Gunakan strongSwan untuk membuat koneksi IPsec dual-tunnel ke Transit Router Alibaba Cloud, menghubungkan IDC on-premises Anda ke VPC.
Skenario
Sebuah perusahaan memiliki VPC di wilayah China (Hangzhou) dan perlu menghubungkan IDC on-premises-nya ke VPC melalui koneksi IPsec. Skenario ini melampirkan koneksi IPsec ke Transit Router alih-alih gateway VPN. Transit Router dari Cloud Enterprise Network (CEN) memungkinkan perutean terpusat dengan penskalaan fleksibel—hubungkan VPC tambahan atau buat koneksi lintas wilayah sesuai kebutuhan.
Skenario ini menggunakan BGP dynamic routing. Sisi IDC hanya memiliki satu IP egress publik dan membuat koneksi IPsec dengan Alibaba Cloud dalam mode dual-tunnel. Kedua tunnel secara otomatis membentuk ECMP (Equal-Cost Multi-Path), dan lalu lintas dibagi beban antara kedua tunnel tersebut. Saat salah satu tunnel gagal, lalu lintas secara otomatis konvergen ke tunnel lainnya.
Perencanaan resource
Cloud: VPC dengan blok CIDR 10.0.0.0/16 di wilayah China (Hangzhou).
vSwitch 1: Di zona ketersediaan H, dengan blok CIDR 10.0.0.0/24.
vSwitch 2: Di zona ketersediaan J, dengan blok CIDR 10.0.2.0/24.
Instance ECS: Alamat IP 10.0.0.1, digunakan untuk pengujian konektivitas.
Instans CEN: Menampung Transit Router.
Transit Router: Dibuat di wilayah East China 1 (Hangzhou). Rentang alamat TR: 10.10.10.0/24 (tidak boleh bentrok dengan blok CIDR VPC, IDC, atau BGP).
On-premises: IDC dengan blok CIDR 172.16.0.0/16.
Perangkat strongSwan: Alamat IP privat 172.16.0.1.
Alamat IP publik: XX.XX.3.3.
encryption algorithm: IKEv2 / AES-128 / SHA-1 / DH Group 2 / SA lifetime 86400 detik. Kedua ujung tunnel harus dikonfigurasi dengan parameter enkripsi yang sama.
Routing mode: Gunakan BGP dynamic routing. Perencanaan blok CIDR BGP adalah sebagai berikut (blok CIDR tunnel harus berupa /30 dalam rentang 169.254.0.0/16, dan kedua tunnel tidak boleh sama).
Resource
Tunnel
tunnel subnet
BGP IP address
BGP AS number
IPsec connection (cloud side)
Tunnel 1
169.254.10.0/30
169.254.10.1
65535
Tunnel 2
169.254.20.0/30
169.254.20.1
65535
Local gateway device (IDC)
Tunnel 1
169.254.10.0/30
169.254.10.2
65530
Tunnel 2
169.254.20.0/30
169.254.20.2
65530
local autonomous system number kedua tunnel harus sama; nomor AS remote (IDC) juga disarankan sama untuk kedua tunnel.
Prasyarat
Blok CIDR VPC, blok CIDR IDC, dan subnet tunnel BGP tidak boleh saling bentrok.
VPC telah dibuat, dan vSwitch telah dibuat di masing-masing dua zona berbeda (zona tempat vSwitch berada harus termasuk dalam Daftar zona yang didukung oleh Transit Router). Setidaknya ada satu instance ECS di VPC untuk verifikasi konektivitas.
Instans CEN dan Transit Router (TR) telah dibuat dengan kondisi berikut terpenuhi:
Route propagation dan Route synchronization diaktifkan antara VPC dan TR.
Blok CIDR dikonfigurasi untuk TR.
Server Linux telah dideploy di IDC lokal (artikel ini menggunakan CentOS Stream 9 sebagai contoh) dengan satu egress publik. strongSwan (untuk tunnel IPsec) dan FRRouting (untuk BGP) akan diinstal pada server ini sebagai gateway lokal.
Langkah 1: Buat customer gateway
Customer gateway digunakan untuk mencatat public IP dan BGP AS number perangkat gateway lokal ke Alibaba Cloud. Dalam skenario ini, IDC hanya memiliki satu egress publik, sehingga hanya perlu membuat satu customer gateway.
Buka halaman VPN Gateway. Di panel navigasi kiri, klik Customer Gateways.
Di bilah navigasi atas, pilih wilayah China (Hangzhou).
Klik Create Customer Gateway dan konfigurasikan parameter berikut:
Name: Masukkan nama customer gateway, misalnya cgw-idc.
IP Address: Masukkan alamat IP publik IDC on-premises Anda (XX.XX.3.3).
autonomous system number: Masukkan nomor BGP AS IDC lokal. Dalam artikel ini, nilainya adalah 65530.
Penting: Untuk skenario BGP, customer gateway harus menentukan autonomous system number. Jika customer gateway yang sudah ada tidak memiliki ASN yang ditentukan, hapus dan buat ulang.
Langkah 2: Buat koneksi IPsec
Di panel navigasi kiri konsol VPN Gateway, klik IPsec Connections.
Klik Bind CEN dan konfigurasikan parameter berikut:
Name: Masukkan nama resource, misalnya ipsec-demo.
Region: Pilih China (Hangzhou).
Gateway Type: Pilih Public.
Bind CEN: Pilih Same Account.
Associate Resource: Pilih Transit Router.
CEN Instance ID: Pilih instans CEN yang telah Anda buat sebagai bagian dari prasyarat.
Routing Mode: Pilih Destination Routing Mode (mode rute tujuan direkomendasikan untuk BGP dynamic routing).
Effective Immediately: Pilih Yes. Start negotiations after the configuration is completed.. Alibaba Cloud segera memulai negosiasi.
Aktifkan BGP dan konfigurasikan local autonomous system number:
Di bagian dual-tunnel configuration, aktifkan sakelar Enable BGP (centang Enable).
local autonomous system number: Masukkan nomor BGP AS koneksi IPsec sisi cloud. Dalam artikel ini, nilainya adalah 65535. Local autonomous system number kedua tunnel harus sama.
Advanced Configuration (including route table association and route forwarding): Pilih semua, termasuk Automatic Advertising, Automatically Associate with Default Route Table of Transit Router, dan Automatically Advertise System Routes to Default Route Table of Transit Router.
Konfigurasikan parameter tunnel:
Tunnel 1 (Primary):
Customer Gateways: Pilih customer gateway yang dibuat di Langkah 1.
Pre-Shared Key: Digunakan untuk mutual authentication antara kedua titik akhir tunnel. Gunakan password yang kuat. Harus sesuai dengan konfigurasi cloud dan on-premises.
Encryption Configuration: Pertahankan nilai default. Untuk menentukan algoritma secara manual, buka ekspansi untuk mengubah.
PentingPertahankan konfigurasi enkripsi konsisten antara sisi cloud dan on-premises, termasuk versi IKE, mode negosiasi, serta algoritma enkripsi, algoritma autentikasi, grup DH, dan SA lifetime untuk setiap fase.
Perluas konfigurasi BGP:
tunnel subnet: Masukkan 169.254.10.0/30.
local BGP address: Masukkan 169.254.10.1.
Tunnel 1 (Backup):
Customer Gateways: Pilih customer gateway yang sama seperti Tunnel 1. IDC hanya memiliki satu egress publik.
Pre-Shared Key: Gunakan kunci yang sama seperti Tunnel 1.
Encryption Configuration: Artikel ini menggunakan konfigurasi enkripsi yang sama seperti Tunnel 1.
Buka ekspansi BGP configuration:
tunnel subnet: Masukkan 169.254.20.0/30 (tidak boleh sama dengan tunnel 1).
local BGP address: Masukkan 169.254.20.1.
Klik OK. Saat diminta untuk memublikasikan rute, klik Cancel untuk saat ini.
Inisialisasi memerlukan waktu sekitar 5 menit. Selama status masih Preparing, Anda tidak dapat mengonfigurasi rute. Catat alamat IP publik sisi cloud dan lanjutkan ke Langkah 3.
Catat alamat IP publik kedua tunnel sisi cloud untuk konfigurasi strongSwan.
Kembali ke halaman daftar IPsec Connections dan temukan koneksi IPsec yang baru dibuat. Di kolom Gateway IP Address, catat IPsec Address 1: dan IPsec Address 2:. Artikel ini menggunakan XX.XX.1.1 dan XX.XX.2.2 sebagai contoh. Anda juga dapat mengklik ID instans untuk masuk ke halaman detail koneksi dan melihat tunnel subnet, local BGP address, remote BGP address, dan status BGP masing-masing tunnel.
Langkah 3: Konfirmasi rute TR dan VPC
Dalam mode BGP dynamic routing, Tidak perlu menambahkan rute statis ke blok CIDR IDC secara manual di tabel rute Transit Router. Setelah perangkat gateway lokal mengiklankan blok CIDR IDC melalui BGP, rute secara otomatis dipropagasikan ke tabel rute BGP koneksi IPsec, lalu ke tabel rute Transit Router melalui fitur Route propagation TR, dan akhirnya ke tabel rute VPC melalui fitur Route synchronization TR.
Buka Konsol Cloud Enterprise Network dan klik ID instans Cloud Enterprise Network.
Di tab Transit Router, temukan Transit Router di wilayah East China 1 (Hangzhou), lalu klik ID-nya untuk masuk ke halaman detail.
Beralih ke tab Transit Router route table, dan konfirmasi di tab route entry: Setelah konfigurasi BGP perangkat gateway lokal selesai (lihat Langkah 4), entri rute ke blok CIDR IDC (172.16.0.0/16) akan muncul secara otomatis di sini, dengan sumber rute berasal dari koneksi IPsec.
Jika Anda tidak mempertahankan pilihan default Automatically propagate system routes to the default route table of the Transit Router dan Automatically associate with the default route table of the Transit Router saat membuat koneksi IPsec, Anda harus membuat route association secara manual untuk koneksi IPsec dan mengaktifkan route learning; jika tidak, Transit Router tidak dapat mempelajari rute IDC dan traffic tidak akan berfungsi.
Buka Konsol VPC dan konfirmasi di halaman route table VPC apakah sudah ada rute ke blok CIDR IDC (172.16.0.0/16) dengan next hop Transit Router. Setelah konfigurasi BGP perangkat gateway lokal selesai (lihat Langkah 4), entri rute ke blok CIDR IDC (172.16.0.0/16) akan muncul secara otomatis di sini.
Jika fitur Sinkronisasi rute tidak diaktifkan, tidak ada entri rute ke IDC yang akan dibuat di sini setelah gerbang lokal dikonfigurasi. Anda dapat mengaktifkan sinkronisasi rute ke VPC pada Transit Router atau langsung menambahkan entri rute di tabel rute VPC.
Langkah 4: Konfigurasi perangkat strongSwan
Informasi tentang produk pihak ketiga dalam dokumen ini hanya untuk referensi. Alibaba Cloud tidak memberikan jaminan eksplisit maupun implisit terhadap kinerja atau keandalan produk pihak ketiga, maupun dampak potensial dari pengoperasiannya.
Konfigurasikan strongSwan pada CentOS Stream 9 (64-bit). Dokumentasi resmi strongSwan mencakup sistem operasi lainnya.
1. Konfigurasi aturan firewall
Di perangkat strongSwan, izinkan protokol ESP (nomor protokol IP 50), Port UDP 500, dan Port UDP 4500 untuk mengizinkan akses dari dua alamat IPsec sisi cloud.
Contoh berikut menggunakan iptables. Sesuaikan dengan tool firewall Anda.
iptables -I INPUT -s XX.XX.1.1,XX.XX.2.2 -p esp -j ACCEPT
iptables -I INPUT -s XX.XX.1.1,XX.XX.2.2 -p udp --dport 500 -j ACCEPT
iptables -I INPUT -s XX.XX.1.1,XX.XX.2.2 -p udp --dport 4500 -j ACCEPT2. Aktifkan IP forwarding
echo "net.ipv4.ip_forward = 1" >> /etc/sysctl.conf
sudo sysctl -p3. Instal strongSwan
sudo dnf install epel-release -y
sudo dnf install strongswan -y4. Buat antarmuka XFRM dan skrip updown
Karena skenario dual-tunnel perlu membedakan traffic masing-masing tunnel, Anda harus membuat antarmuka virtual XFRM untuk menghindari konflik kebijakan perutean kernel. Dalam mode BGP dynamic routing, Anda juga perlu mengonfigurasi alamat tunnel BGP pada antarmuka XFRM.
# Buat antarmuka tunnel XFRM (masing-masing sesuai dengan tunnel 1 dan tunnel 2; dengan satu egress publik, antarmuka dasar untuk keduanya adalah eth0)
sudo ip link add ipsec0 type xfrm dev eth0 if_id 42
sudo ip link add ipsec1 type xfrm dev eth0 if_id 43
sudo ip link set ipsec0 up
sudo ip link set ipsec1 up
# Konfigurasi alamat tunnel BGP lokal pada antarmuka XFRM
sudo ip address add 169.254.10.2/30 dev ipsec0
sudo ip address add 169.254.20.2/30 dev ipsec1Antarmuka dan alamat XFRM adalah konfigurasi temporary dan harus ditambahkan ulang setelah perangkat restart. Anda dapat menulis perintah di atas ke dalam skrip startup (misalnya,
/etc/rc.d/rc.local).Menggunakan antarmuka XFRM memerlukan strongSwan >= 5.8, kernel Linux >= 4.19, iproute2 >= 5.1, dan dukungan kernel untuk modul xfrm (
lsmod | grep xfrm).
5. Konfigurasi strongSwan
Cadangkan file konfigurasi asli:
mv /etc/strongswan/swanctl/swanctl.conf /etc/strongswan/swanctl/swanctl.conf.bakBuat file konfigurasi baru:
vi /etc/strongswan/swanctl/swanctl.confTambahkan konfigurasi berikut. Ganti alamat IP dan kunci contoh dengan nilai aktual Anda.
# Konfigurasi IPsec-VPN dual-tunnel strongSwan # Berlaku untuk: Koneksi IPsec yang terikat ke Transit Router Alibaba Cloud + egress publik tunggal lokal + BGP dynamic routing # # # Gunakan antarmuka XFRM (if_id) untuk membedakan traffic kedua tunnel; rute dipelajari secara dinamis oleh BGP. connections { # === Tunnel 1 === tunnel1 { version = 2 dpd_delay = 10s rekey_time = 86400s proposals = aes-sha1-modp1024 encap = yes local_addrs = 172.16.0.1 # Alamat IP NIC lokal strongSwan (sesuaikan: di lingkungan NAT, gunakan IP privat; jika NIC langsung mengikat IP publik, gunakan IP publik) local { auth = psk id = XX.XX.3.3 # IP egress publik lokal (sesuaikan) } remote_addrs = XX.XX.1.1 # IP publik tunnel 1 di sisi Alibaba Cloud (sesuaikan) remote { auth = psk id = XX.XX.1.1 # IP publik tunnel 1 di sisi Alibaba Cloud, sama dengan remote_addrs di atas (sesuaikan) } children { tunnel1-child { local_ts = 0.0.0.0/0 remote_ts = 0.0.0.0/0 mode = tunnel esp_proposals = aes-sha1-modp1024 dpd_action = restart start_action = start close_action = start if_id_in = 42 # Sesuai dengan antarmuka ipsec0 if_id_out = 42 } } if_id_in = 42 if_id_out = 42 } # === Tunnel 2 === tunnel2 { version = 2 dpd_delay = 10s rekey_time = 86400s proposals = aes-sha1-modp1024 encap = yes local_addrs = 172.16.0.1 # Alamat IP NIC lokal strongSwan, sama dengan tunnel 1 (sesuaikan) local { auth = psk id = XX.XX.3.3 # IP egress publik lokal, sama dengan tunnel 1 (sesuaikan) } remote_addrs = XX.XX.2.2 # IP publik tunnel 2 di sisi Alibaba Cloud (sesuaikan) remote { auth = psk id = XX.XX.2.2 # IP publik tunnel 2 di sisi Alibaba Cloud, sama dengan remote_addrs di atas (sesuaikan) } children { tunnel2-child { local_ts = 0.0.0.0/0 remote_ts = 0.0.0.0/0 mode = tunnel esp_proposals = aes-sha1-modp1024 dpd_action = restart start_action = start close_action = start if_id_in = 43 # Sesuai dengan antarmuka ipsec1 if_id_out = 43 } } if_id_in = 43 if_id_out = 43 } } secrets { ike-tunnel1 { ike-tunnel1 { id-1 = XX.XX.3.3 # (Sesuaikan) Alamat IP publik on-premises. id-2 = XX.XX.1.1 # (Sesuaikan) Alamat IP publik Tunnel 1 di Alibaba Cloud. } ike-tunnel2 { ike-tunnel2 { id-1 = XX.XX.3.3 # (Sesuaikan) Alamat IP publik on-premises. id-2 = XX.XX.2.2 # (Sesuaikan) Alamat IP publik Tunnel 2 di Alibaba Cloud. } }Pentingif_id_indanif_id_outmengikat setiap tunnel ke antarmuka XFRM yang sesuai (ipsec0 / ipsec1), memastikan traffic kedua tunnel tidak saling mengganggu.local_tsdanremote_tsdiatur ke0.0.0.0/0; rute yang dipelajari oleh BGP menentukan traffic mana yang masuk ke tunnel. Dalam mode rute tujuan, traffic selector di sisi cloud juga0.0.0.0/0.
6. Jalankan strongSwan dan verifikasi status tunnel
sudo systemctl enable strongswan
sudo systemctl restart strongswan
sudo swanctl --load-all
sudo swanctl --list-sasJika kedua tunnel menunjukkan status ESTABLISHED dan CHILD_SA menunjukkan INSTALLED, koneksi IPsec berhasil dibuat.
# Contoh output yang diharapkan (disingkat)
tunnel1: #1, ESTABLISHED, IKEv2
tunnel1-child: #1, reqid 1, INSTALLED, TUNNEL-in-UDP, ESP:AES_CBC-128/HMAC_SHA1_96
tunnel2: #2, ESTABLISHED, IKEv2
tunnel2-child: #2, reqid 2, INSTALLED, TUNNEL-in-UDP, ESP:AES_CBC-128/HMAC_SHA1_967. Konfigurasi BGP dynamic routing (FRRouting)
Setelah tunnel IPsec dibuat, jaringan masih belum dapat berkomunikasi. Anda perlu mengonfigurasi BGP pada perangkat gateway lokal untuk membuat neighbor BGP dengan sisi Alibaba Cloud, secara otomatis mengiklankan blok CIDR lokal, dan mempelajari blok CIDR sisi cloud.
Catatan: Setelah perangkat strongSwan/FRR restart, Anda harus menambahkan ulang antarmuka XFRM, alamat tunnel BGP, dan konfigurasi BGP.
Instal FRRouting:
sudo dnf install frr -yAktifkan daemon bgpd:
Edit
/etc/frr/daemons, ubahbgpd=nomenjadibgpd=yes, simpan, lalu jalankan FRR:sudo sed -i 's/^bgpd=no/bgpd=yes/' /etc/frr/daemons sudo systemctl enable frr sudo systemctl restart frrTambahkan konfigurasi BGP:
Masuk ke antarmuka konfigurasi vtysh dan tambahkan konfigurasi berikut. Saat mengeksekusi, ganti alamat dengan nilai aktual Anda:
169.254.10.1dan169.254.20.1: Ganti dengan alamat BGP lokal kedua tunnel di sisi Alibaba Cloud (yaitu neighbor BGP remote perangkat lokal).65535: Ganti dengan local autonomous system number koneksi IPsec Alibaba Cloud.65530: Ganti dengan nomor BGP AS IDC lokal.172.16.0.0/24: Ganti dengan blok CIDR IDC lokal yang perlu Anda iklankan ke sisi cloud.
sudo vtyshconfigure terminal route-map allow-all permit 1 exit router bgp 65530 bgp router-id 169.254.10.2 neighbor 169.254.10.1 remote-as 65535 neighbor 169.254.10.1 timers 10 30 neighbor 169.254.20.1 remote-as 65535 neighbor 169.254.20.1 timers 10 30 address-family ipv4 unicast network 172.16.0.0/24 neighbor 169.254.10.1 soft-reconfiguration inbound neighbor 169.254.10.1 route-map allow-all in neighbor 169.254.10.1 route-map allow-all out neighbor 169.254.20.1 soft-reconfiguration inbound neighbor 169.254.20.1 route-map allow-all in neighbor 169.254.20.1 route-map allow-all out maximum-paths 32 exit-address-family exit exit write memoryKonfirmasi neighbor dan rute BGP:
show ip bgp summary show ip bgpState/PfxRcdkedua neighbor (169.254.10.1 dan 169.254.20.1) dishow ip bgp summaryharus menunjukkan jumlah prefix yang diterima (bukan Active/Idle), menandakan neighbor BGP telah terbentuk.Di
show ip bgp, Anda harus dapat melihat blok CIDR VPC sisi cloud yang dipelajari melalui BGP (seperti 10.0.0.0/24 dan 10.0.2.0/24), dan setiap blok CIDR memiliki dua path ekuivalen (masing-masing melalui tunnel 1 dan tunnel 2), membentuk ECMP.
# Contoh output show ip bgp summary yang diharapkan (sebagian konten dihilangkan) Neighbor V AS ... State/PfxRcd 169.254.10.1 4 65535 ... 2 169.254.20.1 4 65535 ... 2 # Contoh output show ip bgp yang diharapkan *> 10.0.0.0/24 169.254.10.1 ... 65535 i *= 169.254.20.1 ... 65535 i *> 10.0.2.0/24 169.254.10.1 ... 65535 i *= 169.254.20.1 ... 65535 iKonfirmasi bahwa rute ECMP telah diinstal di kernel:
ip route show 10.0.0.0/24 # Yang diharapkan: satu rute dengan dua nexthop, masing-masing melalui ipsec0 dan ipsec1
Verifikasi koneksi
Uji konektivitas
Pastikan terlebih dahulu aturan grup keamanan ECS telah mengizinkan protokol ICMP, lalu ping ECS sisi cloud dari klien di IDC lokal:
ping 10.0.0.1Balasan mengonfirmasi konektivitas antara VPC dan IDC on-premises.
Catatan: Saat melakukan ping dari perangkat strongSwan itu sendiri, tentukan alamat IP internal IDC sebagai alamat sumber (misalnya,
ping -I 172.16.0.1 10.0.0.1) untuk mencegah kernel memilih alamat tunnel BGP (169.254.x.x) sebagai alamat sumber, yang akan menyebabkan jalur balik gagal.Pastikan perangkat strongSwan atau server on-premises lainnya mengizinkan traffic ICMP. Masuk ke instance ECS (10.0.0.1) di VPC dan ping perangkat strongSwan:
ping 172.16.0.1Balasan mengonfirmasi konektivitas dua arah.
Uji ketersediaan tinggi
Koneksi IPsec yang terikat ke Transit Router dan menggunakan BGP secara default menggunakan kedua tunnel secara simultan dalam mode ECMP (Equal-Cost Multi-Path), dengan lalu lintas dibagi beban antara kedua tunnel. Saat salah satu tunnel gagal, BGP secara otomatis menarik rute tunnel tersebut, dan lalu lintas konvergen ke tunnel lain tanpa alih manual.
Jaga agar ECS terus melakukan ping ke server IDC:
ping 172.16.0.1 -c 10000Hentikan salah satu tunnel: Di konsol Alibaba Cloud, ubah pre-shared key tunnel 1 koneksi IPsec (sehingga kunci di kedua ujung tidak sesuai). Tunnel akan terputus, dan neighbor BGP-nya juga akan terputus.
Amati hasil ping: Setelah gangguan singkat, komunikasi kembali normal, menandakan lalu lintas telah secara otomatis konvergen ke tunnel 2.
Pulihkan tunnel: Ubah kembali pre-shared key tunnel 1 ke nilai yang benar. Setelah tunnel dan neighbor BGP dipulihkan, lalu lintas akan kembali dibagi beban antara kedua tunnel.
Pemecahan masalah
Masalah umum dan solusinya:
Masalah | Kemungkinan penyebab | Solusi |
Konsol menunjukkan status tunnel sebagai negosiasi gagal | Jaringan tidak dapat dijangkau | Periksa apakah perangkat strongSwan dapat terhubung ke alamat IPsec Alibaba Cloud; pastikan firewall IDC lokal telah mengizinkan port UDP 500/4500. |
Ketidaksesuaian pre-shared key | Verifikasi bahwa pre-shared key di kedua ujung persis sama (termasuk huruf besar/kecil dan karakter khusus). | |
Ketidaksesuaian parameter IKE | Periksa apakah versi IKE, algoritma enkripsi, algoritma autentikasi, grup DH, dan parameter lainnya sesuai di kedua ujung. | |
Tunnel terbentuk tetapi neighbor BGP tidak dapat dibuat | Kesalahan konfigurasi BGP | Periksa apakah customer gateway memiliki nomor autonomous system yang benar; periksa apakah subnet tunnel dan alamat BGP lokal koneksi IPsec sesuai dengan perangkat lokal; periksa apakah remote-as di FRR lokal (sisi remote harus ASN sisi cloud 65535) dan alamat neighbor (alamat BGP tunnel sisi cloud) benar; pastikan antarmuka XFRM telah dikonfigurasi dengan alamat tunnel BGP remote (169.254.x.2/30). |
BGP terbentuk tetapi ping gagal | Rute tidak berlaku | Periksa apakah tabel rute Transit Router telah mempelajari blok CIDR IDC melalui route learning; periksa apakah tabel rute VPC sudah memiliki rute ke blok CIDR IDC dengan next hop Transit Router (jika tidak dihasilkan secara otomatis, tambahkan secara manual); pastikan koneksi IPsec telah membuat route association dengan tabel rute Transit Router dan mengaktifkan route learning/route synchronization. |
Batasan grup keamanan | Periksa apakah grup keamanan ECS mengizinkan traffic ICMP dari blok CIDR IDC (172.16.0.0/16). | |
Batasan firewall lokal | Periksa apakah firewall IDC mengizinkan traffic dari blok CIDR VPC (10.0.0.0/16). | |
Pemilihan alamat sumber yang salah di sisi strongSwan; tidak menentukan sumber saat ping dari perangkat itu sendiri | Saat menguji dari perangkat strongSwan itu sendiri, gunakan |
Jika masalah tetap belum terselesaikan, lihat: Pemecahan masalah.