All Products
Search
Document Center

VPN Gateway:Apa itu IPsec-VPN?

Last Updated:Jul 25, 2026

IPsec-VPN membuat saluran data terenkripsi antara jaringan lokal Anda—seperti pusat data atau kantor—dan VPC Alibaba Cloud, sehingga kedua sisi dapat berkomunikasi seolah-olah berada dalam jaringan pribadi yang sama.

Alibaba Cloud VPN Gateway menyediakan layanan dalam cakupan kebijakan dan peraturan nasional Tiongkok yang relevan, dan hanya mendukung pembuatan koneksi non-lintas batas. Jika Anda memiliki kebutuhan lintas batas, silakan gunakan Transit Router.

Dua mode binding

IPsec-VPN menyediakan dua metode koneksi. Pilih salah satu berdasarkan jumlah VPC yang perlu Anda hubungkan:

Bind ke VPN Gateway (menghubungkan satu VPC)

Lampirkan koneksi IPsec-VPN ke instans gateway VPN—solusi terbaik untuk menghubungkan pusat data lokal dan satu VPC.

Cara kerja: Perangkat gateway lokal ↔ Terowongan IPsec-VPN ↔ VPN gateway ↔ VPC

Skema penggunaan:

  • Menghubungkan ke satu VPC

  • Menggunakan SSL-VPN untuk akses remote secara bersamaan (hanya pada VPN gateway standar)

Bind ke Transit Router (menghubungkan beberapa VPC)

Hubungkan koneksi IPsec-VPN secara langsung ke Transit Router di Cloud Enterprise Network (CEN), solusi yang paling cocok untuk menghubungkan pusat data lokal dan beberapa VPC.

Cara kerja: Perangkat gateway lokal ↔ Terowongan IPsec-VPN ↔ Transit Router ↔ Beberapa VPC

Kasus penggunaan:

  • Menghubungkan ke beberapa VPC dalam wilayah yang sama atau berbeda

  • Diperlukan load balancing ECMP untuk ketersediaan tinggi

  • Memerlukan bandwidth lebih dari 1 Gbps per koneksi (hingga 2 Gbps)

Komponen inti

Komponen

Deskripsi

VPN gateway

Perangkat gateway yang ditempatkan di sisi Alibaba Cloud sebagai titik akhir cloud dari saluran data terenkripsi. Tersedia dalam bentuk enhanced dan standard dua jenis.

Transit Router

Komponen inti Cloud Enterprise Network (CEN) yang bertanggung jawab meneruskan traffic antar VPC dan wilayah. Dalam skenario multi-VPC, komponen ini menggantikan VPN Gateway sebagai titik akhir sisi cloud.

Customer Gateway

Objek logis di sisi Alibaba Cloud yang mencatat alamat IP publik perangkat gateway lokal. Objek ini harus dirujuk saat Anda membuat koneksi IPsec.

Koneksi IPsec-VPN

Menentukan parameter saluran data terenkripsi dari cloud ke perangkat gateway lokal, termasuk algoritma enkripsi, algoritma autentikasi, dan kunci pra-bersama (PSK).

Perangkat gateway lokal

Perangkat fisik atau perangkat lunak di pusat data lokal yang mendukung IPsec VPN (seperti strongSwan, Cisco, H3C), bertanggung jawab melakukan negosiasi dengan cloud untuk membangun saluran data.

Untuk mempermudah penjelasan, dokumen ini secara kolektif menyebut jaringan yang perlu membuat koneksi IPsec-VPN dengan Alibaba Cloud—seperti pusat data lokal perusahaan dan jaringan kantor perusahaan—sebagai pusat data lokal.

Mode dual-tunnel

Secara default, setiap koneksi IPsec berisi dua saluran data terenkripsi. Di wilayah yang mendukung beberapa zona, kedua saluran data tersebut ditempatkan di zona berbeda untuk menyediakan pemulihan bencana tingkat zona. Di wilayah yang hanya mendukung satu zona (misalnya China Central 1 (Wuhan - Local Region)), kedua saluran data ditempatkan di zona yang sama. Dalam kasus ini, pemulihan bencana tingkat zona tidak didukung, tetapi redundansi tautan tetap tersedia.

Bind ke VPN Gateway: mode aktif/standby

Kedua saluran data berfungsi sebagai tautan aktif/siaga: tautan aktif/siaga

  • Dalam kondisi normal, traffic hanya mengalir melalui saluran data aktif.

  • Jika saluran data aktif gagal, traffic secara otomatis dialihkan ke saluran data standby.

  • Saat saluran data aktif pulih, traffic secara otomatis kembali dialihkan ke saluran tersebut.

Lihat Asosiasikan dengan VPN gateway.

Bind ke Transit Router: mode ECMP

Kedua saluran data membentuk tautan ECMP (equal-cost multi-path).

  • Kedua saluran data mentransmisikan traffic secara bersamaan untuk mencapai pembagian beban.

  • Jika salah satu saluran data gagal, traffic secara otomatis konvergen ke saluran data yang tersisa.

  • Ketika saluran data yang gagal telah pulih, saluran tersebut secara otomatis melanjutkan berbagi trafik.

Lihat Asosiasikan dengan transit router.

Penting

Saat membuat koneksi IPsec-VPN, pastikan bahwa kedua saluran data dikonfigurasi agar tersedia. Jika Anda hanya mengonfigurasi atau menggunakan satu saluran data, Anda tidak akan mendapatkan kemampuan redundansi tautan dan pemulihan bencana tingkat zona, serta VPN Gateway tidak menjamin SLA.

Skenario penerapan

Skema untuk binding ke VPN Gateway

  • VPC ke pusat data: Skema paling umum. Menghubungkan pusat data lokal dan VPC Alibaba Cloud melalui IPsec-VPN untuk membangun jaringan Cloud Hibrida.

  • VPC ke VPC: Menghubungkan dua VPC secara cepat melalui IPsec-VPN untuk mengaktifkan berbagi resource antar VPC.

  • Koneksi multicloud: Menghubungkan VPC Alibaba Cloud ke VPC di platform cloud lain, seperti AWS atau Azure.

  • Koneksi multi-situs: Menghubungkan beberapa jaringan kantor ke satu VPN gateway dan menggunakan fitur hub-and-spoke untuk mengaktifkan komunikasi pribadi antar situs.

Skema untuk binding ke Transit Router

  • VPC ke pusat data: Pusat data lokal terhubung ke VPC mana pun melalui IPsec-VPN dan Transit Router. Cocok untuk skenario yang memerlukan akses ke beberapa VPC.

  • Koneksi ECMP ketersediaan tinggi: Lampirkan beberapa koneksi IPsec-VPN ke Transit Router yang sama untuk membentuk tautan ECMP, di mana semua koneksi membawa traffic secara bersamaan.

  • Enkripsi sirkuit Express Connect: Berdasarkan koneksi jaringan pribadi yang telah dibuat melalui sirkuit Express Connect fisik, enkripsi traffic sirkuit tersebut melalui IPsec-VPN dan hubungkan beberapa VPC melalui Transit Router.

  • Koneksi full-mesh multi-situs global: Hubungkan beberapa situs lokal ke Transit Router terdekat menggunakan IPsec-VPN dan gunakan CEN untuk mencapai topologi full-mesh.

Rekomendasi pemilihan skenario

Untuk perbandingan lengkap termasuk algoritma enkripsi dan spesifikasi performa, lihat Pilih mode binding.

Penagihan produk

Lihat Penagihan IPsec-VPN.

Panduan cepat