Hanya wilayah berikut yang saat ini mendukung Enhanced VPN Gateway: China (Beijing), China (Hangzhou), China (Shanghai), China (Shenzhen), China (Chengdu), China (Hong Kong), Singapore, Malaysia (Kuala Lumpur), Indonesia (Jakarta), US (Silicon Valley), US (Virginia), Germany (Frankfurt), UK (London).
VPN Gateway tersedia dalam dua jenis—tingkat lanjut dan standar—yang berbeda dalam bandwidth, alamat IP publik, algoritma enkripsi, dan penagihan.
Pemilihan cepat
Pilih enhanced saat:
Saat pertama kali digunakan, disarankan menggunakan Enhanced VPN Gateway; konfigurasinya lebih sederhana (mendukung kompatibilitas multi-algoritma), dan biaya koneksi IPsec saat ini dihapuskan.
Anda memerlukan bandwidth per koneksi yang lebih tinggi daripada yang disediakan gateway standar.
Anda memerlukan enkripsi AES128-GCM-16 dan AES256-GCM-16, atau kelompok DH 15 hingga 24.
Anda memerlukan lebih banyak traffic selector (hingga 10).
Pilih tipe standar jika:
Anda memerlukan koneksi SSL-VPN (client-to-site).
Perbandingan detail
Item | Enhanced VPN gateway | Standard VPN gateway |
Bandwidth | Tidak ada spesifikasi bandwidth pada instans gateway. Setiap koneksi IPsec memiliki bandwidth dedicated 1 Gbps, terpisah dari koneksi lainnya. | Instans gateway memiliki spesifikasi bandwidth: hingga 1.000 Mbps (500 Mbps di beberapa wilayah). Semua koneksi IPsec pada instans tersebut berbagi bandwidth ini. |
Cloud public IP | Setiap saluran data mendapatkan alamat IP publik khusus, tidak dibagi dengan saluran data lainnya. | Semua saluran data IPsec pada satu instans gateway berbagi alamat IP publik gateway. |
Penggunaan IP privat | Mengonsumsi satu IP privat dari masing-masing dua vSwitch yang terkait (untuk ENI). Total: dua IP privat. | Mengonsumsi satu alamat IP privat dari masing-masing dua vSwitch yang terkait (untuk ENI). Total: dua IP privat. |
Jumlah traffic selector | 10 | 5 |
Kompatibilitas multi-algoritma | Didukung. Konfigurasikan beberapa algoritma enkripsi untuk menyederhanakan koneksi ke perangkat pihak ketiga. | Tidak didukung. Anda harus menentukan kombinasi algoritma tunggal yang persis sesuai dengan perangkat lawan. |
Algoritma enkripsi | Enkripsi: Menambahkan dukungan untuk AES128-GCM-16 dan AES256-GCM-16. Kelompok DH: Menambahkan dukungan untuk kelompok 15 hingga 24 (total 10 kelompok). | Enkripsi: AES-128, AES-192, AES-256, 3DES, dan DES. Kelompok DH: Hanya kelompok 1, 2, 5, dan 14. |
SSL-VPN | Tidak didukung | Didukung |
Entri rute berbasis kebijakan | Tidak didukung | Didukung, hingga 20 entri rute. |
Entri rute BGP | 200 | 50 (dapat ditingkatkan hingga 200 atas permintaan). |
Penagihan | Ditagih untuk: Koneksi IPsec Item yang ditagih: Biaya koneksi IPsec + biaya transfer data | Ditagih untuk: Gateway VPN Item yang ditagih: Biaya instans gateway VPN + biaya transfer data |
Diagram arsitektur
Enhanced VPN gateway:
Standard VPN gateway:
Bandwidth
Tingkat lanjut: Bandwidth khusus untuk setiap koneksi
Gateway VPN tingkat lanjut tidak memiliki atribut bandwidth yang dapat dikonfigurasi. Setiap koneksi IPsec mendapatkan bandwidth dedicated 1 Gbps, terpisah dari koneksi lainnya.
Sebagai contoh, dua koneksi IPsec pada gateway tingkat lanjut masing-masing memiliki bandwidth dedicated 1 Gbps. Trafik pada satu koneksi tidak memengaruhi koneksi lainnya.
Setiap saluran data memiliki bandwidth 1 Gbps. Karena satu koneksi IPsec menggunakan dua saluran data dalam mode aktif-standby, hanya saluran data aktif yang membawa trafik—sehingga bandwidth efektif per koneksi adalah 1 Gbps.
Standar: Bandwidth bersama untuk semua koneksi
Gateway VPN standar memiliki atribut bandwidth yang dapat dikonfigurasi (200 Mbps, 500 Mbps, atau 1.000 Mbps). Semua koneksi IPsec pada gateway tersebut berbagi bandwidth ini.
Sebagai contoh, pada gateway 200 Mbps dengan dua koneksi IPsec, keduanya berbagi bandwidth 200 Mbps. Trafik tinggi pada satu koneksi akan mengurangi bandwidth yang tersedia untuk koneksi lainnya.
Alamat IP publik dan privat
Tingkat lanjut: Alamat IP publik khusus
Sistem menetapkan alamat IP publik unik untuk setiap saluran data IPsec.
Setiap koneksi IPsec mencakup dua saluran data (mode dual-tunnel), sehingga setiap koneksi menggunakan dua alamat IP publik independen.
Konfigurasikan gateway on-premises Anda untuk membuat saluran data IPsec ke kedua alamat IP publik tersebut.
Keunggulan: Isolasi kesalahan lebih baik—perubahan alamat IP publik pada satu saluran data tidak memengaruhi saluran data lainnya.
Standar: Alamat IP publik bersama
Semua koneksi IPsec pada gateway VPN standar berbagi alamat IP publik gateway.
Semua saluran data menggunakan IP publik gateway terlepas dari jumlah koneksi IPsec yang Anda buat.
Catatan: Jika terjadi masalah pada alamat IP publik, semua koneksi IPsec pada gateway tersebut akan terpengaruh.
Alamat IP privat
Kedua tipe menangani IP privat dengan cara yang sama. Saat membuat gateway, asosiasikan dengan VPC dan dua vSwitch di zona berbeda. Sistem membuat ENI di masing-masing vSwitch untuk trafik antara gateway dan VPC.
Setiap ENI mengonsumsi satu alamat IP privat dari vSwitch-nya.
Gateway VPN mengonsumsi total dua alamat IP privat (satu dari masing-masing vSwitch).
Pastikan vSwitch memiliki cukup alamat IP yang tersedia.
Langkah selanjutnya
Memulai dengan VPN tingkat lanjut
Memulai dengan VPN standar
Migrasi ke gateway VPN tingkat lanjut
Migrasi dapat menyebabkan gangguan jaringan. Evaluasi risiko dan siapkan rencana tanggap darurat sebelum melanjutkan.
Anda tidak dapat langsung meningkatkan gateway VPN standar menjadi tipe tingkat lanjut. Anda harus membuat gateway baru.
Langkah migrasi yang disarankan:
Buat gateway VPN tingkat lanjut dan asosiasikan dengan VPC yang sama.
Buat koneksi IPsec pada gateway tingkat lanjut dan catat alamat IP publik sisi cloud yang baru.
Konfigurasikan gateway on-premises Anda agar mengarahkan saluran data IPsec ke alamat IP publik yang baru.
Verifikasi koneksi baru berfungsi, lalu hapus koneksi IPsec lama dari gateway standar.
Hapus gateway VPN standar.