Jika beban kerja Anda mencakup Alibaba Cloud serta pusat data lokal, jaringan kantor remote, atau penyedia cloud lain, Anda memerlukan jalur jaringan yang andal di antara keduanya. Alibaba Cloud Virtual Private Cloud (VPC) mendukung tiga skenario konektivitas hibrida: menghubungkan ke pusat data lokal, menghubungkan klien remote untuk akses individual, dan menghubungkan ke penyedia cloud lain (multi-cloud). Setiap skenario menggunakan kombinasi produk berbeda tergantung pada kebutuhan latensi, biaya, dan ketersediaan Anda.
Konsep utama
Term | Description |
Produk dedicated line Alibaba Cloud. Menghubungkan jaringan lokal Anda ke Alibaba Cloud melalui sirkuit fisik dari penyedia layanan. | |
VPN Gateway | Produk VPN Alibaba Cloud. Membuat saluran data terenkripsi melalui Internet publik menggunakan IPsec-VPN atau SSL-VPN. |
VPN situs-ke-situs yang menghubungkan pusat data atau cloud lain ke VPC Alibaba Cloud. | |
VPN client yang menghubungkan perangkat individual (laptop, ponsel) ke VPC. | |
Virtual border router (VBR) | Router logis di sisi Alibaba Cloud yang menghentikan tugas sirkuit Express Connect dan menyambungkan ke VPC Anda. |
Express Connect Router (ECR) | Gateway yang mengagregasi beberapa VBR dan menyambungkannya ke Cloud Enterprise Network (CEN). |
Transit router (TR) | Hub di dalam Cloud Enterprise Network (CEN) yang menghubungkan beberapa VPC, instans ECR, dan koneksi VPN dalam satu Wilayah. |
Equal-Cost Multipath Routing (ECMP) | Mendistribusikan traffic ke beberapa jalur jaringan secara simultan, menyediakan load balancing dan failover. |
Menghubungkan VPC ke pusat data
Pilih metode koneksi
Terdapat dua metode yang tersedia: Express Connect (dedicated line) dan IPsec-VPN. Pilihan yang tepat bergantung pada sensitivitas terhadap latensi, anggaran, dan kecepatan implementasi yang dibutuhkan.
Express Connect | VPN | |
Network latency | Rendah | Sedang |
Implementation time | Panjang (beberapa bulan) | Singkat |
Total cost | Tinggi | Rendah |
Security | Tinggi | Sedang |
Scalability | Rendah | Tinggi |
Panduan pengambilan keputusan:
Pilih Express Connect jika beban kerja Anda sensitif terhadap latensi, memerlukan bandwidth tinggi (misalnya, transfer data skala besar atau transaksi keuangan real-time), atau harus menghindari Internet publik karena alasan kepatuhan.
Pilih IPsec-VPN jika Anda memerlukan koneksi yang cepat dan fleksibel serta dapat mentolerir latensi berbasis Internet yang bervariasi. VPN juga merupakan cadangan hemat biaya untuk Express Connect.
Gunakan Express Connect
Express Connect menyediakan kualitas komunikasi setingkat jaringan internal: latensi rendah, tingkat kehilangan paket rendah, dan bandwidth tinggi.
Cara kerja
Ajukan port koneksi khusus dan selesaikan pemasangan kabel fisik dari perangkat pusat data Anda ke titik akses Alibaba Cloud. Hal ini melibatkan survei penyedia layanan, penerapan sirkuit, dan pemasangan kabel.
Buat instans Virtual Border Router (VBR) dan Express Connect Router (ECR), lalu selesaikan koneksi logis ke VPC Anda.
Jenis sirkuit Express Connect
Terdapat dua jenis sirkuit yang tersedia. Rencanakan timeline dan anggaran Anda sebelum memulai — proses lengkap memakan waktu beberapa bulan.
Dedicated Express Connect circuit | Shared Express Connect circuit | |
How it works | Penyedia layanan membangun sirkuit baru dari pusat data Anda langsung ke titik akses Alibaba Cloud | Penyedia layanan membangun sirkuit baru dari titik akses mereka ke pusat data Anda; segmen dari titik akses penyedia layanan ke Alibaba Cloud dibagi dengan penyewa lain |
Estimated build time | 1–3 bulan | Dalam waktu 1 bulan |
Port ownership | Eksklusif milik Anda | Dibagi |
Ketersediaan tinggi
Untuk lingkungan produksi, gunakan dual circuit dan dual titik akses untuk melindungi dari kejadian seperti putusnya kabel secara tidak sengaja. Untuk beban kerja non-kritis, pasangkan Express Connect dengan cadangan IPsec-VPN (mode aktif/standby) untuk mengurangi biaya keseluruhan.
Karena traffic Express Connect secara default tidak dienkripsi, industri dengan persyaratan kepatuhan terhadap enkripsi data dalam perjalanan dapat menambahkan gateway VPN privat di atas sirkuit Express Connect. Lihat Implement encrypted communication over an Express Connect circuit using a private VPN gateway.
Lingkungan multi-VPC
Dalam produksi, beberapa VPC biasanya perlu mengakses pusat data yang sama. Konfigurasi rute manual di banyak VPC rentan terhadap kesalahan. Sambungkan VPC dan ECR Anda ke transit router (TR) dan gunakan Border Gateway Protocol (BGP) dynamic routing — tabel rute diperbarui secara otomatis saat topologi jaringan berubah.
Gunakan IPsec-VPN
IPsec-VPN membuat saluran data terenkripsi melalui Internet publik. Tersedia dua mode penyebaran tergantung pada apakah Anda menyambungkan koneksi IPsec ke instans VPN Gateway atau ke transit router (TR).
Attach to VPN Gateway | Attach to transit router (TR) | |
Reachable destinations | Hanya VPC tempat gateway VPN berada | Setiap VPC dan pusat data di Cloud Enterprise Network (CEN) melalui TR |
High availability | Tunnel aktif/standby | ECMP — kedua tunnel membawa traffic secara simultan |
Bandwidth expansion | Tidak didukung | Didukung — tambahkan lebih banyak koneksi IPsec untuk meningkatkan throughput agregat |
Attach to VPN Gateway
Setiap koneksi IPsec-VPN pada VPN Gateway mencakup dua tunnel dalam mode aktif/standby. Jika tunnel aktif gagal, traffic secara otomatis beralih ke tunnel standby.
Untuk perusahaan yang memusatkan traffic Internet melalui VPC DMZ, lihat Connect to a DMZ VPC through a VPN gateway (active/standby tunnels).
Attach to transit router (TR)
Saat koneksi IPsec disambungkan ke transit router (TR), kedua tunnel secara otomatis membentuk tautan Equal-Cost Multipath Routing (ECMP). Kedua tunnel membawa traffic secara bersamaan. Jika salah satu tunnel gagal, traffic dialihkan ke tunnel lainnya.
Aktifkan ECMP pada perangkat gateway lokal Anda untuk memanfaatkan kedua tunnel secara optimal.
Untuk petunjuk langkah demi langkah mengonfigurasi koneksi IPsec-VPN yang disambungkan ke transit router, lihat Establish IPsec-VPN connections between an on-premises data center and multi-region VPCs.
Menghubungkan terminal kantor ke VPC
Untuk akses remote dari laptop dan perangkat seluler, gunakan SSL-VPN. SSL-VPN mendukung klien desktop utama (Windows, Linux, macOS) dan klien seluler (Android, iOS).
Jika aplikasi perusahaan Anda mencakup VPC cloud dan pusat data lokal, aktifkan IPsec-VPN dan SSL-VPN pada instans VPN Gateway yang sama. Setelah koneksi dibuat, baik klien remote maupun pusat data dapat mengakses VPC dan saling berkomunikasi.
Menghubungkan VPC ke cloud lain (multi-cloud)
Menghubungkan ke cloud lain menggunakan opsi yang sama seperti menghubungkan ke pusat data. Perlakukan cloud lain sebagai jaringan remote dan hubungkan melalui Express Connect atau IPsec-VPN.
Contoh berikut menggunakan interkoneksi VPC Alibaba Cloud–VPC AWS sebagai referensi.
Gunakan Express Connect
Gunakan dual circuit dan dual titik akses untuk redundansi.
Dalam lingkungan multi-cloud dengan beberapa VPC di kedua sisi, sambungkan VPC dan ECR Anda ke transit router (TR) dan gunakan BGP dynamic routing. Tabel rute diperbarui secara otomatis saat topologi jaringan berubah, sehingga menghilangkan konfigurasi manual.
Gunakan IPsec-VPN
Baik Alibaba Cloud maupun AWS mendukung mode dual-tunnel untuk koneksi IPsec-VPN. Namun, ada pertimbangan kompatibilitas penting: kedua tunnel di sisi AWS secara default dikaitkan dengan gateway pelanggan yang sama, sedangkan kedua tunnel di sisi Alibaba Cloud menggunakan alamat IP yang berbeda. Hal ini mencegah pemasangan tunnel satu-ke-satu.
Untuk mengaktifkan kedua tunnel Alibaba Cloud secara simultan, buat dua koneksi VPN situs-ke-situs di AWS — masing-masing dikaitkan dengan gateway pelanggan yang berbeda.
Untuk lingkungan multi-VPC, sambungkan koneksi IPsec ke transit router (TR) dan gunakan BGP dynamic routing untuk menyederhanakan manajemen rute.
Saat IPsec-VPN Alibaba Cloud disambungkan ke transit router (TR), ECMP diaktifkan secara default. Aktifkan juga ECMP di sisi AWS. Jika ECMP tidak diaktifkan di sisi AWS, traffic dari AWS ke Alibaba Cloud harus menentukan koneksi, sedangkan traffic dari Alibaba Cloud ke AWS secara otomatis memilih tunnel berdasarkan ECMP.