All Products
Search
Document Center

VPN Gateway:Panduan Cepat Enhanced VPN Gateway

Last Updated:Aug 13, 2026
Penting
  • Saat ini, hanya wilayah berikut yang mendukung Enhanced VPN Gateway: China (Beijing), China (Hangzhou), China (Shanghai), China (Shenzhen), China (Chengdu), China (Hong Kong), Singapore, Malaysia (Kuala Lumpur), Indonesia (Jakarta), US (Silicon Valley), US (Virginia), Germany (Frankfurt), UK (London).

  • Untuk perbandingan detail antara Enhanced dan standard VPN gateway, lihat Perbandingan fitur.

Anda dapat menggunakan perangkat lunak open-source strongSwan untuk dengan cepat membuat koneksi IPsec ke Enhanced VPN Gateway dan mengaktifkan komunikasi privat antara IDC lokal Anda dan VPC.

Skenario

Sebuah perusahaan memiliki VPC di wilayah Malaysia (Kuala Lumpur) dan perlu menghubungkan VPC tersebut ke IDC lokal menggunakan Enhanced VPN Gateway dan strongSwan.

Dalam skenario ini, IDC lokal memiliki satu alamat IP egress publik dan menggunakan koneksi IPsec dual-tunnel untuk terhubung ke gateway VPN:

Perencanaan resource

  • Resource cloud: VPC dengan Blok CIDR 10.0.0.0/16 di wilayah Malaysia (Kuala Lumpur).

    • vSwitch 1: Di zona ketersediaan A, dengan Blok CIDR 10.0.0.0/24.

    • vSwitch 2: Di zona ketersediaan B, dengan Blok CIDR 10.0.1.0/24.

    • Instance ECS: Dideploy di vSwitch 1, dengan alamat IP 10.0.0.1.

    • VPN Gateway: Buat satu koneksi IPsec. Sistem secara otomatis menetapkan dua alamat IP publik untuk koneksi ini.

      • Alamat IPsec 1 (untuk saluran data primary): XX.XX.1.1

      • Alamat IPsec 2 (untuk saluran data secondary): XX.XX.2.2

  • Resource lokal: IDC lokal dengan Blok CIDR 172.16.0.0/16.

    • Perangkat strongSwan: Alamat IP pribadi 172.16.0.1.

    • Alamat IP egress publik: XX.XX.3.3

  • Konfigurasi enkripsi: harus konsisten antara sisi cloud dan lokal.

    • Versi IKE: v2

    • Mode negosiasi: main

    • Algoritma enkripsi: AES-256-GCM-16 / SHA-256 / DH Group 14. Anda harus secara eksplisit menentukannya di sisi lokal; Enhanced VPN Gateway di sisi cloud secara otomatis mendukungnya.

    • SA lifetime: 86400 detik.

  • Metode perutean: Gunakan perutean statis dalam mode berbasis kebijakan (policy-based). Dalam mode ini, Anda menentukan jaringan di kedua ujung untuk menentukan trafik mana—yang dikenal sebagai "interesting traffic"—yang melewati saluran data VPN. Sistem secara otomatis merutekan trafik ini dan membuat entri rute yang diperlukan.

Penting

Topik ini menjelaskan skenario yang menggunakan satu alamat IP egress publik dan perutean statis. Untuk skenario yang menggunakan dua alamat IP egress publik atau perutean dinamis BGP, lihat Konfigurasi strongSwan.

Prasyarat

  • Blok CIDR VPC dan Blok CIDR IDC lokal tidak tumpang tindih.

  • Anda telah membuat VPC seperti yang dijelaskan dalam bagian perencanaan resource. VPC tersebut berisi dua vSwitch di zona ketersediaan berbeda dan setidaknya satu instance ECS untuk menguji konektivitas.

  • Server Linux telah dideploy di IDC lokal Anda. Topik ini menggunakan CentOS Stream 9 sebagai contoh. Server tersebut memiliki satu alamat IP egress publik. Anda akan menginstal strongSwan pada server ini untuk bertindak sebagai gateway lokal.

Langkah 1: Buat Enhanced VPN Gateway

  1. Buka halaman VPN Gateway. Di bilah navigasi atas, pilih wilayah Malaysia (Kuala Lumpur).

  2. Di tab Enhanced IPsec-VPN, klik Create Enhanced IPsec-VPN.

    • Region: Pilih wilayah tempat VPC berada. Dalam topik ini, Malaysia (Kuala Lumpur) dipilih. Untuk wilayah yang didukung oleh Enhanced VPN Gateway, lihat Dukungan wilayah dan zona.

    • VPC: Pilih VPC target yang akan dihubungkan.

    • vSwitch 1: Pilih vSwitch di zona ketersediaan A.

    • vSwitch 2: Pilih vSwitch di zona ketersediaan B. Harus berada di zona berbeda dari vSwitch 1 untuk mendukung ketersediaan tinggi lintas zona. Setelah Anda memilih vSwitch 1, zona vSwitch 1 akan diredupkan dan tidak dapat dipilih dalam daftar zona vSwitch 2, serta muncul pesan yang meminta Anda memilih vSwitch di dua zona berbeda untuk ketersediaan tinggi lintas zona.

      Jika VPC hanya memiliki vSwitch di satu zona, tidak ada vSwitch yang tersedia di bawah zona lain dalam pemilih. Di panel pemilihan vSwitch 1 atau vSwitch 2, klik Create vSwitch untuk membuka halaman pembuatan vSwitch di Konsol VPC, dengan VPC saat ini telah diisi sebelumnya. Setelah Anda membuat vSwitch di zona berbeda, kembali ke halaman ini dan refresh daftar untuk memilih dua vSwitch di zona berbeda. Atau, buka langsung Konsol VPC dan tambahkan vSwitch di zona berbeda untuk VPC sebelum melanjutkan.

      Batasan tingkat zona ini (opsi zona vSwitch 2 diredupkan dan tidak dapat dipilih) mencerminkan mode dual-tunnel yang digunakan oleh Enhanced VPN Gateway, yang memerlukan dua vSwitch di zona berbeda. Hal ini tidak terkait dengan izin, inventaris, atau kuota.

      Sistem membuat elastic network interface (ENI) di setiap vSwitch. ENI ini bertindak sebagai antarmuka untuk trafik antara koneksi IPsec dan VPC. Setiap ENI mengonsumsi satu alamat IP dari vSwitch-nya.

Langkah 2: Buat customer gateway

Customer gateway adalah objek di Alibaba Cloud yang mencatat alamat IP publik perangkat gateway lokal Anda. Dalam skenario ini, IDC lokal Anda hanya memiliki satu alamat IP egress publik, sehingga Anda hanya perlu membuat satu customer gateway.

  1. Di panel navigasi kiri Konsol VPN Gateway, klik Customer Gateways.

  2. Klik Create Customer Gateway dan konfigurasikan parameter-parameter berikut.

    • Name: Masukkan nama untuk customer gateway, misalnya cgw-idc-kl.

    • IP Address: Masukkan alamat IP egress publik IDC lokal Anda (XX.XX.3.3).

Langkah 3: Buat koneksi IPsec

  1. Di panel navigasi kiri, klik IPsec Connections, lalu klik Bind VPN Gateway.

  2. Konfigurasikan parameter dasar untuk koneksi IPsec.

    • Name: Masukkan nama yang bermakna untuk resource, misalnya ipsec-demo.

    • Region: Pilih Malaysia (Kuala Lumpur).

    • Gateway Type: Pilih Enhanced IPsec-VPN.

    • Billing: Nilainya secara otomatis diatur ke Pay-by-CDT. Untuk informasi lebih lanjut, lihat Trafik Jaringan Publik CDT.

    • Bind VPN Gateway: Pilih Enhanced VPN Gateway yang telah Anda buat di Langkah 1.

    • Routing Mode: Pilih Protected Data Flows. Dalam mode ini, Anda harus menentukan segmen jaringan di kedua ujung. Sistem secara otomatis mengirimkan trafik yang sesuai melalui saluran data dan menghasilkan entri rute.

    • Local Network: Masukkan Blok CIDR VPC 10.0.0.0/16.

    • Remote Network: Masukkan Blok CIDR pusat data 172.16.0.0/16.

    • Effective Immediately: Jika Anda memilih Yes, Alibaba Cloud secara proaktif memulai negosiasi dengan peer. Hal ini memungkinkan koneksi dibuat dengan cepat setelah peer dikonfigurasi.

    • Enable BGP: Untuk skenario ini, biarkan opsi ini dinonaktifkan.

  3. Konfigurasikan parameter saluran data.

    Enhanced VPN Gateway mendukung negosiasi multi-algoritma, sehingga Anda dapat menggunakan pengaturan enkripsi default.

    • Tunnel 1 (Primary):

      • Customer Gateway: Pilih customer gateway yang telah Anda buat di Langkah 2.

      • Pre-Shared Key: Kunci ini digunakan untuk autentikasi selama negosiasi IPsec. Kunci pra-bersama di kedua ujung saluran data harus identik, jika tidak, saluran data tidak dapat dibuat. Gunakan kunci yang kuat yang berisi huruf kapital, huruf kecil, angka, dan karakter khusus.

      • Konfigurasi enkripsi: Pertahankan nilai default. Enhanced VPN Gateway secara default mengaktifkan mode kompatibilitas multi-algoritma. Beberapa algoritma umum telah dipilih sebelumnya dalam konfigurasi enkripsi, dan sistem secara otomatis bernegosiasi dengan perangkat gateway lokal untuk memilih algoritma yang didukung oleh kedua pihak. Untuk menentukan algoritma secara manual, buka Encryption Configuration untuk mengubahnya.

        Penting

        Jika Anda perlu mengubah konfigurasi, pastikan parameter berikut konsisten antara sisi cloud dan lokal: versi IKE, mode negosiasi, dan SA lifetime.

    • Tunnel 2 (Secondary)

      • Customer Gateway: Pilih customer gateway yang sama seperti yang dipilih untuk saluran data primary karena IDC lokal dalam skenario ini hanya memiliki satu alamat IP egress publik.

      • Pre-Shared Key: Dalam topik ini, gunakan kunci yang sama seperti saluran data primary.

      • Konfigurasi enkripsi: Dalam topik ini, konfigurasi yang sama dengan saluran data primary digunakan.

  4. Setelah Anda mengklik OK, sebuah kotak dialog akan meminta Anda untuk memublikasikan rute. Klik Cancel untuk saat ini.

    Inisialisasi resource koneksi IPsec membutuhkan waktu sekitar 5 menit. Selama periode ini, Status adalah Preparing, dan Anda tidak dapat mengonfigurasi rute. Anda dapat terlebih dahulu mengonfigurasi perangkat strongSwan di Langkah 4, lalu menyelesaikan konfigurasi rute di Langkah 5.
  5. Catat alamat IP publik dari dua saluran data cloud. Anda akan membutuhkannya untuk mengonfigurasi strongSwan.

    1. Kembali ke halaman IPsec-VPN connection dan temukan koneksi IPsec yang baru saja Anda buat.

    2. Di kolom Gateway IP Address, catat IPsec Address 1 dan IPsec Address 2. Topik ini menggunakan XX.XX.1.1 dan XX.XX.2.2 sebagai contoh.

Langkah 4: Konfigurasi strongSwan

Penting

Informasi produk pihak ketiga dalam topik ini hanya untuk referensi. Alibaba Cloud tidak memberikan jaminan, baik tersurat maupun tersirat, mengenai kinerja atau keandalan produk pihak ketiga, dan tidak bertanggung jawab atas dampak apa pun dari pengoperasiannya.

Contoh berikut menunjukkan cara mengonfigurasi strongSwan pada sistem operasi 64-bit CentOS Stream 9. Untuk sistem operasi lain, lihat dokumentasi resmi strongSwan.

1. Konfigurasi aturan firewall

Di perangkat strongSwan, izinkan protokol ESP (nomor protokol IP 50), Port UDP 500, dan Port UDP 4500 untuk mengizinkan akses dari dua alamat IPsec di sisi cloud.

Perintah berikut menggunakan iptables sebagai contoh. Sesuaikan perintah berdasarkan tool firewall yang Anda gunakan.

iptables -I INPUT -s XX.XX.1.1,XX.XX.2.2 -p esp -j ACCEPT                
iptables -I INPUT -s XX.XX.1.1,XX.XX.2.2 -p udp --dport 500 -j ACCEPT
iptables -I INPUT -s XX.XX.1.1,XX.XX.2.2 -p udp --dport 4500 -j ACCEPT

2. Aktifkan IP forwarding

echo "net.ipv4.ip_forward = 1" >> /etc/sysctl.conf
sudo sysctl -p

3. Instal strongSwan

dnf install epel-release -y
dnf install strongswan -y

4. Konfigurasi strongSwan

  1. Buat cadangan file konfigurasi asli:

    mv /etc/strongswan/swanctl/swanctl.conf /etc/strongswan/swanctl/swanctl.conf.bak
  2. Buat file konfigurasi baru:

    vi /etc/strongswan/swanctl/swanctl.conf
  3. Tambahkan konfigurasi berikut dan simpan file tersebut. Ganti nilai placeholder dengan nilai aktual Anda.

    # Konfigurasi IPsec-VPN dual-tunnel strongSwan untuk: Alibaba Cloud Enhanced VPN Gateway + satu IP egress publik lokal + mode berbasis kebijakan
    #
    # CATATAN: Hanya ubah parameter yang ditandai "MODIFY". Biarkan sisanya tetap default.
    # Detail algoritma: aes256gcm16-sha256-modp2048 = AES-256-GCM-16 / SHA-256 / DH Group 14
    # Ketersediaan tinggi: vco1 (priority=1) adalah saluran data primary, dan vco2 (priority=2) adalah saluran data secondary. Failover otomatis.
    connections {
       # === Tunnel 1 (Primary) ===
       vco1 {
          version = 2
          dpd_delay = 10
          rekey_time = 84600
          over_time = 1800
          proposals = aes256gcm16-sha256-modp2048
          encap = yes
          local_addrs  = 172.16.0.1                # MODIFY: Alamat IP pribadi antarmuka jaringan server strongSwan. Jika server berada di belakang perangkat NAT, masukkan alamat IP pribadinya. Jika antarmuka jaringan server langsung diberi alamat IP publik, masukkan alamat IP publik tersebut.
          local {
             auth = psk
             id = XX.XX.3.3                        # MODIFY: Alamat IP egress publik gateway lokal Anda.
          }
          remote_addrs = XX.XX.1.1                 # MODIFY: Alamat IP publik Alibaba Cloud Tunnel 1.
          remote {
             auth = psk
             id = XX.XX.1.1                        # MODIFY: Alamat IP publik Alibaba Cloud Tunnel 1. Harus sesuai dengan remote_addrs.
          }
          children {
             vco_child1 {
                local_ts  = 172.16.0.0/16          # MODIFY: Blok CIDR jaringan lokal Anda (interesting traffic).
                remote_ts = 10.0.0.0/16            # MODIFY: Blok CIDR VPC Anda (interesting traffic).
                mode = tunnel
                rekey_time = 85500
                life_time = 86400
                dpd_action = restart
                start_action = start
                close_action = start
                esp_proposals = aes256gcm16-sha256-modp2048
                priority = 1                       # Menentukan saluran data primary. Disarankan agar Anda tidak mengubah parameter ini.
             }
          }
       }
       # === Tunnel 2 (Secondary) ===
       vco2 {
          version = 2
          dpd_delay = 10
          rekey_time = 84600
          over_time = 1800
          proposals = aes256gcm16-sha256-modp2048
          encap = yes
          local_addrs  = 172.16.0.1                # MODIFY: Alamat IP antarmuka jaringan server strongSwan. Harus sama dengan local_addrs untuk Tunnel 1.
          local {
             auth = psk
             id = XX.XX.3.3                        # MODIFY: Alamat IP egress publik gateway lokal Anda. Harus sama dengan id untuk Tunnel 1.
          }
          remote_addrs = XX.XX.2.2                 # MODIFY: Alamat IP publik Alibaba Cloud Tunnel 2.
          remote {
             auth = psk
             id = XX.XX.2.2                        # MODIFY: Alamat IP publik Alibaba Cloud Tunnel 2. Harus sesuai dengan remote_addrs.
          }
          children {
             vco_child2 {
                local_ts  = 172.16.0.0/16          # MODIFY: Blok CIDR jaringan lokal Anda. Harus sama dengan local_ts untuk Tunnel 1.
                remote_ts = 10.0.0.0/16            # MODIFY: Blok CIDR VPC Anda. Harus sama dengan remote_ts untuk Tunnel 1.
                mode = tunnel
                rekey_time = 85500
                life_time = 86400
                dpd_action = restart
                start_action = start
                close_action = start
                esp_proposals = aes256gcm16-sha256-modp2048
                priority = 2                       # Menentukan saluran data secondary. Disarankan agar Anda tidak mengubah parameter ini.
             }
          }
       }
    }
    secrets {
       ike-vco1 {
          id = XX.XX.1.1                           # MODIFY: Alamat IP publik Alibaba Cloud Tunnel 1.
          secret = your-psk-here                   # MODIFY: Kunci pra-bersama untuk Tunnel 1. Harus sesuai dengan kunci yang dikonfigurasi di Konsol Alibaba Cloud.
       }
       ike-vco2 {
          id = XX.XX.2.2                           # MODIFY: Alamat IP publik Alibaba Cloud Tunnel 2.
          secret = your-psk-here                   # MODIFY: Kunci pra-bersama untuk Tunnel 2. Harus sesuai dengan kunci yang dikonfigurasi di Konsol Alibaba Cloud.
       }
    }

5. Jalankan strongSwan dan verifikasi status saluran data

sudo systemctl restart strongswan
swanctl --load-all
watch swanctl --list-sas

Jika kedua saluran data menampilkan ESTABLISHED dan CHILD_SA berada dalam status INSTALLED, berarti koneksi IPsec-VPN telah berhasil dibuat antara perangkat strongSwan dan Alibaba Cloud VPN Gateway.

Every 2.0s: swanctl --list-sas    iZ8psgynxxx: Fri Mar 13 14:53:47 2026
plugin 'sqlite': failed to load - sqlite_plugin_create not found and no plugin file
available
vco1: #11, ESTABLISHED, IKEv2, fbf8cda98d1d4f45_i c8a12ae19f8303d8_r*
   local  'XX.XX.3.3x.18' @ 172.16.0.1[4500]
   remote 'XX.XX.1.1x.58' @ XX.XX.1.1x.58[4500]
   AES_GCM_16-256/PRF_HMAC_SHA2_256/MODP_2048
   established 1534s ago, rekeying in 81327s
   vco_child1: #10, reqid 1, INSTALLED, TUNNEL-in-UDP, ESP:AES_GCM_16-256/MODP_2048
      installed 10638s ago, rekeying in 73995s, expires in 75762s
      in  c31a70fc, 892248 bytes, 10622 packets,    1s ago
      out c53ef972, 892332 bytes, 10623 packets,    1s ago
      local  172.16.0.0/16
      remote 10.0.0.0/16
vco2: #10, ESTABLISHED, IKEv2, 9b259bb527d43acf_i f53df17098e08519_r*
   local  'XX.XX.3.3x.18' @ 172.16.0.1[4500]
   remote 'XX.XX.2.2x.121' @ XX.XX.2.2x.121[4500]
   AES_GCM_16-256/PRF_HMAC_SHA2_256/MODP_2048
   established 3270s ago, rekeying in 81252s
   vco_child2: #9, reqid 1, INSTALLED, TUNNEL-in-UDP, ESP:AES_GCM_16-256/MODP_2048
      installed 12865s ago, rekeying in 71956s, expires in 73535s
      in  c11c544e,      0 bytes,     0 packets,    7s ago
      out c7acef03,      0 bytes,     0 packets,   14s ago
      local  172.16.0.0/16
      remote 10.0.0.0/16

Langkah 5: Konfigurasi rute cloud

Karena topik ini menggunakan mode berbasis kebijakan, sistem secara otomatis menambahkan entri rute ke Destination-based Route Table Enhanced VPN Gateway.

Anda dapat memublikasikan rute ini ke tabel rute VPC. Memublikasikan rute ini akan mengarahkan trafik dari instance ECS di VPC ke jaringan IDC lokal melalui gateway VPN.

  1. Klik ID instans Enhanced VPN Gateway yang telah Anda buat untuk membuka halaman detailnya.

  2. Buka tab Destination-based Route Table. Temukan entri rute tujuan yang secara otomatis dihasilkan sistem (jaringan tujuan 172.16.0.0/16, lompatan berikutnya adalah koneksi IPsec).

  3. Di kolom Actions entri rute target, klik Advertise untuk memublikasikan rute ke tabel rute VPC.

    Setelah Anda memublikasikan rute, entri rute baru ditambahkan ke tabel rute VPC dengan jaringan tujuan 172.16.0.0/16 dan lompatan berikutnya adalah gateway VPN. Trafik dari instance ECS di VPC ke jaringan IDC lokal secara otomatis dirutekan melalui saluran data VPN.

Verifikasi koneksi

Verifikasi konektivitas

  1. Pastikan bahwa aturan grup keamanan instance ECS Anda mengizinkan trafik ICMP. Kemudian, login ke perangkat strongSwan Anda dan ping alamat IP pribadi instance ECS cloud.

    ping 10.0.0.1

    Paket balasan mengonfirmasi bahwa komunikasi telah terbentuk antara IDC lokal dan VPC cloud.

  2. Pastikan firewall lokal Anda mengizinkan trafik ICMP. Kemudian, login ke instance ECS di VPC (10.0.0.1) dan ping alamat IP pribadi perangkat strongSwan.

    ping 172.16.0.1

    Jika Anda menerima paket balasan, koneksi balik juga telah terbentuk.

Verifikasi ketersediaan tinggi

  1. Dari instance ECS, jalankan ping berkelanjutan ke server lokal:

    ping 172.16.0.1 -c 10000
  2. Hentikan saluran data primary. Di Konsol Alibaba Cloud, ubah kunci pra-bersama saluran data primary untuk membuat ketidaksesuaian kunci. Hal ini menyebabkan saluran data primary gagal.

  3. Amati hasil ping. Setelah gangguan singkat, komunikasi dilanjutkan. Hal ini menunjukkan bahwa trafik secara otomatis dialihkan ke saluran data secondary.

  4. Pulihkan saluran data primary. Ubah kembali kunci pra-bersama saluran data primary ke nilai yang benar. Setelah saluran data primary dipulihkan, trafik secara otomatis kembali ke saluran data primary.

Pemecahan Masalah

Masalah umum dan solusinya:

Gejala

Kemungkinan Penyebab

Solusi

Negosiasi tunnel gagal.

Kegagalan konektivitas jaringan

Periksa apakah perangkat strongSwan dapat melakukan ping ke alamat IPsec Alibaba Cloud. Pastikan firewall IDC lokal mengizinkan trafik UDP pada port 500 dan 4500.

Ketidaksesuaian kunci pra-bersama

Verifikasi bahwa kunci pra-bersama identik di kedua ujung, termasuk huruf besar/kecil dan karakter khusus.

Ketidaksesuaian parameter IKE

Periksa apakah versi IKE, algoritma enkripsi, algoritma autentikasi, grup DH, dan parameter lainnya sesuai di kedua ujung.

Saluran data telah dibuat, namun ping gagal.

Rute belum dikonfigurasi.

Verifikasi bahwa Anda telah memublikasikan rute tujuan dari gateway VPN ke tabel rute VPC.

Batasan grup keamanan

Periksa apakah grup keamanan ECS mengizinkan trafik ICMP dari jaringan IDC lokal (172.16.0.0/16).

Batasan firewall lokal

Periksa apakah firewall lokal mengizinkan trafik dari jaringan VPC (10.0.0.0/16).

Rute tidak ada di sisi strongSwan

Pastikan IP forwarding diaktifkan di perangkat strongSwan dan server lain di IDC Anda menggunakan perangkat strongSwan sebagai lompatan berikutnya untuk trafik ke jaringan VPC.

Untuk informasi lebih lanjut, lihat Pemecahan Masalah.