Tous les produits
Search
Centre de documentation

VPN Gateway:Accéder aux ressources inter-VPC depuis un client à l'aide de SSL-VPN

Dernière mise à jour :Aug 19, 2026

Une fois qu'un client a établi une connexion SSL-VPN vers un VPC, il ne peut par défaut accéder qu'aux ressources de ce VPC. Pour permettre au client d'accéder aux ressources d'autres VPC, commencez par interconnecter les VPC à l'aide de Cloud Enterprise Network (CEN) ou d'une connexion d'appairage de VPC. Ajoutez ensuite des routes dans les produits concernés afin d'autoriser l'accès aux autres VPC via la connexion SSL-VPN. Cette configuration permet d'accéder aux ressources d'autres VPC, qu'ils se trouvent dans la même région, dans des régions différentes ou sous des comptes différents.

Présentation

La méthode d'interconnexion des VPC détermine si un client peut accéder aux ressources d'autres VPC situés dans la même région, dans des régions différentes ou sous des comptes distincts. Les solutions CEN et VPC peering connection prennent en charge ces scénarios. Une fois les VPC interconnectés, ajoutez les plages CIDR de tous les VPC de destination au serveur SSL et configurez les routes côté client dans les produits pertinents. Le client pourra ainsi accéder aux ressources des VPC interconnectés via la connexion SSL-VPN.

Pour plus d'informations sur les différences entre CEN et les connexions d'appairage de VPC, consultez la rubrique Interconnexion de VPC.

CEN

Connexion d'appairage de VPC

image image

Exemple

Cette rubrique s'appuie sur le scénario illustré dans la figure ci-dessous. Un client a établi une connexion SSL-VPN vers le VPC1 et peut accéder à ses ressources. Les employés distants doivent également accéder aux ressources du VPC2. Pour ce faire, interconnectez d'abord le VPC1 et le VPC2 à l'aide de CEN ou d'une connexion d'appairage de VPC. Ajoutez ensuite des routes au serveur SSL ainsi qu'au VPC1 ou au VPC2. Le client pourra alors accéder aux ressources du VPC2 via la connexion SSL-VPN.

image

Prérequis

  • Une connexion SSL-VPN est établie entre le client et le VPC1, permettant au client d'accéder aux ressources du VPC1. Pour plus d'informations, consultez la rubrique Connecter un PC ou un client Android à un VPC via une connexion SSL-VPN.

  • Sur la page des détails du serveur SSL, repérez la plage CIDR client configurée et l'adresse IP virtuelle attribuée au client. Vous aurez besoin de ces informations pour la configuration ultérieure et les tests de connectivité.

    Dans cet exemple, la Client CIDR Block est 10.10.10.0/24. Dans la section SSL Connections, vous pouvez constater que l'adresse IP virtuelle attribuée au client est 10.10.10.6.

    Important

    Assurez-vous que la plage CIDR client ne chevauche pas les plages CIDR des ressources que vous souhaitez connecter dans le VPC1 et le VPC2. Vérifiez également que les plages CIDR du VPC1 et du VPC2 que vous souhaitez connecter ne se chevauchent pas. En cas de chevauchement, vous devez modifier la plage CIDR client. Cette action interrompt la connexion SSL-VPN et le client doit se reconnecter.

Procédure

Cette rubrique explique comment configurer la communication inter-VPC à l'aide de CEN ou d'une connexion d'appairage de VPC. Vous pouvez choisir l'une ou l'autre méthode.

Étape 1 : Interconnecter les VPC

CEN

Remarque

Cette rubrique décrit l'utilisation de CEN pour interconnecter des VPC situés dans des régions différentes mais appartenant au même compte. Pour utiliser CEN dans d'autres scénarios, tels que l'interconnexion de VPC appartenant à des comptes différents, consultez le Guide de démarrage rapide CEN.

  1. Créer une instance CEN.

    Lors de la création de l'instance CEN, sélectionnez Create CEN Only, spécifiez un nom pour l'instance CEN et conservez les valeurs par défaut pour les autres paramètres.

  2. Créer des instances de routeur de transit.

    Créez une instance de routeur de transit (TR) dans la région Chine (Hangzhou) et une autre dans la région Chine (Shanghai). Conservez les valeurs par défaut pour tous les autres paramètres.

  3. Créez des connexions VPC.

    Connectez le VPC1 au routeur de transit de la région Chine (Hangzhou) et le VPC2 au routeur de transit de la région Chine (Shanghai).

    1. Connectez-vous à la console CEN.

    2. Sur la page CEN Instance, cliquez sur l'ID de l'instance CEN que vous souhaitez gérer.

    3. Sous l'onglet Basic Settings > Transit Router, repérez une instance de routeur de transit et cliquez sur Create Connection dans la colonne Actions.

    4. Sur la page Connection with Peer Network Instance, connectez le VPC1 et le VPC2 à leurs routeurs de transit respectifs en suivant les configurations ci-dessous.

      Paramètre

      Connecter le VPC1

      Connecter le VPC2

      Network Type

      Sélectionnez Virtual Private Cloud (VPC).

      Sélectionnez Virtual Private Cloud (VPC).

      Region

      Sélectionnez China (Hangzhou).

      Sélectionnez China (Shanghai).

      Account

      Conservez la valeur par défaut : Your Account.

      Attachment Name

      Saisissez VPC1-Attachment.

      Saisissez VPC2-Attachment.

      Networks

      Sélectionnez VPC1.

      Sélectionnez VPC2.

      vSwitch

      Sélectionnez des instances vSwitch dans les zones prises en charge par le routeur de transit.

      Dans une région prenant en charge plusieurs zones, vous devez sélectionner au moins une instance vSwitch dans deux zones différentes. Ces deux instances vSwitch assurent la reprise après sinistre au niveau de la zone pour le trafic entre le VPC et le routeur de transit. Si vous ne disposez pas d'assez de vSwitch, vous pouvez créer des vSwitch.

      Advanced Settings

      Conservez les paramètres par défaut pour activer toutes les options avancées.

      Remarque

      Si la table de routage du VPC contient déjà une entrée de route dont la plage CIDR de destination est 10.0.0.0/8, 172.16.0.0/12 ou 192.168.0.0/16, le système ne peut pas ajouter automatiquement l'entrée de route. Vous devez ajouter manuellement une entrée de route pointant vers la connexion VPC dans la table de routage du VPC pour permettre la communication entre le VPC et le routeur de transit.

      À droite de Networks, cliquez sur Check Route pour vérifier si une telle route existe dans l'instance réseau.

  4. Créez une connexion inter-région.

    Étant donné que le VPC1 et le VPC2 se trouvent dans des régions différentes, vous devez créer une connexion inter-région entre les routeurs de transit des régions Chine (Hangzhou) et Chine (Shanghai) pour les interconnecter.

    1. Sous l'onglet Basic Settings > Transit Router, repérez une instance de routeur de transit et cliquez sur Create Connection dans la colonne Actions.

    2. Sur la page Connection with Peer Network Instance, créez la connexion inter-région en suivant les informations ci-dessous.

      Paramètre

      Description

      Network Type

      Sélectionnez Inter-region Connection.

      Region

      Sélectionnez China (Hangzhou).

      Peer region

      Sélectionnez China (Shanghai).

      Bandwidth Allocation Mode

      Sélectionnez Pay-By-Data-Transfer.

      Remarque

      Si vous sélectionnez Pay-By-Data-Transfer, les frais de transfert de données pour la connexion inter-région sont facturés par CDT.

      Bandwidth

      Saisissez une valeur de bande passante pour la connexion inter-région en Mbit/s.

      Advanced Settings

      Conservez les paramètres par défaut pour activer toutes les options avancées.

Connexion d'appairage de VPC

Remarque

Cette rubrique décrit l'utilisation d'une connexion d'appairage de VPC pour interconnecter des VPC situés dans des régions différentes mais appartenant au même compte. Pour utiliser une connexion d'appairage de VPC dans d'autres scénarios, tels que l'interconnexion de VPC appartenant à des comptes différents, consultez la rubrique Utiliser une connexion d'appairage de VPC pour permettre la communication privée entre VPC.

  1. Créez une connexion d'appairage de VPC.

    1. Connectez-vous à la console VPC Peering Connection. Dans la barre de navigation supérieure, sélectionnez la région du VPC demandeur.

      Dans cet exemple, le VPC1 est le VPC demandeur. Sélectionnez la région China (Hangzhou).

    2. Si c'est la première fois que vous utilisez une connexion d'appairage de VPC, sur la page VpcPeer, cliquez sur Activate CDT, puis cliquez sur Activate dans la boîte de dialogue qui s'affiche.

    3. Sur la page VpcPeer, cliquez sur Create VPC Peering Connection et configurez les paramètres suivants.

      Sélectionnez le Requester VPC. Pour Accepter Account Type, sélectionnez Your Account. Pour Accepter Region Type, sélectionnez Cross-region. Pour Link Type, sélectionnez Gold. Pour Accepter Region, sélectionnez China (Shanghai). Sélectionnez le Accepter VPC, puis cliquez sur OK.

  2. Configurez les routes pour la connexion d'appairage de VPC.

    1. Sur la page VpcPeer, repérez la connexion d'appairage de VPC que vous avez créée. Dans la colonne Requester VPC, cliquez sur Configure route pour ajouter une entrée de route pour le VPC1 pointant vers le VPC2. Cela permet au client d'accéder au VPC2 via le VPC1. Dans la boîte de dialogue Configure Route Entries, définissez Name sur to-SH, Destination CIDR Block sur 172.16.0.0/16 et Next Hop sur l'instance de connexion d'appairage. Cliquez ensuite sur OK.

    2. (Facultatif) Dans la colonne Accepter VPC, cliquez sur Configure route pour ajouter une entrée de route pour le VPC2 pointant vers le VPC1.

      Une fois cette étape terminée, le VPC1 et le VPC2 peuvent communiquer entre eux via une connexion privée. Vous pouvez ignorer cette étape si vous n'avez pas besoin de communication privée entre le VPC1 et le VPC2.

Étape 2 : Ajouter la plage CIDR de destination

Ajoutez la plage CIDR du VPC2 au serveur SSL pour permettre au client d'accéder aux ressources de cette plage.

Remarque

Si le client doit accéder aux ressources de plusieurs VPC interconnectés, vous devez ajouter les plages CIDR de tous ces VPC au serveur SSL.

  1. Connectez-vous à la console VPN Gateway.

  2. Dans le volet de navigation de gauche, choisissez Network Interconnection > VPN > SSL Servers.

  3. Dans la barre de navigation supérieure, sélectionnez la région du serveur SSL.

  4. Sur la page SSL Servers, repérez le serveur SSL que vous souhaitez gérer et cliquez sur Edit dans la colonne Actions.

  5. Dans le panneau Modify SSL Server, cliquez sur Add Local CIDR Block, saisissez la plage CIDR du VPC2, puis cliquez sur OK.

Étape 3 : Configurer une route vers le client

CEN

Annoncez la route vers le client depuis le VPC1 vers CEN. Cela permet au VPC2 de communiquer avec le client via CEN.

  1. Connectez-vous à la console VPC.

  2. Dans la barre de navigation supérieure, sélectionnez la région du VPC1.

  3. Dans le volet de navigation de gauche, cliquez sur Route Tables.

  4. Sur la page Route Tables, repérez la table de routage du VPC1 et cliquez sur son ID.

  5. Sous l'onglet Route Entry List > Custom Route, repérez l'entrée de route dont la plage CIDR de destination est 10.10.10.0/24. Dans la colonne Route Advertisement Status pour cette route, cliquez sur Advertise. Confirmez que le statut passe à Advertised to CEN. Pour annuler l'annonce, cliquez sur Withdraw.

Connexion d'appairage de VPC

Connectez-vous à la console VPC Peering Connection. Sur la page VpcPeer, repérez la connexion d'appairage de VPC que vous avez créée. Dans la colonne Accepter VPC, cliquez sur Configure route pour configurer une route pour le VPC2 pointant vers le client.

Remarque

Si le client doit accéder aux ressources de plusieurs VPC interconnectés, vous devez ajouter une route vers le client dans la table de routage de chaque VPC de destination.

Dans la boîte de dialogue Configure Route Entries qui s'affiche, définissez Name sur to-SSL-VPN, définissez Destination CIDR Block sur 10.10.10.0/24, sélectionnez l'instance de connexion d'appairage comme Next Hop, puis cliquez sur OK.

Étape 4 : Tester la connectivité

Une fois la configuration terminée, le client peut accéder aux ressources du VPC2, et les ressources du VPC2 peuvent également accéder au client.

  1. Ouvrez l'interface de ligne de commande sur votre client.

  2. Exécutez la commande ifconfig pour afficher l'interface réseau de la connexion SSL-VPN établie.

  3. Exécutez la commande ping <ECS IP address> -I <SSL-VPN tunnel interface> pour envoyer un ping à l'instance ECS2 depuis l'interface du tunnel SSL-VPN. La réception de paquets de réponse, comme indiqué dans la sortie suivante, confirme que le client peut accéder aux ressources du VPC2.

    Remarque

    Avant d'exécuter la commande ping, assurez-vous que les règles du groupe de sécurité de l'instance ECS2 et les règles de contrôle d'accès sur le client autorisent le trafic ICMP.

    [root@iZ          Z ~]# ifconfig
    eth0: flags=4163&lt;UP,BROADCAST,RUNNING,MULTICAST&gt;  mtu 1500
            inet 172.16.32.133  netmask 255.255.255.0  broadcast 172.16.32.255
            xxx
            xxx
            xxx
            xxx
            xxx
    lo: flags=73&lt;UP,LOOPBACK,RUNNING&gt;  mtu 65536
            inet 127.0.0.1  netmask 255.0.0.0
            xxx
            xxx
            xxx
            xxx
    tun0: flags=4305&lt;UP,POINTOPOINT,RUNNING,NOARP,MULTICAST&gt;  mtu 1500
            inet 10.10.10.6  netmask 255.255.255.255  destination 10.10.10.5
            xxx
            xxx
            xxx
            xxx
    [root@iZ          Z ~]# ping 172.16.20.218 -I tun0
    PING 172.16.20.218 (172.16.20.218) from 10.10.10.6 tun0: 56(84) bytes of data.
    64 bytes from 172.16.20.218: icmp_seq=1 ttl=61 time=49.3 ms
    64 bytes from 172.16.20.218: icmp_seq=2 ttl=61 time=9.72 ms
    64 bytes from 172.16.20.218: icmp_seq=3 ttl=61 time=9.68 ms
    64 bytes from 172.16.20.218: icmp_seq=4 ttl=61 time=9.73 ms
    ^Z
    [1]+  Stopped                 ping 172.16.20.218 -I tun0
    [root@iZb          Z ~]#
  4. Connectez-vous à l'instance ECS2 dans le VPC2 et exécutez la commande ping <client virtual address> pour envoyer un ping au client. Si l'instance ECS2 reçoit des paquets de réponse comme indiqué dans la sortie suivante, cela signifie que l'instance ECS2 peut également accéder au client.

    [root@iZuf		8c1Z ~]# ping 10.10.10.6
    PING 10.10.10.6 (10.10.10.6) 56(84) bytes of data.
    64 bytes from 10.10.10.6: icmp_seq=1 ttl=61 time=9.79 ms
    64 bytes from 10.10.10.6: icmp_seq=2 ttl=61 time=9.47 ms
    64 bytes from 10.10.10.6: icmp_seq=3 ttl=61 time=9.46 ms
    64 bytes from 10.10.10.6: icmp_seq=4 ttl=61 time=9.45 ms
    ^C
    [1]+  Stopped                 ping 10.10.10.6
    [root@iZuf641 8c1Z ~]#

FAQ

Échec de la connectivité après l'annonce de la route vers CEN

Lorsque vous créez des connexions VPC et inter-régions avec tous les Advanced Settings activés, le routeur de transit propage et apprend automatiquement les routes. Toutefois, si vous n'activez pas tous les Advanced Settings, si vous ajoutez des entrées de route personnalisées ou si des conflits de routes existent dans votre environnement, le routeur de transit peut échouer à apprendre les routes ou à créer des entrées de route. Cela peut entraîner des échecs de connexion. Vérifiez les routes de chaque instance dans votre scénario d'interconnexion de VPC dans les consoles des produits concernés. Assurez-vous que chaque instance dispose de routes vers les VPC interconnectés et le client. Si des routes sont manquantes, ajoutez-les manuellement. Pour plus d'informations, consultez les rubriques Ajouter une entrée de route personnalisée à un routeur de transit Enterprise Edition et Ajouter une entrée de route personnalisée.

En prenant le scénario de cette rubrique comme exemple, cliquez pour afficher les descriptions des entrées de route requises pour que chaque instance atteigne le VPC2 et le client.

  • Serveur SSL : Ajoutez la plage CIDR du VPC2 à la Local CIDR Block du serveur SSL.

  • Autres instances :

    Table de routage de l'instance

    Plage CIDR de destination

    Saut suivant

    Description

    Table de routage système du VPC1

    172.16.0.0/12

    VPC1-Attachment

    Une route vers le VPC2.

    Si vous activez le paramètre avancé Auto-add transit router routes to all VPC route tables lors de la création de la connexion VPC, le système crée automatiquement cette route dans la table de routage système du VPC1.

    10.10.10.0/24

    Instance VPN Gateway

    Une route vers le client.

    Après la création du serveur SSL, le système crée automatiquement cette route dans la table de routage système du VPC1.

    Table de routage par défaut du TR Chine (Hangzhou)

    172.16.20.0/24

    TR

    Une route vers le VPC2.

    Si vous activez le paramètre avancé Automatically Advertise Routes to Peer Region pour la connexion inter-région, le système propage automatiquement cette route à la table de routage par défaut du routeur de transit en Chine (Hangzhou).

    10.10.10.0/24

    VPC1-Attachment

    Une route vers le client.

    Après avoir annoncé cette route dans le VPC1, le système la propage automatiquement à la table de routage par défaut du routeur de transit en Chine (Hangzhou) en fonction du paramètre avancé Automatically Advertise System Routes to Default Route Table of Transit Router de VPC1-Attachment.

    Table de routage par défaut du TR Chine (Shanghai)

    172.16.20.0/24

    VPC2-Attachment

    Une route vers le VPC2.

    Si vous activez le paramètre avancé Automatically Advertise System Routes to Default Route Table of Transit Router lors de la création de la connexion VPC, le système propage automatiquement les routes système du VPC2 à la table de routage par défaut du routeur de transit en Chine (Shanghai).

    10.10.10.0/24

    TR

    Une route vers le client.

    Si vous activez le paramètre avancé Automatically Advertise Routes to Peer Region pour la connexion inter-région, le système propage automatiquement cette route à la table de routage par défaut du routeur de transit en Chine (Shanghai).

    Table de routage système du VPC2

    10.0.0.0/8

    VPC2-Attachment

    Une route vers le client.

    Si vous activez le paramètre avancé Auto-add transit router routes to all VPC route tables lors de la création de la connexion VPC, le système crée automatiquement cette route dans la table de routage système du VPC2.