IPsec sur l'équipement de passerelle local doit correspondre à la valeur de LocalId, et le mode de négociation doit être agressif.

    RemoteId

    Identifiant de l'extrémité homologue du tunnel. Par défaut, l'adresse IP de la passerelle utilisateur associée au tunnel est utilisée comme identifiant homologue.

    Ce paramètre sert uniquement d'identifiant pour identifier l'équipement de passerelle local lors de la négociation de la connexion IPsec-VPN, et n'a aucune autre fonction. Il prend en charge le format d'adresse IP ou le format FQDN (nom de domaine entièrement qualifié), et ne peut pas contenir d'espaces. Nous recommandons d'utiliser une adresse IP privée comme identifiant homologue du tunnel.

    Si RemoteId utilise le format FQDN, par exemple example.aliyun.com, l'ID local de la connexion IPsec sur l'équipement de passerelle local doit correspondre à la valeur de RemoteId, et le mode de négociation doit être agressif.

    IPsec Configurations

    Encryption Algorithm

    Configurez les paramètres de négociation de phase 2. Vous pouvez vous référer aux descriptions des options correspondantes dans la phase 1 IKE Configurations.

    Authentication Algorithm

    DH Group (Perfect Forward Secrecy)

    SA Life Cycle (seconds)

    DPD

    Détection de vivacité de l'homologue, nous recommandons de le maintenir activé (par défaut).. Cela permet de détecter rapidement les pannes de l'homologue et de déclencher un basculement, ce qui est essentiel pour la haute disponibilité.

    Une fois DPD activé, la connexion IPsec envoie des paquets DPD pour vérifier si l'équipement homologue est actif. Si aucune réponse correcte n'est reçue dans le délai spécifié, l'homologue est considéré comme hors ligne. La connexion IPsec supprime alors la SA ISAKMP et la SA IPsec correspondante, et le tunnel sécurisé est également supprimé. Après un délai d'attente DPD, la connexion IPsec relance automatiquement la négociation du tunnel IPsec-VPN. Le délai d'attente des paquets DPD est de 30 secondes.

    Lorsque la connexion IPsec utilise IKEv2, pour certaines instances de passerelle VPN existantes, le délai d'attente DPD peut être de 130 secondes ou 3600 secondes. Dans ce cas, vous pouvez mettre à niveau l'instance de passerelle VPN vers la dernière version.

    NAT Traversal

    Nous recommandons de conserver l'état activé par défaut. Une fois activé, le processus de négociation IKE ignore la vérification du numéro de port UDP, et les équipements de passerelle NAT présents dans le canal de communication chiffré peuvent être détectés.

  3. BGP Configuration : cette option n'est disponible qu'après l'activation de BGP. Pour plus de détails, consultez Activer ou désactiver BGP.

Console

  • Lors de la création d'une connexion IPsec, configurez directement les paramètres liés au tunnel.

  • Pour une connexion IPsec existante, cliquez sur l'Instance ID de la connexion IPsec cible pour accéder à la page de détails, puis cliquez sur Edit dans la colonne Actions du tunnel cible pour modifier la configuration du tunnel.

Important

Lors de la création d'une connexion IPsec-VPN en mode double tunnel, configurez les deux tunnels afin qu'ils soient tous deux disponibles. Si vous ne configurez ou n'utilisez qu'un seul tunnel, vous ne pourrez pas bénéficier de la redondance des liens principal-secours ni des capacités de reprise après sinistre au niveau de la zone offertes par la connexion IPsec-VPN.

API

Appelez l'API ModifyTunnelAttribute pour modifier la configuration du tunnel.

Modifier une connexion IPsec-VPN

Lorsque la connexion IPsec est déjà associée à une instance de passerelle VPN, vous ne pouvez pas changer l'instance de passerelle VPN associée. Vous pouvez uniquement modifier les configurations Routing Mode et Effective Immediately de la connexion IPsec. L'option Effective Immediately contrôle le moment où la nouvelle configuration prend effet :

  • Yes : le système déclenche immédiatement une renégociation IKE et reconstruit le tunnel avec la nouvelle configuration, ce qui entraîne une brève interruption du trafic. Nous recommandons d'effectuer cette opération pendant les heures creuses.

  • No : la nouvelle configuration n'est pas appliquée immédiatement. Elle prendra effet automatiquement lors de la prochaine renégociation du cycle de vie de la SA.

Si vous utilisez le mode de routage par destination, l'ajout ou la suppression de blocs CIDR interconnectés nécessite uniquement d'ajuster la configuration de routage. Vous n'avez pas besoin de modifier la connexion IPsec elle-même, et la connexion IPsec-VPN ne sera pas interrompue.

Console

  1. Accédez à la page IPsec Connections de la console VPC, basculez vers la région cible, puis cliquez sur Edit dans la colonne Actions de la connexion IPsec cible.

  2. Sur la page Modify IPsec-VPN Connection, modifiez les paramètres tels que le nom de la connexion et les segments de réseau, puis cliquez sur OK.

    Pour des descriptions détaillées des paramètres, consultez Créer une connexion IPsec-VPN.

API

Appelez l'API ModifyVpnConnectionAttribute pour modifier la configuration de la connexion IPsec.

Supprimer une connexion IPsec-VPN

Console

  1. Accédez à la page IPsec Connections de la console VPC, basculez vers la région cible, puis cliquez sur Delete dans la colonne Actions de la connexion IPsec cible.

  2. Dans la boîte de dialogue qui s'affiche, confirmez les informations, puis cliquez sur OK.

API

Appelez l'API DeleteVpnConnection pour supprimer la connexion IPsec.

Facturation

FAQ

Échec de la négociation de phase 1

Si la configuration IPsec a été effectuée à la fois côté cloud et côté local, les causes courantes sont les suivantes :

  1. Incompatibilité de la clé prépartagée : vérifiez soigneusement la clé prépartagée côté Alibaba Cloud et sur l'équipement de passerelle local pour vous assurer qu'elles sont identiques, y compris la casse et les caractères spéciaux.

  2. Paramètres IKE incohérents : vérifiez si la version IKE, le mode de négociation, l'algorithme de chiffrement, l'algorithme d'authentification, le groupe DH et d'autres paramètres correspondent exactement aux deux extrémités.

  3. Problème réseau : vérifiez si l'adresse IP publique de l'équipement de passerelle local est accessible, et si un pare-feu ou une politique FAI bloque les ports UDP 500/4500.

Le tunnel est actif mais sans connectivité

Une négociation de tunnel réussie indique seulement que le canal chiffré a été établi. Le passage des données dépend également des éléments suivants :

  1. Configuration du routage : vérifiez si la table de routage du VPC Alibaba Cloud et la table de routage du centre de données local sont correctement configurées pour diriger le trafic vers la connexion IPsec.

  2. Groupe de sécurité et ACL réseau : vérifiez si le groupe de sécurité de l'instance ECS cloud autorise le trafic ICMP ou d'autres ports de service provenant du bloc CIDR local.

  3. Politique de pare-feu local : vérifiez si le pare-feu du centre de données local autorise le trafic provenant du bloc CIDR du VPC.

Après avoir connecté différents environnements cloud via une combinaison d'IPsec VPN et d'Express Connect, pourquoi le réseau interne reste-t-il inaccessible ?

La connectivité physique du réseau ne signifie pas que les réseaux internes sont automatiquement interconnectés. Si la connexion IPsec utilise le mode trafic intéressant, seul le trafic correspondant au Local Network et au Remote Network entre dans le tunnel VPN pour être transmis.

Par conséquent, lors de la connexion de différents environnements cloud (par exemple, Alibaba Cloud et d'autres environnements cloud) via une combinaison d'IPsec VPN et d'Express Connect, ajoutez explicitement les blocs CIDR de l'autre environnement cloud au Local Network ou au Remote Network dans la configuration du trafic intéressant de la connexion IPsec, afin de garantir que les règles de correspondance du trafic couvrent tous les sous-réseaux devant être interconnectés. Le trafic provenant de sous-réseaux non couverts n'entre pas dans le tunnel VPN.

Lors de la configuration de plusieurs blocs CIDR, sélectionnez ikev2 pour la version du protocole IKE. Pour plus d'informations, consultez Communication multi-blocs CIDR : recommandations de configuration et FAQ.

Si je modifie le bloc CIDR local ou distant d'une connexion IPsec, la route prend-elle effet automatiquement ?

Après avoir modifié le Local Network ou le Remote Network, le système met à jour de manière synchrone les entrées de routage associées à la connexion IPsec (une passerelle VPN améliorée génère une route basée sur la destination, et une passerelle VPN standard génère une route stratégique). Notez que ces routes ne sont pas publiées par défaut dans la table de routage du VPC. Une fois la modification terminée, accédez à la passerelle VPN pour confirmer la configuration de routage ou l'état de publication.

Si la connexion reste inaccessible ou si la table de routage n'est pas actualisée après la modification, procédez au dépannage suivant :

  1. Confirmez que la route associée a été publiée dans la table de routage du VPC.

  2. Vérifiez s'il existe une route statique dans la table de routage du VPC qui entre en conflit avec le nouveau bloc CIDR.

  3. Confirmez que le masque du bloc CIDR local/distant est correctement défini et couvre toutes les adresses des serveurs cibles.

  4. Confirmez que le trafic intéressant sur l'équipement de passerelle local a été modifié de manière synchrone, et que les blocs CIDR aux deux extrémités ont été inversés.

Pourquoi ne puis-je pas activer BGP ?

La passerelle utilisateur associée à la connexion IPsec créée n'est pas configurée avec un ASN (numéro de système autonome). Supprimez la connexion IPsec actuelle, créez une nouvelle passerelle utilisateur configurée avec un ASN, puis utilisez cette nouvelle passerelle utilisateur pour créer la connexion IPsec.

Le tunnel 2 peut-il être le tunnel actif ?

Non. Le tunnel 1 (utilisant l'adresse IP 1 de la passerelle VPN) est fixé comme tunnel principal, et le tunnel 2 (utilisant l'adresse IP 2 de la passerelle VPN) est fixé comme tunnel de secours. Ces rôles ne peuvent pas être modifiés.

Que faire si l'équipement local ne peut pas basculer automatiquement le trafic double tunnel en raison de limitations mécaniques ?

Le côté Alibaba Cloud détecte automatiquement la connectivité du tunnel actif et bascule vers le tunnel de secours en cas de panne. Cependant, si l'équipement de passerelle local (par exemple, un pare-feu Palo Alto) ne peut pas détecter les changements d'état du tunnel en raison de ses propres limitations mécaniques, empêchant le trafic de basculer en conséquence, utilisez l'une des deux méthodes suivantes :

  1. Utiliser le routage dynamique BGP : BGP distribue et apprend dynamiquement les routes aux deux extrémités, et lorsque l'état du tunnel change, la convergence des routes entraîne le basculement du trafic.

  2. Configurer un contrôle de santé côté équipement local : l'équipement local sonde activement l'accessibilité de l'extrémité distante et déclenche un basculement. Pour les méthodes de configuration spécifiques, contactez le fournisseur de l'équipement.

Comment automatiser la configuration d'une connexion IPsec ?

Pour créer en masse ou gérer de manière centralisée les passerelles VPN et les connexions IPsec, nous recommandons d'utiliser l'OpenAPI Alibaba Cloud, les SDK ou Terraform pour mettre en œuvre un déploiement et une gestion automatisés.

Procédure recommandée : créez d'abord manuellement une connexion IPsec dans la console, et vérifiez que la négociation du tunnel et la connectivité métier sont normales. Rédigez ensuite un script d'automatisation basé sur cette configuration comme référence.

API associées :

Ressources Terraform associées : alicloud_vpn_connection

Puis-je créer une connexion IPsec-VPN mono-tunnel ?

Le mode mono-tunnel est une ancienne version. Les connexions IPsec nouvellement créées ne prennent plus en charge le mode mono-tunnel.

Pour les passerelles VPN standard mono-tunnel existantes, nous recommandons vivement de mettre à niveau une connexion IPsec-VPN vers le mode double tunnel.

Les étapes pour créer une connexion IPsec pour une instance VPN mono-tunnel existante sont les suivantes (non recommandé) :

Créer une connexion IPsec-VPN pour une instance de passerelle VPN mono-tunnel

1. Configurer la connexion IPsec

Avant de créer une connexion IPsec, assurez-vous d'avoir créé une instance de passerelle utilisateur.

Console

Accédez à la page IPsec Connections de la console VPN, cliquez sur Bind VPN Gateway, puis complétez la configuration suivante :

IPsec Settings
  • Sélectionnez la Region et l'instance correspondante de la passerelle VPN à associer.

  • Routing Mode :

    • Destination Routing Mode (par défaut) : transfère le trafic en fonction de l'adresse IP de destination. Convient aux scénarios utilisant BGP pour apprendre dynamiquement les routes ou configurer des routes statiques sur la passerelle VPN. La configuration est simple.

    • Protected Data Flows : transfère le trafic en fonction des adresses IP source et de destination. Convient aux scénarios réseau complexes où seuls des blocs CIDR spécifiques doivent communiquer. Après avoir sélectionné ce mode, configurez le Local Network (les blocs CIDR devant communiquer dans le VPC) et le Remote Network (les blocs CIDR devant communiquer dans le centre de données local).

      Une fois la connexion IPsec configurée, le système génère automatiquement une route stratégique : le Source CIDR Block correspond au Local Network de la connexion IPsec, le Destination CIDR Block correspond au Remote Network de la connexion IPsec, et le saut suivant pointe vers la connexion IPsec. Cette route peut être publiée dans la table de routage du VPC (non publiée par défaut).

      • Lors de la configuration du trafic intéressant sur l'équipement de passerelle local, assurez-vous que les blocs CIDR utilisés sont cohérents avec ceux côté Alibaba Cloud et inversez les blocs CIDR aux deux extrémités.

      • Cliquez sur l'icône Add située à droite de la zone de texte pour ajouter plusieurs blocs CIDR. Lors de la configuration de plusieurs blocs CIDR, sélectionnez ikev2 pour la version du protocole IKE.

  • Effective Immediately : pour activer rapidement la connexion ou éviter toute latence de trafic, nous recommandons de sélectionner « Yes ». Pour économiser des ressources lorsque le trafic est peu fréquent, sélectionnez « No ».

Basic Settings
  • Customer Gateway : sélectionnez l'instance de passerelle utilisateur représentant l'équipement de passerelle local. Les deux tunnels peuvent être associés à la même passerelle utilisateur.

  • Pre-Shared Key : la clé prépartagée utilisée pour l'authentification d'identité. Les clés des deux tunnels doivent être identiques à la configuration de l'équipement de passerelle local. Si ce champ est laissé vide, le système génère une clé aléatoire.

  • BGP Configuration : détermine s'il faut utiliser le routage dynamique BGP.

    • Disable (default) : utilise des routes statiques. Convient aux scénarios avec des topologies réseau simples.

    • Enable : convient aux scénarios avec des topologies réseau complexes nécessitant une distribution et un apprentissage automatiques des routes. Prérequis : la passerelle utilisateur associée doit avoir un ASN configuré.

  • Local ASN : l'ASN côté Alibaba Cloud après l'activation de BGP. Valeur par défaut : 45104. Valeurs valides : 1 à 4294967295. Lors de la configuration de l'ASN sur l'équipement local, nous recommandons d'utiliser un ASN privé.

  • Encryption Configuration :: consultez Tunnel et chiffrement.

  • Health Check : désactivé par défaut. Dans les scénarios n'impliquant pas de connexions IPsec-VPN principal-secours, la configuration d'un contrôle de santé pour une connexion IPsec n'est pas recommandée. Si vous configurez un contrôle de santé, assurez-vous que la Destination IP Address prend en charge les réponses ICMP, et ajoutez une entrée de routage côté centre de données local avec le bloc CIDR de destination correspondant à la Source IP Address, un masque de sous-réseau de 32 bits, et le saut suivant pointant vers la connexion IPsec, afin de garantir le bon fonctionnement du contrôle de santé de la connexion IPsec.

API

Appelez l'API CreateVpnConnection pour créer une connexion IPsec.

2. Configurer les routes de la passerelle VPN et du VPC

Effectuez la configuration conformément à la section Configuration du routage.

3. Configurer la passerelle locale

Sur la base de la configuration homologue téléchargée lors de l'étape « Configurer la connexion IPsec », complétez la configuration IPsec et BGP (si activé) sur l'équipement de passerelle (tel qu'un pare-feu ou un routeur) de votre centre de données local. Pour les méthodes de configuration spécifiques, reportez-vous à la documentation du fournisseur de l'équipement correspondant. Exemple : Configurer l'équipement de passerelle local.