All Products
Search
Document Center

ApsaraDB for MongoDB:Hubungkan ke instans menggunakan saluran SSL-VPN

Last Updated:Jul 18, 2026

Topik ini menjelaskan cara menghubungkan ke instans ApsaraDB for MongoDB di Virtual Private Cloud (VPC) menggunakan saluran SSL-VPN. Saluran SSL-VPN memungkinkan Anda mengelola instans tersebut dari klien lokal dengan mudah.

Skenario

  • Alamat IP publik klien lokal berubah secara dinamis. Akibatnya, Anda harus sering memperbarui daftar putih alamat IP yang berisi alamat IP publik klien lokal di konsol ApsaraDB for MongoDB. Jika Anda tidak segera menghapus alamat IP yang kedaluwarsa, risiko keamanan dapat muncul.

  • Diperlukan tingkat keamanan tinggi saat menghubungkan ke instans ApsaraDB for MongoDB melalui Internet.

  • Anda harus login ke instans ApsaraDB for MongoDB dari instans Elastic Compute Service (ECS) melalui Internet. Hal ini dapat menimbulkan risiko keamanan. Dalam kasus ini, Anda harus memisahkan izin manajemen ECS dari izin database ApsaraDB for MongoDB.

Penagihan

Anda dikenai biaya saat membuat gateway VPN. Untuk informasi selengkapnya, lihat ikhtisar penagihan.

Prasyarat

  • Blok CIDR klien lokal berbeda dari blok CIDR instans ApsaraDB for MongoDB.

  • Klien lokal dapat mengakses Internet.

Jaringan

SSLConnection environment overview

Langkah 1: Buat gateway VPN

Untuk informasi selengkapnya, lihat VPN Gateway.

Saat membuat gateway VPN, perhatikan parameter yang dijelaskan dalam tabel berikut.

Parameter

Deskripsi

Region

Wilayah tempat gateway VPN berada. Pilih wilayah yang sama dengan instans ApsaraDB for MongoDB.

VPC

VPC tempat gateway VPC berada. Pilih VPC yang sama dengan instans ApsaraDB for MongoDB.

IPsec-VPN

Menentukan apakah fitur IPsec-VPN diaktifkan atau tidak.

Dalam tutorial ini, client terhubung langsung ke VPC. Pilih Disable.

Fitur IPsec-VPN menyediakan koneksi situs-ke-situs. Anda dapat membuat terowongan IPsec untuk membuat koneksi antara pusat data dan VPC atau antara dua VPC.

SSL-VPN

Menentukan apakah fitur SSL-VPN diaktifkan atau tidak.

Dalam tutorial ini, client terhubung langsung ke VPC. Pilih Enable.

Fitur SSL-VPN menyediakan koneksi VPN situs-ke-situs. Anda dapat menggunakan saluran SSL-VPN untuk membuat koneksi antara client lokal dan VPN. Anda tidak perlu mengonfigurasi gateway untuk client lokal.

Langkah 2: Buat server SSL

Untuk informasi selengkapnya, lihat Buat dan kelola server SSL.

Saat membuat server SSL, perhatikan parameter yang dijelaskan dalam tabel berikut.

Parameter

Deskripsi

VPN Gateway

Gateway VPN yang terkait dengan instans ApsaraDB for MongoDB. Pilih gateway VPC yang dibuat pada Langkah 1.

Local Network

Blok CIDR lokal yang perlu diakses oleh client lokal melalui koneksi SSL-VPN. Blok CIDR tersebut dapat berupa blok CIDR VPC, vSwitch, pusat data yang terhubung ke VPC melalui jalur sewa, atau layanan Alibaba Cloud seperti ApsaraDB RDS atau Object Storage Service (OSS).

Dalam contoh ini, masukkan blok CIDR vSwitch di VPC tempat instans ApsaraDB for MongoDB berada: 172.16.1.0/24.

Catatan

Masker subnet blok CIDR harus memiliki panjang 16 hingga 29 bit.

Client CIDR Block

Blok CIDR yang ingin Anda alokasikan ke antarmuka jaringan virtual client lokal. Jangan masukkan blok CIDR tempat client lokal berada. Saat client lokal terhubung ke instans ApsaraDB for MongoDB melalui saluran SSL-VPN, gateway VPN memilih alamat IP dari blok CIDR yang ditentukan dan menetapkan alamat tersebut ke client lokal.

Dalam contoh ini, masukkan 192.168.100.0/24.

Catatan

Pastikan nilai parameter Client CIDR Block tidak tumpang tindih dengan nilai parameter Local Network.

Langkah 3: Buat client SSL

Untuk informasi selengkapnya tentang cara membuat klien SSL, lihat Buat dan kelola sertifikat klien SSL.

Unduh dan instal sertifikat pada klien Anda.

Langkah 4: Bangun koneksi SSL-VPN

Client Linux

  1. Jalankan perintah berikut untuk menginstal klien OpenVPN dan membuat direktori conf.

    CentOS

    yum install -y openvpn
    mkdir -p /etc/openvpn/conf

    Ubuntu

    apt-get update
    apt-get install -y openvpn
    mkdir -p /etc/openvpn/conf
  2. Ekstrak paket sertifikat klien SSL yang diunduh dan salin file-file tersebut ke direktori /etc/openvpn/conf/.

    image

  3. Masuk ke direktori /etc/openvpn/conf/ dan jalankan perintah berikut untuk membangun koneksi VPN.

    openvpn --config /etc/openvpn/conf/config.ovpn --daemon
  4. (Opsional) Konfigurasikan proses OpenVPN agar otomatis dimulai saat boot.

    1. Edit file /etc/rc.local dan tambahkan baris-baris berikut.

      # Buka file /etc/rc.local dalam mode edit.
      vi /etc/rc.local 
      # Tekan i untuk memasuki mode edit, lalu tambahkan perintah berikut ke file.
      cd /etc/openvpn/conf/
      openvpn --config /etc/openvpn/conf/config.ovpn --daemon
      # Tekan Esc untuk keluar dari mode edit, lalu masukkan perintah berikut untuk menyimpan dan keluar.
      :wq
    2. Berikan izin eksekusi ke file /etc/rc.local.

      chmod +x /etc/rc.local

Client Windows

  1. Unduh klien OpenVPN untuk versi Windows Anda dan ikuti petunjuk di layar untuk menginstalnya.

    Jika Anda tidak dapat membuka tautan unduhan, hubungi manajer akun atau insinyur Alibaba Cloud Anda.
  2. Ekstrak paket sertifikat klien SSL yang diunduh dan salin semua file hasil ekstraksi ke direktori konfigurasi OpenVPN.

    • Jalur default: C:\Program Files\OpenVPN\config

    • Catatan: Jika Anda mengubah jalur instalasi, salin file-file tersebut ke folder config di direktori instalasi aktual Anda.

    image

  3. Buka file config.ovpn dengan editor teks dan tambahkan baris berikut di akhir file: disable-dco.

    Fitur Data Channel Offload (DCO) yang diperkenalkan di OpenVPN 2.6 tidak kompatibel dengan beberapa sistem Windows, seperti versi tertentu Windows 10 dan 11. Konfigurasi ini menonaktifkan DCO untuk mengatasi potensi masalah koneksi pada perangkat tersebut.

    image

  4. Klik kanan ikon OpenVPN di system tray, lalu klik Connect untuk membangun koneksi VPN.

    image

  5. Jika status berubah menjadi Connected dan alamat IP telah ditetapkan, koneksi berhasil.

    image

Langkah 5: Login ke instans ApsaraDB for MongoDB

  1. Tambahkan blok CIDR klien yang ditentukan dalam konfigurasi server SSL ke daftar putih IP instans ApsaraDB for MongoDB. Dalam contoh ini, tambahkan 192.168.100.0/24 ke daftar putih IP instans ApsaraDB for MongoDB.

  2. Login ke Konsol ApsaraDB for MongoDB.

  3. Dapatkan titik akhir internal instans ApsaraDB for MongoDB. Untuk informasi selengkapnya, lihat Hubungkan ke instans set replika.

  4. Gunakan mongo shell atau alat manajemen lain untuk login ke instans ApsaraDB for MongoDB. Untuk informasi selengkapnya tentang mongo shell, lihat Hubungkan ke instans set replika ApsaraDB for MongoDB menggunakan mongo shell.

    Catatan

    Login ke instans ApsaraDB for MongoDB menggunakan titik akhir internal instans tersebut.