Topik ini menjelaskan cara menghubungkan ke instans ApsaraDB for MongoDB di Virtual Private Cloud (VPC) menggunakan saluran SSL-VPN. Saluran SSL-VPN memungkinkan Anda mengelola instans tersebut dari klien lokal dengan mudah.
Skenario
Alamat IP publik klien lokal berubah secara dinamis. Akibatnya, Anda harus sering memperbarui daftar putih alamat IP yang berisi alamat IP publik klien lokal di konsol ApsaraDB for MongoDB. Jika Anda tidak segera menghapus alamat IP yang kedaluwarsa, risiko keamanan dapat muncul.
Diperlukan tingkat keamanan tinggi saat menghubungkan ke instans ApsaraDB for MongoDB melalui Internet.
Anda harus login ke instans ApsaraDB for MongoDB dari instans Elastic Compute Service (ECS) melalui Internet. Hal ini dapat menimbulkan risiko keamanan. Dalam kasus ini, Anda harus memisahkan izin manajemen ECS dari izin database ApsaraDB for MongoDB.
Penagihan
Anda dikenai biaya saat membuat gateway VPN. Untuk informasi selengkapnya, lihat ikhtisar penagihan.
Prasyarat
Blok CIDR klien lokal berbeda dari blok CIDR instans ApsaraDB for MongoDB.
Klien lokal dapat mengakses Internet.
Jaringan

Langkah 1: Buat gateway VPN
Untuk informasi selengkapnya, lihat VPN Gateway.
Saat membuat gateway VPN, perhatikan parameter yang dijelaskan dalam tabel berikut.
Parameter | Deskripsi |
Region | Wilayah tempat gateway VPN berada. Pilih wilayah yang sama dengan instans ApsaraDB for MongoDB. |
VPC | VPC tempat gateway VPC berada. Pilih VPC yang sama dengan instans ApsaraDB for MongoDB. |
IPsec-VPN | Menentukan apakah fitur IPsec-VPN diaktifkan atau tidak. Dalam tutorial ini, client terhubung langsung ke VPC. Pilih Disable. Fitur IPsec-VPN menyediakan koneksi situs-ke-situs. Anda dapat membuat terowongan IPsec untuk membuat koneksi antara pusat data dan VPC atau antara dua VPC. |
SSL-VPN | Menentukan apakah fitur SSL-VPN diaktifkan atau tidak. Dalam tutorial ini, client terhubung langsung ke VPC. Pilih Enable. Fitur SSL-VPN menyediakan koneksi VPN situs-ke-situs. Anda dapat menggunakan saluran SSL-VPN untuk membuat koneksi antara client lokal dan VPN. Anda tidak perlu mengonfigurasi gateway untuk client lokal. |
Langkah 2: Buat server SSL
Untuk informasi selengkapnya, lihat Buat dan kelola server SSL.
Saat membuat server SSL, perhatikan parameter yang dijelaskan dalam tabel berikut.
Parameter | Deskripsi |
VPN Gateway | Gateway VPN yang terkait dengan instans ApsaraDB for MongoDB. Pilih gateway VPC yang dibuat pada Langkah 1. |
Local Network | Blok CIDR lokal yang perlu diakses oleh client lokal melalui koneksi SSL-VPN. Blok CIDR tersebut dapat berupa blok CIDR VPC, vSwitch, pusat data yang terhubung ke VPC melalui jalur sewa, atau layanan Alibaba Cloud seperti ApsaraDB RDS atau Object Storage Service (OSS). Dalam contoh ini, masukkan blok CIDR vSwitch di VPC tempat instans ApsaraDB for MongoDB berada: 172.16.1.0/24. Catatan Masker subnet blok CIDR harus memiliki panjang 16 hingga 29 bit. |
Client CIDR Block | Blok CIDR yang ingin Anda alokasikan ke antarmuka jaringan virtual client lokal. Jangan masukkan blok CIDR tempat client lokal berada. Saat client lokal terhubung ke instans ApsaraDB for MongoDB melalui saluran SSL-VPN, gateway VPN memilih alamat IP dari blok CIDR yang ditentukan dan menetapkan alamat tersebut ke client lokal. Dalam contoh ini, masukkan 192.168.100.0/24. Catatan Pastikan nilai parameter Client CIDR Block tidak tumpang tindih dengan nilai parameter Local Network. |
Langkah 3: Buat client SSL
Untuk informasi selengkapnya tentang cara membuat klien SSL, lihat Buat dan kelola sertifikat klien SSL.
Unduh dan instal sertifikat pada klien Anda.
Langkah 4: Bangun koneksi SSL-VPN
Client Linux
Jalankan perintah berikut untuk menginstal klien OpenVPN dan membuat direktori
conf.CentOS
yum install -y openvpn mkdir -p /etc/openvpn/confUbuntu
apt-get update apt-get install -y openvpn mkdir -p /etc/openvpn/confEkstrak paket sertifikat klien SSL yang diunduh dan salin file-file tersebut ke direktori /etc/openvpn/conf/.

Masuk ke direktori /etc/openvpn/conf/ dan jalankan perintah berikut untuk membangun koneksi VPN.
openvpn --config /etc/openvpn/conf/config.ovpn --daemon(Opsional) Konfigurasikan proses OpenVPN agar otomatis dimulai saat boot.
Edit file /etc/rc.local dan tambahkan baris-baris berikut.
# Buka file /etc/rc.local dalam mode edit. vi /etc/rc.local # Tekan i untuk memasuki mode edit, lalu tambahkan perintah berikut ke file. cd /etc/openvpn/conf/ openvpn --config /etc/openvpn/conf/config.ovpn --daemon # Tekan Esc untuk keluar dari mode edit, lalu masukkan perintah berikut untuk menyimpan dan keluar. :wqBerikan izin eksekusi ke file /etc/rc.local.
chmod +x /etc/rc.local
Client Windows
Unduh klien OpenVPN untuk versi Windows Anda dan ikuti petunjuk di layar untuk menginstalnya.
Sistem Windows 64-bit (Intel/AMD): Klien OpenVPN (Windows 64-bit).
Sistem Windows ARM64: Klien OpenVPN (Windows ARM64).
Jika Anda tidak dapat membuka tautan unduhan, hubungi manajer akun atau insinyur Alibaba Cloud Anda.
Ekstrak paket sertifikat klien SSL yang diunduh dan salin semua file hasil ekstraksi ke direktori konfigurasi OpenVPN.
Jalur default:
C:\Program Files\OpenVPN\configCatatan: Jika Anda mengubah jalur instalasi, salin file-file tersebut ke folder config di direktori instalasi aktual Anda.

Buka file
config.ovpndengan editor teks dan tambahkan baris berikut di akhir file:disable-dco.Fitur Data Channel Offload (DCO) yang diperkenalkan di OpenVPN 2.6 tidak kompatibel dengan beberapa sistem Windows, seperti versi tertentu Windows 10 dan 11. Konfigurasi ini menonaktifkan DCO untuk mengatasi potensi masalah koneksi pada perangkat tersebut.

Klik kanan ikon OpenVPN di system tray, lalu klik Connect untuk membangun koneksi VPN.

Jika status berubah menjadi Connected dan alamat IP telah ditetapkan, koneksi berhasil.

Langkah 5: Login ke instans ApsaraDB for MongoDB
Tambahkan blok CIDR klien yang ditentukan dalam konfigurasi server SSL ke daftar putih IP instans ApsaraDB for MongoDB. Dalam contoh ini, tambahkan 192.168.100.0/24 ke daftar putih IP instans ApsaraDB for MongoDB.
Login ke Konsol ApsaraDB for MongoDB.
Dapatkan titik akhir internal instans ApsaraDB for MongoDB. Untuk informasi selengkapnya, lihat Hubungkan ke instans set replika.
Gunakan mongo shell atau alat manajemen lain untuk login ke instans ApsaraDB for MongoDB. Untuk informasi selengkapnya tentang mongo shell, lihat Hubungkan ke instans set replika ApsaraDB for MongoDB menggunakan mongo shell.
CatatanLogin ke instans ApsaraDB for MongoDB menggunakan titik akhir internal instans tersebut.