VPN Gateway adalah layanan berbasis Internet yang membangun koneksi aman dan andal antara pusat data perusahaan, jaringan kantor korporat, atau terminal Internet dengan VPC Alibaba Cloud melalui terowongan terenkripsi. Anda dapat menggunakan VPN Gateway untuk membuat koneksi IPsec yang menghubungkan pusat data Anda ke VPC Alibaba Cloud, sehingga memungkinkan komunikasi data antara keduanya.
Prasyarat
- Pastikan perangkat gateway di pusat data Anda memenuhi persyaratan.
Alibaba Cloud VPN Gateway mendukung protokol standar IKEv1 dan IKEv2. Konfigurasi beberapa Blok CIDR, sebagaimana dijelaskan dalam topik ini, memerlukan IKEv2. Perangkat yang didukung berasal dari vendor seperti Hillstone, Sangfor, Cisco ASA, Juniper, SonicWall, Nokia, IBM, dan Ixia.
- Gateway di pusat data Anda memiliki Alamat IP publik statis.
- Blok CIDR pusat data Anda tidak tumpang tindih dengan Blok CIDR VPC.
Informasi latar belakang
Setelah Anda menghubungkan pusat data ke VPC Alibaba Cloud menggunakan koneksi IPsec, Anda dapat menggunakan DTS untuk mengonfigurasi migrasi data, sinkronisasi data, atau langganan data dalam lingkungan jaringan yang lebih aman, berkecepatan tinggi, dan stabil. Untuk melakukannya, tentukan database yang dikelola sendiri di pusat data Anda sebagai database yang dikelola sendiri yang terhubung melalui Express Connect, VPN Gateway, atau Smart Access Gateway.
Catatan
Jika pusat data Anda sudah terhubung ke VPC Alibaba Cloud, Anda dapat melewati prosedur dalam topik ini dan hanya melakukan operasi berikut:
- Tambahkan alamat IP server DTS ke koneksi IPsec. Untuk informasi selengkapnya, lihat Modifikasi koneksi IPsec.
Penting Saat Anda mengklik + Add Local Network, masukkan alamat IP server DTS di wilayah yang sesuai. Untuk informasi selengkapnya, lihat Tambahkan alamat IP server DTS ke daftar putih.
- Konfigurasikan koneksi IPsec dan route statis pada gateway on-premises Anda.
Penagihan
Anda akan dikenai biaya saat membuat VPN Gateway. Untuk informasi selengkapnya, lihat Ikhtisar penagihan.
Langkah 1: Buat gateway VPN
- Masuk ke Konsol VPC.
- Di bilah navigasi atas, pilih wilayah.
- Di panel navigasi kiri, pilih .
- Di halaman VPN Gateways, klik Create VPN Gateway.
- Konfigurasikan gateway VPN sesuai kebutuhan bisnis Anda.
Parameter Deskripsi Region Wilayah tempat gateway VPN ditempatkan. Penting Pastikan gateway VPN dan VPC berada di wilayah yang sama.Proprietary Network Pilih VPC yang ingin Anda hubungkan. Specify VSwitch Parameter ini opsional. Anda dapat menentukan vSwitch tempat gateway VPN dibuat. Peak Bandwidth Bandwidth puncak gateway VPN. Bandwidth puncak adalah bandwidth publik maksimum gateway VPN. IPsec-VPN Pilih Open.
Catatan IPsec-VPN menyediakan koneksi situs-ke-situs. Anda dapat membuat terowongan IPsec untuk menghubungkan pusat data ke VPC secara aman, atau menghubungkan dua VPC.SSL-VPN Pilih Close.
Catatan SSL-VPN menyediakan koneksi titik-ke-situs. Hal ini memungkinkan klien terhubung langsung ke gateway VPN tanpa perlu mengonfigurasi customer gateway.Billing Cycle Siklus penagihan tetap sebagai Pay-As-You-Go dan tidak dapat diubah.
- Klik Buy Now dan selesaikan pembayaran.
Langkah 2: Buat customer gateway
- Masuk ke Konsol VPC.
- Di bilah navigasi atas, pilih wilayah tempat gateway VPN ditempatkan.
- Di panel navigasi kiri, pilih .
- Klik Create Customer Gateway.
- Di kotak dialog Create Customer Gateway, konfigurasikan customer gateway.
Parameter Deskripsi Name Masukkan nama untuk customer gateway. Kami menyarankan Anda menggunakan nama yang mudah dikenali. Penting- Nama harus terdiri dari 2 hingga 128 karakter.
- Nama harus dimulai dengan huruf atau karakter Tionghoa, dan dapat berisi angka, garis bawah (_), dan tanda hubung (-).
IP address Alamat IP publik statis gateway on-premises. Description Deskripsi harus terdiri dari 2 hingga 256 karakter dan tidak boleh dimulai dengan http://atauhttps://. - Klik OK.
Langkah 3: Buat koneksi IPsec dan publikasikan rute
- Masuk ke Konsol VPC.
- Di bilah navigasi atas, pilih wilayah tempat gateway VPN ditempatkan.
- Di panel navigasi kiri, pilih .
- Klik Create IPsec Connection.
- Di kotak dialog Create IPsec Connection, konfigurasikan koneksi IPsec.
Dalam contoh ini, atur Name menjadi
Connect to data center, atur Remote Network menjadi192.168.10.0/24, dan atur Effective Immediately menjadi No.Parameter Deskripsi Name Nama koneksi IPsec. Catatan Nama harus terdiri dari 2 hingga 128 karakter. Nama harus dimulai dengan huruf atau karakter Tionghoa, dan dapat berisi angka, tanda hubung (-), dan garis bawah (_).VPN Gateway Pilih gateway VPN yang akan dihubungkan. Dalam contoh ini, pilih gateway VPN yang Anda buat di Langkah 1. Customer Gateway Pilih customer gateway yang akan dihubungkan. Dalam contoh ini, pilih customer gateway yang Anda buat di Langkah 2. Local Network Masukkan Blok CIDR di sisi VPC untuk menghubungkan ke pusat data. Blok CIDR ini digunakan dalam negosiasi Fase 2. Penting- Anda dapat memasukkan Blok CIDR seluruh VPC atau vSwitch di dalam VPC. Dalam contoh ini, masukkan Blok CIDR vSwitch: 172.16.88.0/24.
- Jaringan lokal tidak boleh tumpang tindih dengan jaringan remote.
+ Add Local Network Tambahkan lebih banyak Blok CIDR sisi VPC untuk menghubungkan ke pusat data. Dalam contoh ini, masukkan alamat IP server DTS. Untuk informasi selengkapnya, lihat Tambahkan alamat IP server DTS ke daftar putih. Penting Jika Anda menambahkan beberapa jaringan lokal, Anda harus mengatur parameter Advanced Settings menjadi ikev2 di pengaturan lanjutan.Remote Network Masukkan Blok CIDR di sisi pusat data untuk menghubungkan ke VPC. Blok CIDR ini digunakan dalam negosiasi Fase 2. Penting Jaringan remote tidak boleh tumpang tindih dengan jaringan lokal.+ Add Remote Network Tambahkan lebih banyak Blok CIDR sisi pusat data untuk menghubungkan ke VPC. Penting Jika Anda menambahkan beberapa jaringan remote, Anda harus mengatur parameter Advanced Settings menjadi ikev2 di pengaturan lanjutan.Effective Immediately Menentukan apakah negosiasi dimulai segera. - Yes: Negosiasi dimulai segera setelah konfigurasi selesai.
- No: Negosiasi dimulai saat traffic terdeteksi.
Advanced Settings Untuk informasi selengkapnya tentang parameter, lihat Buat koneksi IPsec. Health Check - Klik OK.
- Di kotak dialog Created, klik OK untuk mengonfigurasi rute untuk gateway VPN.
- VPN Gateway, klik tab Destination-based Routing dan klik Add Route Entry.
- Di kotak dialog Add Route Entry, konfigurasikan entri rute.
Parameter Deskripsi Destination CIDR Block Masukkan Blok CIDR pribadi pusat data. Dalam contoh ini, masukkan 192.168.10.0/24. Next Hop Type Pilih IPsec Connection. Next Hop Pilih koneksi IPsec yang baru saja Anda buat. Publish to VPC Menentukan apakah rute baru dipublikasikan ke tabel rute VPC. - Yes (Disarankan): Memublikasikan rute baru ke tabel rute VPC.
- No: Tidak memublikasikan rute baru ke tabel rute VPC. Penting Jika Anda memilih No, Anda harus memublikasikan rute secara manual di tab Destination-based Routing setelah menambahkan entri rute.
Weight Pilih nilai bobot: - 100: Prioritas tinggi.
- 0: Prioritas rendah.
Penting Untuk rute dengan Blok CIDR tujuan yang sama, Anda tidak dapat mengatur bobot menjadi 100 untuk lebih dari satu rute.
Langkah 4: Konfigurasikan gateway on-premises
- Masuk ke Konsol VPC.
- Di bilah navigasi atas, pilih wilayah tempat gateway VPN ditempatkan.
- Di panel navigasi kiri, pilih .
- Temukan koneksi IPsec yang ingin Anda kelola. Di kolom Actions, pilih .
- Di kotak dialog IPsec Connection Configuration, lihat konfigurasi peer.
Konfigurasi disediakan dalam format JSON. Konfigurasi ini berisi parameter kunci berikut:
LocalSubnetadalah192.168.10.0/24, danRemoteSubnetmencakup172.16.88.0/24dan100.104.52.0/24. Parameter IPsec mencakup algoritma enkripsi (IpsecEncAlg)aes, algoritma autentikasi (IpsecAuthAlg)sha1, masa berlaku (IpsecLifetime)86400, dan PFS (IpsecPfs)group2. Parameter IKE mencakup versi (IkeVersion)ikev2, mode (IkeMode)main, algoritma enkripsi (IkeEncAlg)aes, algoritma autentikasi (IkeAuthAlg)sha1, masa berlaku (IkeLifetime)86400, PFS (IkePfs)group2, dan kunci pra-bersama yang ditentukan pengguna (Psk). - Tambahkan konfigurasi peer yang diunduh ke gateway on-premises Anda.
- Di gateway on-premises Anda, tambahkan entri route statis. Atur tujuan ke alamat IP server DTS dan lompatan berikutnya ke antarmuka saluran data IPsec yang baru dibuat. Untuk alamat IP server DTS, lihat Tambahkan alamat IP server DTS ke daftar putih.
Referensi
Jika koneksi IPsec gagal atau jaringan tidak dapat dijangkau, lihat FAQ koneksi IPsec-VPN untuk troubleshooting.