All Products
Search
Document Center

VPN Gateway:Konfigurasikan firewall H3C

Last Updated:Sep 04, 2026

Topik ini menjelaskan cara mengonfigurasi firewall H3C untuk membuat koneksi IPsec-VPN antara data center Anda dan virtual private cloud (VPC) di Alibaba Cloud, mencakup mode dual-tunnel dan mode single-tunnel.

Catatan

Kami merekomendasikan penggunaan mode dual-tunnel jika memungkinkan. Untuk informasi selengkapnya tentang mode dual-tunnel, lihat Asosiasikan dengan gateway VPN.

Mode dual-tunnel (direkomendasikan)

Skenario

Dalam skenario tersebut:

  1. Perusahaan memiliki data center on-premises dengan Blok CIDR 10.34.0.0/24 yang perlu berkomunikasi dengan Alibaba Cloud.

  2. Perusahaan memiliki virtual private cloud (VPC) di Alibaba Cloud dengan Blok CIDR 192.168.0.0/16, tempat layanan aplikasi dideploy pada instance Elastic Compute Service (ECS).

  3. Perusahaan berencana membuat koneksi IPsec-VPN dalam mode dual-tunnel antara data center dan VPC di cloud untuk mengaktifkan akses timbal balik ke resource.

Rencana alamat IP

Berdasarkan jumlah egress Internet perangkat H3C, topik ini menyediakan dua skenario:

  • single egress: Perangkat H3C dikonfigurasi hanya dengan satu egress Internet sehingga hanya memiliki satu alamat IP publik.

  • dual egresses: Perangkat H3C dikonfigurasi dengan dua egress Internet, masing-masing berkorespondensi dengan dua alamat IP publik.

Pilih rencana alamat IP yang sesuai berdasarkan kondisi aktual perangkat on-premises Anda.

Single egress

Tabel berikut menjelaskan rencana alamat IP.

Lokasi

Item konfigurasi

Nilai contoh

Data center on-premises

Alamat perangkat H3C

GE2 (egress Internet): 10.32.0.175

Next hop: 10.32.0.173

Alamat IP publik yang dipetakan: 8.XX.XX.3

GE4 (antarmuka pribadi): 10.34.0.20

Blok CIDR pribadi

10.34.0.0/24

Alamat IP server

10.34.0.21

Alibaba Cloud

Alamat gateway VPN

Tunnel aktif: 39.XX.XX.17

Tunnel cadangan: 39.XX.XX.10

Blok CIDR VPC

192.168.0.0/16

Blok CIDR vSwitch

Zona J: 192.168.1.0/24

Zona K: 192.168.2.0/24

Alamat ECS

192.168.1.11

Dual egresses

Rencana alamat IP adalah sebagai berikut.

Lokasi

Item konfigurasi

Nilai contoh

Data center

Alamat perangkat H3C

GE2 (egress Internet 1): 10.32.0.175

Next hop: 10.32.0.173

Alamat IP publik yang dipetakan: 8.XX.XX.3

GE3 (egress Internet 2): 10.33.0.238

Next hop: 10.33.0.236

Alamat IP publik yang dipetakan: 116.XX.XX.68

GE4 (antarmuka pribadi): 10.34.0.20

Blok CIDR pribadi

10.34.0.0/24

Alamat IP server

10.34.0.21

Alibaba Cloud

Alamat gateway VPN

Tunnel aktif: 39.XX.XX.17

Tunnel cadangan: 39.XX.XX.10

Blok CIDR VPC

192.168.0.0/16

Blok CIDR vSwitch

Zona J: 192.168.1.0/24

Zona K: 192.168.2.0/24

Alamat ECS

192.168.1.11

Rencana BGP

Topik ini menjelaskan cara mengonfigurasi firewall H3C untuk koneksi IPsec-VPN yang menggunakan perutean statis dan Perutean dinamis BGP. Jika Anda tidak perlu menggunakan Perutean dinamis BGP, bagian ini dapat diabaikan. Berikut adalah rencana blok CIDR BGP dalam topik ini.

Resource

Tunnel

Blok CIDR terowongan BGP

Alamat IP BGP

ASN lokal BGP

Gateway VPN Alibaba Cloud

Tunnel 1

169.254.10.0/30

Catatan

Dalam satu instance gateway VPN, blok CIDR setiap tunnel harus unik.

169.254.10.1

65535

Tunnel 2

169.254.20.0/30

169.254.20.1

Firewall H3C

Tunnel 1

169.254.10.0/30

169.254.10.2

65500

Tunnel 2

169.254.20.0/30

169.254.20.2

Rencana konfigurasi koneksi IPsec-VPN

  • Dalam mode dual-tunnel, Tunnel 1 (tunnel aktif) dan Tunnel 2 (tunnel cadangan) menggunakan nilai contoh yang sama.

  • Untuk setiap tunnel, konfigurasi koneksi IPsec-VPN di sisi Alibaba Cloud dan sisi firewall H3C harus identik.

Item konfigurasi

Nilai contoh

Kunci pra-bersama

ChangeMe****

IKE

Versi

ikev2

Mode negosiasi

main

Algoritma enkripsi

aes256

Algoritma autentikasi

sha256

Grup DH

group14

Masa berlaku SA (detik)

86400

IPsec

Algoritma enkripsi

aes256

Algoritma autentikasi

sha256

Grup DH

group14

Masa berlaku SA (detik)

86400

Prasyarat

Sebelum mengonfigurasi perangkat H3C, selesaikan tugas-tugas berikut di sisi Alibaba Cloud: buat instance gateway VPN, buat gateway pelanggan, buat koneksi IPsec-VPN, dan konfigurasikan perutean gateway VPN.

Konfigurasi gateway pelanggan berbeda antara skenario single egress dan dual egresses:

  • Single egress: Anda hanya perlu membuat satu gateway pelanggan. Saat membuat koneksi IPsec-VPN, kedua tunnel menggunakan gateway pelanggan yang sama.

  • Dual egresses: Anda perlu membuat dua gateway pelanggan. Saat membuat koneksi IPsec-VPN, kedua tunnel menggunakan gateway pelanggan masing-masing.

Prosedur

Catatan

Topik ini menggunakan versi H3C vFW1k E1185 sebagai contoh konfigurasi. Konfigurasi dapat berbeda untuk model dan versi firewall lainnya. Merujuklah pada dokumentasi terkait atau konsultasikan dengan vendor firewall untuk menyesuaikan konfigurasi dengan versi yang Anda gunakan.

Topik ini menyediakan contoh konfigurasi untuk empat skenario. Pilih langkah-langkah konfigurasi yang sesuai berdasarkan kondisi aktual perangkat on-premises Anda.

Single egress + perutean statis

Dalam skenario single-egress dengan satu alamat IP publik, Anda dapat mengikat single egress perangkat H3C ke dua antarmuka Tunnel dan mengonfigurasi profil IPsec berbeda untuk masing-masing antarmuka agar terhubung ke tunnel aktif dan tunnel cadangan di Alibaba Cloud.

Langkah 1: Konfigurasi antarmuka dan jaringan

Konfigurasikan alamat IP dan zona keamanan untuk antarmuka publik dan antarmuka pribadi perangkat H3C, lalu konfigurasikan rute.

# Konfigurasikan antarmuka publik.
interface GigabitEthernet 2/0
 ip addr 10.32.0.175 24
 quit

# Konfigurasikan antarmuka pribadi.
interface GigabitEthernet 4/0
 ip addr 10.34.0.10 24
 quit

# Tambahkan antarmuka publik dan pribadi ke zona keamanannya masing-masing.
security-zone name Untrust
 import interface GigabitEthernet 2/0
 quit
security-zone name Trust
 import interface GigabitEthernet 4/0
 quit

# Konfigurasikan rute untuk alamat IP publik gateway VPN peer (egress Internet).
ip route-static 39.XX.XX.17 32 10.32.0.173
ip route-static 39.XX.XX.10 32 10.32.0.173
ip route-static 10.0.0.0 8 10.34.0.253
ip route-static 10.0.0.0 8 10.34.0.253
Langkah 2: Konfigurasi Tunnel

Buat dua antarmuka tunnel untuk terhubung ke tunnel aktif dan tunnel cadangan di cloud.

# Konfigurasikan antarmuka tunnel dan terapkan IPsec ke antarmuka tunnel.
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 quit
interface tunnel 2 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 quit

# Tambahkan antarmuka tunnel ke zona keamanan Untrust.
security-zone name Untrust
 import interface Tunnel 1
 import interface Tunnel 2
 quit
Langkah 3: Konfigurasi transform set dan kebijakan IPsec

Konfigurasikan IPsec dan IKE. Pastikan konfigurasinya identik dengan yang ada di sisi Alibaba Cloud.

# Konfigurasikan transform set IPsec
ipsec transform-set to-ali-trans
 encapsulation-mode tunnel
 protocol esp
 esp authentication-algorithm sha256
 esp encryption-algorithm aes-cbc-256
 pfs dh-group14
 quit

# Konfigurasikan proposal IKEv2 dan kebijakan keamanan IKE
ikev2 proposal to-ali-prop
 dh group14
 encryption aes-cbc-256
 integrity sha256
 prf sha256
 quit
ikev2 policy to-ali-policy
 priority 1
 proposal to-ali-prop
 quit

# Konfigurasikan keychain IKE. Dua peer berkorespondensi dengan dua tunnel di Alibaba Cloud, dan address menentukan alamat IP publik di Alibaba Cloud.
ikev2 keychain to_ali_key1
 peer to-ali-peer1
  address 39.XX.XX.17 32
  identity address 39.XX.XX.17
  pre-shared-key plaintext ChangeMe****
  quit
 quit
ikev2 keychain to_ali_key2
 peer to-ali-peer2
  address 39.XX.XX.10 32
  identity address 39.XX.XX.10
  pre-shared-key plaintext ChangeMe****
  quit
 quit

# Konfigurasikan profil IKEv2. Dua peer berkorespondensi dengan dua tunnel di Alibaba Cloud.
ikev2 profile to-ali-profile1
 authentication-method local pre-share
 authentication-method remote pre-share
 keychain to_ali_key1
 identity local address 8.XX.XX.3
 match remote identity address 39.XX.XX.17 32
 sa duration 86400
 dpd interval 30 periodic
 quit
 
ikev2 profile to-ali-profile2
 authentication-method local pre-share
 authentication-method remote pre-share
 keychain to_ali_key2
 identity local address 8.XX.XX.3
 match remote identity address 39.XX.XX.10 32
 sa duration 86400
 dpd interval 30 periodic
 quit


# Konfigurasikan profil IPsec, yang mereferensikan profil IKEv2 yang dibuat di atas.
# Kami merekomendasikan agar Anda hanya menggunakan mode berbasis waktu untuk masa berlaku SA. Jika perlu mengonfigurasi mode berbasis traffic, atur nilai berbasis traffic ke maksimum.
ipsec profile to-ali-profile1 isakmp
 transform-set to-ali-trans
 ikev2-profile to-ali-profile1
 sa duration time-based 86400
 quit

ipsec profile to-ali-profile2 isakmp
 transform-set to-ali-trans
 ikev2-profile to-ali-profile2
 sa duration time-based 86400
 quit
 
# Konfigurasikan antarmuka tunnel dan terapkan kebijakan IPsec ke antarmuka tunnel.
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 tunnel protection ipsec profile to-ali-profile1
 source 10.32.0.175
 destination 39.XX.XX.17
 quit
interface tunnel 2 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 tunnel protection ipsec profile to-ali-profile2
 source 10.32.0.175
 destination 39.XX.XX.10
 quit

# Konfigurasikan rute ke blok CIDR pribadi peer yang mengarah ke antarmuka tunnel. tunnel1 adalah tunnel aktif dan memiliki prioritas rute lebih tinggi.
ip route-static 192.168.0.0 16 Tunnel 1 preference 10
ip route-static 192.168.0.0 16 Tunnel 2 preference 20
Langkah 4: Konfigurasi kebijakan keamanan

Konfigurasikan daftar kontrol akses (ACL) untuk mengizinkan negosiasi IKE dan traffic data IPsec.

Penting
  • Contoh di sini merupakan konfigurasi yang disederhanakan. Tambahkan aturan detail halus sesuai kebutuhan aktual Anda.

  • Jika beberapa blok CIDR di data center perlu berkomunikasi dengan VPC, kami merekomendasikan penggunaan mode perutean berbasis tujuan untuk terhubung ke perangkat H3C. Untuk informasi selengkapnya, lihat Solusi konfigurasi yang direkomendasikan untuk beberapa blok CIDR.

# Konfigurasikan ACL untuk mengizinkan paket negosiasi IKE dan paket data IPsec antara zona keamanan Untrust dan zona lainnya. Dalam contoh ini, konfigurasi disederhanakan. Anda dapat mengonfigurasi ACL detail halus berdasarkan kebutuhan bisnis Anda.
acl advanced 3001
 rule 0 permit ip
 quit
zone-pair security source any destination any
 packet-filter 3001
 quit
Langkah 5: Verifikasi hasil

Di sisi data center, setelah Anda mengonfigurasi rute dari server data center ke perangkat H3C, Anda dapat mulai menguji konektivitas jaringan antara data center dan VPC Alibaba Cloud serta memverifikasi failover.

  1. Uji konektivitas antara data center dan VPC: Masuk ke instance ECS di VPC, jalankan ping <alamat IP pribadi server data center>. Jika menerima paket balasan dari server data center, komunikasi berjalan normal.

  2. Uji ketersediaan tinggi koneksi IPsec-VPN.

    1. Masuk ke instance ECS di VPC dan jalankan ping <alamat IP pribadi server data center> -c 10000 untuk terus-menerus mengirim paket akses ke data center.

    2. Hentikan tunnel aktif koneksi IPsec-VPN: Anda dapat mengubah kunci pra-bersama tunnel aktif koneksi IPsec-VPN. Tunnel aktif kemudian terputus karena kunci pra-bersama di kedua ujung tidak konsisten.

    3. Setelah tunnel aktif terputus, amati status komunikasi instance ECS di VPC: Jika traffic pulih setelah gangguan singkat, ini menunjukkan bahwa setelah tunnel aktif terputus, traffic secara otomatis dialihkan melalui tunnel cadangan.

Single egress + perutean BGP

Dalam skenario dengan satu alamat IP publik dan satu egress, Anda dapat mengikat single egress perangkat H3C ke dua antarmuka Tunnel dan mengonfigurasi profil IPsec berbeda untuk setiap antarmuka, sehingga perangkat H3C terhubung ke tunnel aktif dan tunnel cadangan Alibaba Cloud.

Langkah 1: Konfigurasi antarmuka dan jaringan

Konfigurasikan alamat IP dan zona keamanan untuk antarmuka publik dan antarmuka pribadi perangkat H3C, lalu konfigurasikan rute.

#Antarmuka publik
interface GigabitEthernet 2/0
 ip addr 10.32.0.175 24
 quit

#Antarmuka pribadi
interface GigabitEthernet 4/0
 ip addr 10.34.0.10 24
 quit

#Tambahkan antarmuka ke zona keamanan
security-zone name Untrust
 import interface GigabitEthernet 2/0
 quit
security-zone name Trust
 import interface GigabitEthernet 4/0
 quit

#Konfigurasikan rute ke alamat IP publik peer Alibaba Cloud, dengan next hop mengarah ke Internet
ip route-static 39.XX.XX.17 32 10.32.0.173
ip route-static 39.XX.XX.10 32 10.32.0.173
#Konfigurasikan rute ke blok CIDR internal lokal, dengan next hop mengarah ke jaringan pribadi
ip route-static 10.0.0.0 8 10.34.0.253
Langkah 2: Konfigurasi Tunnel

Buat dua antarmuka Tunnel untuk terhubung ke tunnel aktif dan tunnel cadangan di cloud.

#Konfigurasikan antarmuka Tunnel dan terapkan framework keamanan IPsec ke antarmuka Tunnel
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 quit
interface tunnel 2 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 quit

# Tambahkan antarmuka tunnel ke zona keamanan
security-zone name Untrust
 import interface Tunnel 1
 import interface Tunnel 2
 quit
Langkah 3: Konfigurasi transform set dan kebijakan IPsec

Konfigurasikan IPsec dan IKE. Pastikan pengaturannya konsisten dengan yang ada di sisi Alibaba Cloud.

# Konfigurasikan transform set IPsec
ipsec transform-set to-ali-trans
 encapsulation-mode tunnel
 protocol esp
 esp authentication-algorithm sha256
 esp encryption-algorithm aes-cbc-256
 pfs dh-group14
 quit

# Konfigurasikan proposal IKEv2 dan kebijakan keamanan IKE
ikev2 proposal to-ali-prop
 dh group14
 encryption aes-cbc-256
 integrity sha256
 prf sha256
 quit
ikev2 policy to-ali-policy
 priority 1
 proposal to-ali-prop
 quit

# Konfigurasikan keychain IKE. Dua peer berkorespondensi dengan dua tunnel di Alibaba Cloud, dan address adalah alamat IP publik di Alibaba Cloud.
ikev2 keychain to_ali_key1
 peer to-ali-peer1
  address 39.XX.XX.17 32
  identity address 39.XX.XX.17
  pre-shared-key plaintext ChangeMe****
  quit
 quit
ikev2 keychain to_ali_key2
 peer to-ali-peer2
  address 39.XX.XX.10 32
  identity address 39.XX.XX.10
  pre-shared-key plaintext ChangeMe****
  quit
 quit

# Konfigurasikan profil IKEv2. Dua peer berkorespondensi dengan dua tunnel di Alibaba Cloud.
ikev2 profile to-ali-profile1
 authentication-method local pre-share
 authentication-method remote pre-share
 keychain to_ali_key1
 identity local address 8.XX.XX.3
 match remote identity address 39.XX.XX.17 32
 sa duration 86400
 dpd interval 30 periodic
 quit
 
ikev2 profile to-ali-profile2
 authentication-method local pre-share
 authentication-method remote pre-share
 keychain to_ali_key2
 identity local address 8.XX.XX.3
 match remote identity address 39.XX.XX.10 32
 sa duration 86400
 dpd interval 30 periodic
 quit


# Konfigurasikan profil IPsec dan referensikan profil IKEv2 yang dibuat di atas
# Kami merekomendasikan agar Anda hanya menggunakan masa berlaku SA berbasis waktu. Jika perlu mengonfigurasi masa berlaku SA berbasis traffic, atur nilai berbasis traffic ke maksimum.
ipsec profile to-ali-profile1 isakmp
 transform-set to-ali-trans
 ikev2-profile to-ali-profile1
 sa duration time-based 86400
 quit

ipsec profile to-ali-profile2 isakmp
 transform-set to-ali-trans
 ikev2-profile to-ali-profile2
 sa duration time-based 86400
 quit
 
# Konfigurasikan antarmuka tunnel dan terapkan kebijakan IPsec ke antarmuka tunnel
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 tunnel protection ipsec profile to-ali-profile1
 source 10.32.0.175
 destination 39.XX.XX.17
 quit
interface tunnel 2 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 tunnel protection ipsec profile to-ali-profile2
 source 10.32.0.175
 destination 39.XX.XX.10
 quit

# Konfigurasikan rute ke blok CIDR pribadi peer yang mengarah ke antarmuka tunnel. tunnel1 adalah tunnel aktif dan memiliki prioritas rute lebih tinggi.
ip route-static 192.168.0.0 16 Tunnel 1 preference 10
ip route-static 192.168.0.0 16 Tunnel 2 preference 20
Langkah 4: Konfigurasi kebijakan keamanan

Konfigurasikan kebijakan keamanan untuk mengizinkan traffic protokol IKE dan traffic data IPsec melewati.

Penting
  • Contoh di sini merupakan konfigurasi yang disederhanakan. Tambahkan aturan detail halus sesuai kebutuhan berdasarkan persyaratan aktual Anda.

  • Jika beberapa blok CIDR di sisi IDC on-premises perlu berkomunikasi dengan VPC, kami merekomendasikan penggunaan mode perutean berbasis tujuan untuk terhubung dengan perangkat H3C. Untuk informasi selengkapnya, lihat Solusi konfigurasi yang direkomendasikan untuk beberapa blok CIDR.

#Konfigurasikan zona keamanan untuk mengizinkan paket negosiasi IKE dan paket data IPsec. Konfigurasi di sini disederhanakan. Tambahkan aturan detail halus sesuai kebutuhan.
acl advanced 3001
 rule 0 permit ip
 quit
zone-pair security source any destination any
 packet-filter 3001
 quit
Langkah 5: Konfigurasi perutean dinamis BGP
# Konfigurasikan alamat IP untuk antarmuka tunnel guna membuat peering BGP dengan gateway VPN di Alibaba Cloud.
interface tunnel 1 mode ipsec
 ip address 169.254.10.2 30
 quit
interface tunnel 2 mode ipsec
 ip address 169.254.20.2 30
 quit

# Hapus rute statis yang mengarah ke tunnel dalam skenario perutean statis.
undo ip route-static 192.168.0.0 16 Tunnel 1 preference 10
undo ip route-static 192.168.0.0 16 Tunnel 2 preference 20

# Konfigurasikan perutean dinamis BGP. Firewall H3C mengiklankan 10.0.0.0/8 ke gateway VPN di Alibaba Cloud.
bgp 65500
peer 169.254.10.1 as-number 65535
peer 169.254.20.1 as-number 65535
address-family ipv4 unicast
peer 169.254.10.1 enable
peer 169.254.20.1 enable
network 10.0.0.0 8  # Iklankan blok CIDR 10.0.0.0/8.

Setelah konfigurasi selesai, lihat koneksi BGP:

image

Lihat rute BGP:

image

Lihat tabel rute:

image

Langkah 6: Verifikasi hasil

Di sisi data center, setelah Anda mengonfigurasi rute dari klien data center ke perangkat H3C, Anda dapat mulai menguji konektivitas jaringan antara data center dan VPC Alibaba Cloud, serta memverifikasi failover.

  1. Uji konektivitas antara data center dan VPC: Masuk ke instance ECS di VPC, jalankan ping <alamat IP pribadi server data center>. Jika menerima paket balasan dari server data center, komunikasi berjalan normal.

  2. Uji ketersediaan tinggi koneksi IPsec-VPN.

    1. Masuk ke instance ECS di VPC dan jalankan ping <alamat IP pribadi server data center> -c 10000 untuk terus-menerus mengirim paket akses ke data center.

    2. Hentikan tunnel aktif koneksi IPsec-VPN: Anda dapat mengubah kunci pra-bersama tunnel aktif koneksi IPsec-VPN. Tunnel aktif kemudian terputus karena kunci pra-bersama di kedua ujung tidak konsisten.

    3. Setelah tunnel aktif terputus, amati status komunikasi instance ECS di VPC: Jika traffic pulih setelah gangguan singkat, ini menunjukkan bahwa setelah tunnel aktif terputus, traffic secara otomatis dialihkan melalui tunnel cadangan.

Egress ganda + perutean statis

Dalam skenario dengan dua alamat IP publik dan dual egresses, Anda dapat mengikat dua egress perangkat H3C ke dua antarmuka Tunnel masing-masing, dan mengonfigurasi profil IPsec berbeda untuk menghubungkannya ke tunnel aktif dan tunnel cadangan Alibaba Cloud.

Langkah 1: Konfigurasikan antarmuka dan jaringan

Konfigurasikan alamat IP dan zona keamanan untuk antarmuka yang menghadap Internet dan antarmuka pribadi masing-masing, lalu konfigurasikan rute.

# Konfigurasikan Antarmuka Publik 1.
interface GigabitEthernet 2/0
 ip addr 10.32.0.175 24
 quit

# Konfigurasikan Antarmuka Publik 2.
interface GigabitEthernet 3/0
 ip addr 10.33.0.238 24
 quit
 
# Konfigurasikan antarmuka pribadi.
interface GigabitEthernet 4/0
 ip addr 10.34.0.10 24
 quit

# Tambahkan antarmuka publik dan pribadi ke zona keamanannya masing-masing.
security-zone name Untrust
 import interface GigabitEthernet 2/0
 import interface GigabitEthernet 3/0
 quit
security-zone name Trust
 import interface GigabitEthernet 4/0
 quit

# Konfigurasikan rute 32-bit untuk alamat IP publik gateway VPN peer (Internet).
ip route-static 39.XX.XX.17 32 10.32.0.173
ip route-static 39.XX.XX.10 32 10.33.0.236
# Konfigurasikan rute untuk blok CIDR jaringan internal lokal.
ip route-static 10.0.0.0 8 10.34.0.253

Langkah 2: Konfigurasi Tunnel

Buat dua antarmuka Tunnel untuk terhubung ke tunnel aktif dan tunnel cadangan di cloud.

#Konfigurasikan antarmuka tunnel dan terapkan framework keamanan IPsec ke antarmuka tunnel
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 quit
interface tunnel 2 mode ipsec
 ip address unnumbered interface GigabitEthernet 3/0
 quit

#Tambahkan antarmuka tunnel ke zona keamanan
security-zone name Untrust
 import interface Tunnel 1
 import interface Tunnel 2
 quit

Langkah 3: Konfigurasi transform set dan kebijakan IPsec

Konfigurasikan pengaturan IPsec dan IKE, dan pastikan konsistennya dengan sisi Alibaba Cloud.

#Konfigurasikan transform set IPsec
ipsec transform-set to-ali-trans
 encapsulation-mode tunnel
 protocol esp
 esp authentication-algorithm sha256
 esp encryption-algorithm aes-cbc-256
 pfs dh-group14
 quit

#Konfigurasikan proposal IKEv2 dan kebijakan keamanan IKE
ikev2 proposal to-ali-prop
 dh group14
 encryption aes-cbc-256
 integrity sha256
 prf sha256
 quit
ikev2 policy to-ali-policy
 priority 1
 proposal to-ali-prop
 quit

#Konfigurasikan keychain IKE. Dua peer berkorespondensi dengan dua tunnel di Alibaba Cloud, dan address adalah alamat IP publik di Alibaba Cloud
ikev2 keychain to_ali_key1
 peer to-ali-peer1
  address 39.XX.XX.17 32
  identity address 39.XX.XX.17
  pre-shared-key plaintext ChangeMe****
  quit
 quit
ikev2 keychain to_ali_key2
 peer to-ali-peer2
  address 39.XX.XX.10 32
  identity address 39.XX.XX.10
  pre-shared-key plaintext ChangeMe****
  quit
 quit

#Konfigurasikan profil IKEv2. Dua peer berkorespondensi dengan dua tunnel di Alibaba Cloud
ikev2 profile to-ali-profile1
 authentication-method local pre-share
 authentication-method remote pre-share
 keychain to_ali_key1
 identity local address 8.XX.XX.3
 match remote identity address 39.XX.XX.17 32
 sa duration 86400
 dpd interval 30 periodic
 quit
 
ikev2 profile to-ali-profile2
 authentication-method local pre-share
 authentication-method remote pre-share
 keychain to_ali_key2
 identity local address 116.XX.XX.68
 match remote identity address 39.XX.XX.10 32
 sa duration 86400
 dpd interval 30 periodic
 quit


#Konfigurasikan profil IPsec dan referensikan profil IKEv2 yang dibuat di atas
#Kami merekomendasikan agar Anda hanya menggunakan masa berlaku SA berbasis waktu. Jika perlu mengatur nilai berbasis traffic, atur nilai berbasis traffic ke maksimum
ipsec profile to-ali-profile1 isakmp
 transform-set to-ali-trans
 ikev2-profile to-ali-profile1
 sa duration time-based 86400
 quit

ipsec profile to-ali-profile2 isakmp
 transform-set to-ali-trans
 ikev2-profile to-ali-profile2
 sa duration time-based 86400
 quit
 
#Konfigurasikan antarmuka tunnel dan terapkan kebijakan IPsec ke antarmuka tunnel
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 tunnel protection ipsec profile to-ali-profile1
 source 10.32.0.175
 destination 39.XX.XX.17
 quit
interface tunnel 2 mode ipsec
 ip address unnumbered interface GigabitEthernet 3/0
 tunnel protection ipsec profile to-ali-profile2
 source 10.33.0.238
 destination 39.XX.XX.10
 quit

#Konfigurasikan rute untuk blok CIDR pribadi peer yang mengarah ke antarmuka tunnel. tunnel1 adalah tunnel aktif dan memiliki prioritas rute lebih tinggi
ip route-static 192.168.0.0 16 Tunnel 1 preference 10
ip route-static 192.168.0.0 16 Tunnel 2 preference 20

Langkah 4: Konfigurasi kebijakan keamanan

Konfigurasikan kebijakan keamanan untuk mengizinkan traffic protokol IKE dan traffic data IPsec melewati.

Penting
  • Konfigurasi dalam contoh ini disederhanakan. Tambahkan aturan detail halus sesuai kebutuhan.

  • Jika beberapa blok CIDR di sisi IDC on-premises perlu berkomunikasi dengan VPC, kami merekomendasikan penggunaan mode perutean berbasis tujuan untuk terhubung ke perangkat H3C. Untuk informasi selengkapnya, lihat Solusi konfigurasi yang direkomendasikan untuk beberapa blok CIDR.

#Konfigurasikan zona keamanan untuk mengizinkan paket negosiasi IKE dan paket data IPsec. Konfigurasi disederhanakan di sini. Jika Anda memerlukan aturan detail halus, tambahkan sesuai kebutuhan.
acl advanced 3001
 rule 0 permit ip
 quit
zone-pair security source any destination any
 packet-filter 3001
 quit

Langkah 5: Verifikasi hasil

Di sisi data center, setelah Anda mengonfigurasi rute dari klien data center ke perangkat H3C, Anda dapat mulai menguji konektivitas jaringan antara data center dan VPC Alibaba Cloud, serta memverifikasi failover.

  1. Uji konektivitas antara data center dan VPC: Masuk ke instance ECS di VPC, jalankan ping <alamat IP pribadi server data center>. Jika menerima paket balasan dari server data center, komunikasi berjalan normal.

  2. Uji ketersediaan tinggi koneksi IPsec-VPN.

    1. Masuk ke instance ECS di VPC dan jalankan ping <alamat IP pribadi server data center> -c 10000 untuk terus-menerus mengirim paket akses ke data center.

    2. Hentikan tunnel aktif koneksi IPsec-VPN: Anda dapat mengubah kunci pra-bersama tunnel aktif koneksi IPsec-VPN. Tunnel aktif kemudian terputus karena kunci pra-bersama di kedua ujung tidak konsisten.

    3. Setelah tunnel aktif terputus, amati status komunikasi instance ECS di VPC: Jika traffic pulih setelah gangguan singkat, ini menunjukkan bahwa setelah tunnel aktif terputus, traffic secara otomatis dialihkan melalui tunnel cadangan.

Dual egresses + perutean BGP

Dalam skenario dual IP publik dan dual egresses, Anda dapat mengikat dua egress perangkat H3C ke dua antarmuka Tunnel masing-masing, dan mengonfigurasi profil IPsec berbeda untuk menghubungkannya ke tunnel aktif dan tunnel cadangan Alibaba Cloud.

Langkah 1: Konfigurasikan antarmuka dan jaringan

Konfigurasikan alamat IP dan zona keamanan untuk antarmuka publik dan antarmuka pribadi masing-masing, lalu konfigurasikan rute.

# Konfigurasikan Antarmuka Publik 1.
interface GigabitEthernet 2/0
 ip addr 10.32.0.175 24
 quit

# Konfigurasikan Antarmuka Publik 2.
interface GigabitEthernet 3/0
 ip addr 10.33.0.238 24
 quit
 
# Konfigurasikan antarmuka pribadi.
interface GigabitEthernet 4/0
 ip addr 10.34.0.10 24
 quit

# Tambahkan antarmuka publik dan pribadi ke zona keamanannya masing-masing.
security-zone name Untrust
 import interface GigabitEthernet 2/0
 import interface GigabitEthernet 3/0
 quit
security-zone name Trust
 import interface GigabitEthernet 4/0
 quit

# Konfigurasikan rute 32-bit untuk alamat IP publik gateway VPN peer (Internet).
ip route-static 39.XX.XX.17 32 10.32.0.173
ip route-static 39.XX.XX.10 32 10.33.0.236
# Konfigurasikan rute untuk blok CIDR jaringan internal lokal.
ip route-static 10.0.0.0 8 10.34.0.253

Langkah 2: Konfigurasi Tunnel

Buat dua antarmuka Tunnel untuk terhubung ke tunnel aktif dan tunnel cadangan di cloud.

# Konfigurasikan antarmuka tunnel dan terapkan IPsec ke antarmuka tunnel.
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 quit
interface tunnel 2 mode ipsec
 ip address unnumbered interface GigabitEthernet 3/0
 quit

# Tambahkan antarmuka tunnel ke zona keamanan Untrust.
security-zone name Untrust
 import interface Tunnel 1
 import interface Tunnel 2
 quit

Langkah 3: Konfigurasi transform set dan kebijakan IPsec

Konfigurasikan IPsec dan IKE, dan pastikan konfigurasinya konsisten dengan sisi Alibaba Cloud.

#Konfigurasikan transform set IPsec
ipsec transform-set to-ali-trans
 encapsulation-mode tunnel
 protocol esp
 esp authentication-algorithm sha256
 esp encryption-algorithm aes-cbc-256
 pfs dh-group14
 quit

#Konfigurasikan proposal IKEv2 dan kebijakan keamanan IKE
ikev2 proposal to-ali-prop
 dh group14
 encryption aes-cbc-256
 integrity sha256
 prf sha256
 quit
ikev2 policy to-ali-policy
 priority 1
 proposal to-ali-prop
 quit

#Konfigurasikan keychain IKE. Dua peer berkorespondensi masing-masing dengan dua tunnel di Alibaba Cloud, dan address adalah alamat IP publik di Alibaba Cloud
ikev2 keychain to_ali_key1
 peer to-ali-peer1
  address 39.XX.XX.17 32
  identity address 39.XX.XX.17
  pre-shared-key plaintext ChangeMe****
  quit
 quit
ikev2 keychain to_ali_key2
 peer to-ali-peer2
  address 39.XX.XX.10 32
  identity address 39.XX.XX.10
  pre-shared-key plaintext ChangeMe****
  quit
 quit

#Konfigurasikan profil IKEv2. Dua peer berkorespondensi masing-masing dengan dua tunnel di Alibaba Cloud
ikev2 profile to-ali-profile1
 authentication-method local pre-share
 authentication-method remote pre-share
 keychain to_ali_key1
 identity local address 8.XX.XX.3
 match remote identity address 39.XX.XX.17 32
 sa duration 86400
 dpd interval 30 periodic
 quit
 
ikev2 profile to-ali-profile2
 authentication-method local pre-share
 authentication-method remote pre-share
 keychain to_ali_key2
 identity local address 116.XX.XX.68
 match remote identity address 39.XX.XX.10 32
 sa duration 86400
 dpd interval 30 periodic
 quit


#Konfigurasikan profil IPsec dan referensikan profil IKEv2 yang dibuat di atas
#Kami merekomendasikan agar Anda hanya menggunakan masa berlaku SA berbasis waktu. Jika perlu mengonfigurasi masa berlaku berbasis traffic, atur nilai berbasis traffic ke maksimum
ipsec profile to-ali-profile1 isakmp
 transform-set to-ali-trans
 ikev2-profile to-ali-profile1
 sa duration time-based 86400
 quit

ipsec profile to-ali-profile2 isakmp
 transform-set to-ali-trans
 ikev2-profile to-ali-profile2
 sa duration time-based 86400
 quit
 
#Konfigurasikan antarmuka tunnel dan terapkan kebijakan IPsec ke antarmuka tunnel
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 tunnel protection ipsec profile to-ali-profile1
 source 10.32.0.175
 destination 39.XX.XX.17
 quit
interface tunnel 2 mode ipsec
 ip address unnumbered interface GigabitEthernet 3/0
 tunnel protection ipsec profile to-ali-profile2
 source 10.33.0.238
 destination 39.XX.XX.10
 quit

#Konfigurasikan rute untuk blok CIDR intranet peer yang mengarah ke antarmuka tunnel. Tunnel1 adalah tunnel aktif dan memiliki prioritas rute lebih tinggi
ip route-static 192.168.0.0 16 Tunnel 1 preference 10
ip route-static 192.168.0.0 16 Tunnel 2 preference 20

Langkah 4: Konfigurasi kebijakan keamanan

Konfigurasikan kebijakan keamanan untuk mengizinkan traffic protokol IKE dan traffic data IPsec melewati.

Penting
  • Contoh di sini merupakan konfigurasi yang disederhanakan. Tambahkan aturan detail halus sesuai kebutuhan berdasarkan persyaratan aktual Anda.

  • Jika beberapa blok CIDR di sisi IDC on-premises perlu berkomunikasi dengan VPC, kami merekomendasikan penggunaan Mode perutean berbasis tujuan untuk terhubung ke perangkat H3C. Untuk informasi selengkapnya, lihat Solusi konfigurasi yang direkomendasikan untuk beberapa blok CIDR.

#Konfigurasikan zona keamanan untuk mengizinkan paket negosiasi IKE dan paket data IPsec. Konfigurasi di sini disederhanakan. Tambahkan aturan detail halus sesuai kebutuhan
acl advanced 3001
 rule 0 permit ip
 quit
zone-pair security source any destination any
 packet-filter 3001
 quit

Langkah 5: Konfigurasi perutean dinamis BGP

# Konfigurasikan alamat IP untuk antarmuka tunnel guna membuat peering BGP dengan gateway VPN di Alibaba Cloud.
interface tunnel 1 mode ipsec
 ip address 169.254.10.2 30
 quit
interface tunnel 2 mode ipsec
 ip address 169.254.20.2 30
 quit

# Hapus rute statis yang mengarah ke tunnel dalam skenario perutean statis.
undo ip route-static 192.168.0.0 16 Tunnel 1 preference 10
undo ip route-static 192.168.0.0 16 Tunnel 2 preference 20

# Konfigurasikan perutean dinamis BGP. Firewall H3C mengiklankan 10.0.0.0/8 ke gateway VPN di Alibaba Cloud.
bgp 65500
peer 169.254.10.1 as-number 65535
peer 169.254.20.1 as-number 65535
address-family ipv4 unicast
peer 169.254.10.1 enable
peer 169.254.20.1 enable
network 10.0.0.0 8  # Iklankan blok CIDR 10.0.0.0/8.

Setelah konfigurasi selesai, lihat koneksi BGP:

image

Periksa perutean dinamis BGP.

image

Periksa tabel rute.

image

Langkah 6: Verifikasi hasil

Di sisi data center, setelah mengonfigurasi rute dari klien data center ke perangkat H3C, Anda dapat mulai menguji konektivitas jaringan antara data center dan VPC Alibaba Cloud, serta memverifikasi failover.

  1. Uji konektivitas antara data center dan VPC: Masuk ke instance ECS di VPC, jalankan ping <alamat IP pribadi server data center>. Jika menerima paket balasan dari server data center, komunikasi berjalan normal.

  2. Uji ketersediaan tinggi koneksi IPsec-VPN.

    1. Masuk ke instance ECS di VPC dan jalankan ping <alamat IP pribadi server data center> -c 10000 untuk terus-menerus mengirim paket akses ke data center.

    2. Hentikan tunnel aktif koneksi IPsec-VPN: Anda dapat mengubah kunci pra-bersama tunnel aktif koneksi IPsec-VPN. Tunnel aktif kemudian terputus karena kunci pra-bersama di kedua ujung tidak konsisten.

    3. Setelah tunnel aktif terputus, amati status komunikasi instance ECS di VPC: Jika traffic pulih setelah gangguan singkat, ini menunjukkan bahwa setelah tunnel aktif terputus, traffic secara otomatis dialihkan melalui tunnel cadangan.

Mode single-tunnel

Klik untuk melihat contoh

Skenario

Ambil skenario yang ditunjukkan pada gambar sebelumnya sebagai contoh:

  1. Perusahaan memiliki data center on-premises dengan Blok CIDR 10.34.0.0/24 yang perlu berkomunikasi dengan Alibaba Cloud.

  2. Perusahaan memiliki virtual private cloud (VPC) di Alibaba Cloud dengan Blok CIDR 192.168.0.0/16, tempat layanan aplikasi dideploy menggunakan Elastic Compute Service (ECS).

  3. Perusahaan berencana membuat koneksi IPsec-VPN dalam mode single-tunnel antara data center dan VPC di cloud untuk mengaktifkan akses resource timbal balik.

Catatan

Untuk mode single-tunnel, topik ini hanya menyediakan contoh konfigurasi untuk perutean statis.

Rencana alamat IP

Untuk detail konfigurasi jaringan yang terlibat dalam contoh ini, lihat tabel berikut.

Lokasi

Item konfigurasi

Nilai contoh

Data center

Alamat perangkat H3C

GE2 (egress Internet): 10.32.0.175/24

Next hop: 10.32.0.173

Alamat IP publik yang dipetakan: 8.XX.XX.3

GE4 (antarmuka pribadi): 10.34.0.20/24

IP server

10.34.0.21

Alibaba Cloud

Alamat gateway VPN

39.XX.XX.17

Blok CIDR VPC

192.168.0.0/16

Blok CIDR vSwitch

192.168.1.0/24

Alamat IP ECS

192.168.1.11

Rencana konfigurasi koneksi IPsec-VPN

Konfigurasi koneksi IPsec-VPN di sisi Alibaba Cloud dan sisi firewall H3C harus identik.

Item konfigurasi

Nilai contoh

Kunci pra-bersama

ChangeMe****

IKE

Versi

ikev2

Mode negosiasi

main

Algoritma enkripsi

aes256

Algoritma autentikasi

sha256

Grup DH

group14

Masa berlaku SA (detik)

86400

IPsec

Algoritma enkripsi

aes256

Algoritma autentikasi

sha256

Grup DH

group14

Masa berlaku SA (detik)

86400

Prasyarat

Anda telah membuat gateway VPN, membuat gateway pelanggan, membuat koneksi IPsec-VPN, dan mengonfigurasi rute untuk gateway VPN di sisi Alibaba Cloud. Untuk informasi selengkapnya, lihat Mode single-tunnel.

Prosedur

Catatan

Topik ini menggunakan versi H3C vFW1k E1185 sebagai contoh konfigurasi. Konfigurasi firewall dapat berbeda tergantung model dan versi. Anda dapat melakukan konfigurasi dengan merujuk ke dokumentasi terkait atau berkonsultasi dengan vendor firewall berdasarkan versi yang Anda gunakan.

Perutean statis
Langkah 1: Konfigurasikan antarmuka dan jaringan

Konfigurasikan alamat IP dan zona keamanan untuk antarmuka yang menghadap Internet dan antarmuka pribadi perangkat H3C, lalu konfigurasikan rute.

# Konfigurasikan antarmuka publik.
interface GigabitEthernet 2/0
 ip addr 10.32.0.175 24
 quit

# Konfigurasikan antarmuka pribadi.
interface GigabitEthernet 4/0
 ip addr 10.34.0.10 24
 quit

# Tambahkan antarmuka publik dan pribadi ke zona keamanannya masing-masing.
security-zone name Untrust
 import interface GigabitEthernet 2/0
 quit
security-zone name Trust
 import interface GigabitEthernet 4/0
 quit

# Konfigurasikan rute untuk alamat IP publik gateway VPN peer (egress Internet).
ip route-static 39.XX.XX.17 32 10.32.0.173
ip route-static 39.XX.XX.10 32 10.32.0.173
ip route-static 10.0.0.0 8 10.34.0.253
Langkah 2: Konfigurasi Tunnel

Buat antarmuka tunnel untuk terhubung ke tunnel di sisi cloud.

# Konfigurasikan antarmuka tunnel dan terapkan IPsec ke antarmuka tunnel.
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 quit

# Tambahkan antarmuka tunnel ke zona keamanan Untrust.
security-zone name Untrust
 import interface Tunnel 1
 quit
Langkah 3: Konfigurasi transform set dan kebijakan IPsec

Konfigurasikan IPsec dan IKE. Pastikan konfigurasinya konsisten dengan yang ada di sisi Alibaba Cloud.

# Konfigurasikan transform set IPsec.
ipsec transform-set to-ali-trans
 encapsulation-mode tunnel
 protocol esp
 esp authentication-algorithm sha256
 esp encryption-algorithm aes-cbc-256
 pfs dh-group14
 quit

# Konfigurasikan proposal dan kebijakan IKEv2.
ikev2 proposal to-ali-prop
 dh group14
 encryption aes-cbc-256
 integrity sha256
 prf sha256
 quit
ikev2 policy to-ali-policy
 priority 1
 proposal to-ali-prop
 quit

# Konfigurasikan keychain IKEv2 — satu untuk setiap tunnel, mengarah ke alamat IP tunnel aktif dan cadangan.
ikev2 keychain to_ali_key1
 peer to-ali-peer1
  address 39.XX.XX.17 32
  identity address 39.XX.XX.17
  pre-shared-key plaintext ChangeMe****
  quit
 quit

 peer to-ali-peer2
ikev2 profile to-ali-profile1
 authentication-method local pre-share
 authentication-method remote pre-share
 keychain to_ali_key1
 identity local address 8.XX.XX.3
 match remote identity address 39.XX.XX.17 32
 sa duration 86400
 dpd interval 30 periodic
 quit

 keychain to_ali_key1
ipsec profile to-ali-profile1 isakmp
 transform-set to-ali-trans
 ikev2-profile to-ali-profile1
 dpd interval 30 periodic
 sa duration time-based 86400 
 quit
 
 authentication-method local pre-share
interface tunnel 1 mode ipsec
 ip address unnumbered interface GigabitEthernet 2/0
 tunnel protection ipsec profile to-ali-profile1
 source 10.32.0.175
 destination 39.XX.XX.17
 quit

#Konfigurasikan rute untuk blok CIDR intranet peer yang mengarah ke antarmuka tunnel
ip route-static 192.168.0.0 16 Tunnel 1 preference 10
Langkah 4: Konfigurasi kebijakan keamanan

Konfigurasikan kebijakan keamanan untuk mengizinkan traffic protokol IKE dan traffic data IPsec melewati.

Penting
  • Contoh di sini merupakan konfigurasi yang disederhanakan. Tambahkan aturan detail halus sesuai kebutuhan.

  • Jika beberapa blok CIDR di sisi data center on-premises perlu berkomunikasi dengan VPC, kami merekomendasikan penggunaan Mode perutean berbasis tujuan untuk terhubung ke firewall H3C. Untuk informasi selengkapnya, lihat Solusi konfigurasi yang direkomendasikan untuk beberapa blok CIDR.

# Konfigurasikan ACL untuk mengizinkan paket negosiasi IKE dan paket data IPsec antara zona keamanan Untrust dan zona lainnya. Dalam contoh ini, konfigurasi disederhanakan. Anda dapat mengonfigurasi ACL detail halus berdasarkan kebutuhan bisnis Anda.
acl advanced 3001
 rule 0 permit ip
 quit
zone-pair security source any destination any
 packet-filter 3001
 quit
Langkah 5: Verifikasi hasil

Di sisi data center, setelah Anda mengonfigurasi rute dari server data center ke perangkat H3C, Anda dapat mulai menguji konektivitas jaringan antara data center dan VPC Alibaba Cloud.

  1. Masuk ke instance ECS yang tidak diberi alamat IP publik di VPC. Untuk informasi selengkapnya, lihat Ikhtisar metode koneksi.

  2. Jalankan perintah ping untuk melakukan ping ke server di data center guna menguji konektivitas jaringan.

    Jika Anda menerima paket balasan echo, koneksi telah berhasil dibuat.