All Products
Search
Document Center

VPN Gateway:Komunikasi multi-blok CIDR: rekomendasi konfigurasi dan FAQ

Last Updated:Jul 03, 2026

Topik ini menjelaskan rekomendasi konfigurasi penggunaan koneksi IPsec-VPN untuk mengaktifkan komunikasi antara beberapa blok CIDR serta menyajikan pertanyaan umum (FAQ) terkait komunikasi multi-blok CIDR.

Rekomendasi konfigurasi multi-blok CIDR

  • Kami merekomendasikan penggunaan IKEv2 untuk koneksi IPsec-VPN dan perangkat gateway peer.

    Catatan

    Jika perangkat gateway peer tidak mendukung IKEv2, Anda dapat menggunakan IKEv1 untuk koneksi IPsec-VPN dan perangkat gateway peer. Dengan IKEv1, satu koneksi IPsec-VPN hanya mendukung satu blok CIDR lokal dan satu blok CIDR peer. Untuk mengaktifkan komunikasi multi-blok CIDR, lihat Solusi konfigurasi multi-blok CIDR yang direkomendasikan.

  • Jika peer koneksi IPsec-VPN adalah perangkat dari vendor tradisional seperti Cisco atau H3C, berlaku rekomendasi konfigurasi berikut:

    • Di sisi Alibaba Cloud, satu koneksi IPsec-VPN hanya memungkinkan penentuan satu nilai untuk masing-masing Encryption Algorithm, Authentication Algorithm, dan DH Group (Perfect Forward Secrecy) pada fase IKE Configurations dan fase IPsec Configurations. Oleh karena itu, saat menambahkan konfigurasi VPN pada perangkat gateway peer, Anda hanya dapat menentukan satu nilai untuk masing-masing Encryption Algorithm, Authentication Algorithm, dan DH Group (Perfect Forward Secrecy) (PFS) pada fase IKE Configurations dan fase IPsec Configurations, dengan nilai yang harus sama dengan yang dikonfigurasi di sisi koneksi IPsec-VPN.

    • Jika DPD diaktifkan pada koneksi IPsec-VPN, konfigurasikan DPD standar pada perangkat gateway peer.

    • Lifetime security association (SA) yang dikonfigurasi pada koneksi IPsec-VPN dan perangkat gateway peer harus identik.

      Jika perangkat gateway peer mendukung lifetime SA berbasis traffic, atur lifetime SA berbasis traffic tersebut ke nilai maksimum. Pada beberapa vendor, nilai maksimum dapat diatur menjadi 0 byte.

Solusi konfigurasi multi-blok CIDR yang direkomendasikan

Saat pusat data lokal dan Virtual Private Cloud (VPC) menggunakan koneksi IPsec-VPN untuk mengaktifkan komunikasi multi-blok CIDR, kami merekomendasikan solusi konfigurasi berikut.

Solusi

Versi IKE yang didukung

Deskripsi

Kelebihan atau keterbatasan

Contoh konfigurasi

Solusi 1 (direkomendasikan)

  • IKEv1

  • IKEv2

Kami merekomendasikan Anda menggunakan satu koneksi IPsec-VPN untuk menghubungkan pusat data lokal dan VPC. Atur mode routing koneksi IPsec-VPN ke Destination routing, dan konfigurasikan perangkat gateway peer dengan aliran data terproteksi yang memiliki blok CIDR sumber 0.0.0.0/0 dan blok CIDR tujuan 0.0.0.0/0. Kemudian, konfigurasikan rute dinamis BGP atau route statis pada gateway VPN dan pusat data lokal untuk mengontrol penerusan traffic.

Kelebihan:

  • Jika Anda perlu menambahkan atau menghapus blok CIDR untuk komunikasi, Anda hanya perlu mengubah konfigurasi rute. Anda tidak perlu memodifikasi konfigurasi koneksi IPsec-VPN.

  • Saat Anda menambahkan atau menghapus blok CIDR untuk komunikasi, koneksi IPsec-VPN tidak terputus dan traffic pada rute lain tidak terpengaruh.

Contoh konfigurasi Solusi 1

Solusi 2 (alternatif)

  • IKEv1

  • IKEv2

Kami merekomendasikan Anda menggunakan satu koneksi IPsec-VPN untuk menghubungkan pusat data lokal dan VPC. Agregasikan blok CIDR yang ingin Anda komunikasikan di sisi pusat data lokal dan sisi VPC masing-masing menjadi satu blok CIDR, lalu konfigurasikan blok CIDR agregat tersebut untuk koneksi IPsec-VPN dan perangkat gateway peer.

Keterbatasan:

Jika Anda menambahkan atau menghapus blok CIDR, Anda mungkin perlu menentukan ulang blok CIDR agregat dan mengonfigurasi ulang koneksi IPsec-VPN serta perangkat gateway peer. Operasi ini menyebabkan koneksi IPsec-VPN dinegosiasikan ulang dan mengakibatkan gangguan traffic singkat.

Contoh konfigurasi Solusi 2

Solusi 3

  • IKEv1

  • IKEv2

Buat beberapa koneksi IPsec-VPN antara pusat data lokal dan VPC. Gunakan satu koneksi IPsec-VPN untuk setiap pasangan blok CIDR yang ingin Anda komunikasikan. Beberapa koneksi IPsec-VPN tersebut harus memenuhi kondisi berikut:

  • Beberapa koneksi IPsec-VPN tersebut harus dikaitkan dengan gateway VPN dan gateway pelanggan yang sama.

  • Semua parameter dalam fase Pre-Shared Key dan IKE Configurations dari beberapa koneksi IPsec-VPN (termasuk Version, Negotiation Mode, Encryption Algorithm, Authentication Algorithm, DH Group (Perfect Forward Secrecy), dan SA Life Cycle (seconds)) harus sama.

    LocalId pada setiap koneksi IPsec-VPN harus sama dengan RemoteId pada perangkat gateway peer, dan RemoteId pada setiap koneksi IPsec-VPN harus sama dengan LocalId pada perangkat gateway peer.

Catatan

Jika terdapat beberapa koneksi IPsec-VPN di bawah satu instans gateway VPN, koneksi IPsec-VPN tersebut dikaitkan dengan gateway pelanggan yang sama, dan koneksi IPsec-VPN tersebut menggunakan versi IKE yang sama, maka koneksi IPsec-VPN tersebut berbagi Phase 1.

Saat Phase 1 dibagi, semua parameter dalam fase Pre-Shared Key dan IKE Configurations dari semua koneksi IPsec-VPN (termasuk Version, Negotiation Mode, Encryption Algorithm, Authentication Algorithm, DH Group (Perfect Forward Secrecy), dan SA Life Cycle (seconds)) harus sama. Hal ini memastikan bahwa konfigurasi fase IKE Configurations dari koneksi IPsec-VPN mana pun dapat dibagi selama negosiasi IPsec.

Keterbatasan:

Jika Anda perlu memodifikasi blok CIDR untuk komunikasi, Anda harus memodifikasi konfigurasi koneksi IPsec-VPN dan perangkat gateway peer. Operasi ini menyebabkan koneksi IPsec-VPN dinegosiasikan ulang dan mengakibatkan gangguan traffic singkat.

Contoh konfigurasi Solusi 3

Contoh solusi konfigurasi multi-blok CIDR

Contoh konfigurasi Solusi 1

Gambar berikut menunjukkan skenario contoh. Beberapa blok CIDR (10.1.1.0/24 dan 10.1.2.0/24) di VPC perlu berkomunikasi dengan beberapa blok CIDR (192.168.1.0/24 dan 192.168.2.0/24) di pusat data lokal. Konfigurasi yang direkomendasikan adalah sebagai berikut:

  • Saat mengonfigurasi koneksi IPsec-VPN di sisi Alibaba Cloud, atur Routing Mode koneksi IPsec-VPN ke Destination routing mode. Untuk informasi selengkapnya, lihat Create an IPsec-VPN connection.

  • Saat menambahkan konfigurasi rute di bawah instans gateway VPN, kami merekomendasikan penggunaan rute berbasis kebijakan dan penambahan konfigurasi rute yang relevan. Untuk informasi selengkapnya, lihat Configure policy-based routes.

  • Di perangkat gateway lokal, tambahkan aliran data terproteksi dengan blok CIDR sumber 0.0.0.0/0 dan blok CIDR tujuan 0.0.0.0/0. Untuk perintah spesifik, konsultasikan dengan vendor perangkat gateway lokal.

Solution 1 example for multi-CIDR block communication

Contoh konfigurasi Solusi 2

Contoh 1

Gambar berikut menunjukkan skenario contoh. Beberapa blok CIDR (10.1.1.0/24 dan 10.1.2.0/24) di VPC perlu berkomunikasi dengan beberapa blok CIDR (192.168.1.0/24 dan 192.168.2.0/24) di pusat data lokal. Konfigurasi yang direkomendasikan adalah sebagai berikut:

  • Saat mengonfigurasi koneksi IPsec-VPN di sisi Alibaba Cloud, atur Routing Mode koneksi IPsec-VPN ke Protected data flows mode. Atur Local Network koneksi IPsec-VPN ke blok CIDR agregat 10.1.0.0/16 dari VPC, dan atur Remote Network ke blok CIDR agregat 192.168.0.0/16 dari pusat data lokal. Untuk informasi selengkapnya, lihat Create an IPsec-VPN connection.

  • Saat Routing Mode koneksi IPsec-VPN diatur ke Protected data flows mode, sistem secara otomatis menambahkan rute berbasis kebijakan di bawah Policy-based Route Table instans gateway VPN. Source CIDR Block rute tersebut adalah Local Network koneksi IPsec-VPN, dan Destination CIDR Block adalah Remote Network koneksi IPsec-VPN. Lompatan berikutnya adalah koneksi IPsec-VPN. Secara default, rute berbasis kebijakan ini tidak dipublikasikan ke VPC.

    Jika ingin menggunakan rute berbasis kebijakan default, Anda harus mempublikasikan rute tersebut ke VPC. Jika ingin menggunakan rute berbasis kebijakan kustom, hapus rute berbasis kebijakan yang ditambahkan secara otomatis oleh sistem, lalu konfigurasi ulang sesuai kebutuhan. Untuk informasi selengkapnya, lihat Configure policy-based routes.

Solution 2 example 1 for multi-CIDR block communication

Contoh 2

Gambar berikut menunjukkan skenario contoh. Beberapa blok CIDR (10.1.1.0/24 dan 10.1.2.0/24) di VPC perlu berkomunikasi dengan beberapa blok CIDR (192.168.1.0/24 dan 172.16.1.0/24) di pusat data lokal. Konfigurasi yang direkomendasikan adalah sebagai berikut:

  • Saat mengonfigurasi koneksi IPsec-VPN di sisi Alibaba Cloud, atur Routing Mode koneksi IPsec-VPN ke Protected data flows mode. Atur Local Network koneksi IPsec-VPN ke blok CIDR agregat 10.1.0.0/16 dari VPC, dan atur Remote Network ke 0.0.0.0/0. Untuk informasi selengkapnya, lihat Create an IPsec-VPN connection.

    Catatan

    Dua blok CIDR pusat data lokal tidak bersebelahan dan tidak dapat diagregasikan. Dalam skenario ini, kami merekomendasikan pengaturan Remote Network koneksi IPsec-VPN ke 0.0.0.0/0.

  • Saat Routing Mode koneksi IPsec-VPN diatur ke Protected data flows mode, sistem secara otomatis menambahkan rute berbasis kebijakan di bawah Policy-based Route Table instans gateway VPN. Source CIDR Block rute tersebut adalah Local Network koneksi IPsec-VPN, dan Destination CIDR Block adalah Remote Network koneksi IPsec-VPN. Lompatan berikutnya adalah koneksi IPsec-VPN. Secara default, rute berbasis kebijakan ini tidak dipublikasikan ke VPC.

    Kami tidak merekomendasikan konfigurasi rute untuk blok CIDR 0.0.0.0/0 di Policy-based Route Table. Oleh karena itu, kami merekomendasikan penghapusan rute berbasis kebijakan yang ditambahkan secara otomatis oleh sistem, lalu penambahan rute berbasis kebijakan yang lebih spesifik. Untuk informasi selengkapnya, lihat Configure policy-based routes.

Solution 2 example 2 for multi-CIDR block communication

Contoh konfigurasi Solusi 3

Gambar berikut menunjukkan skenario contoh. Beberapa blok CIDR (10.1.1.0/24 dan 10.1.2.0/24) di VPC perlu berkomunikasi dengan beberapa blok CIDR (192.168.1.0/24 dan 172.16.1.0/24) di pusat data lokal. Konfigurasi yang direkomendasikan adalah sebagai berikut:

  • Buat beberapa koneksi IPsec-VPN di sisi Alibaba Cloud. Atur Routing Mode setiap koneksi IPsec-VPN ke Protected data flows mode, dan konfigurasikan satu Local Network dan satu Remote Network untuk setiap koneksi IPsec-VPN. Untuk informasi selengkapnya, lihat Create an IPsec-VPN connection.

  • Saat Routing Mode koneksi IPsec-VPN diatur ke Protected data flows mode, sistem secara otomatis menambahkan rute berbasis kebijakan di bawah Policy-based Route Table instans gateway VPN. Source CIDR Block rute tersebut adalah Local Network koneksi IPsec-VPN, dan Destination CIDR Block adalah Remote Network koneksi IPsec-VPN. Lompatan berikutnya adalah koneksi IPsec-VPN. Secara default, rute berbasis kebijakan ini tidak dipublikasikan ke VPC.

    Anda harus mempublikasikan empat rute berbasis kebijakan yang ditambahkan secara otomatis oleh sistem ke VPC. Untuk informasi selengkapnya, lihat Configure policy-based routes.

Solution 3 example for multi-CIDR block communication

FAQ

Mengapa status koneksi IPsec-VPN menunjukkan "Phase 2 negotiation succeeded", tetapi dalam skenario multi-blok CIDR hanya beberapa blok CIDR yang dapat berkomunikasi sementara yang lain tidak?

Penyebab

Saat menggunakan koneksi IPsec-VPN untuk mengaktifkan komunikasi antara pusat data lokal dan VPC, jika gateway VPN terhubung ke perangkat dari vendor tradisional seperti Cisco atau H3C, dan koneksi IPsec-VPN menggunakan mode routing Protected data flows dengan beberapa blok CIDR yang dikonfigurasi, hanya satu blok CIDR yang dapat berkomunikasi sedangkan blok CIDR lainnya tidak dapat berkomunikasi.

Masalah ini disebabkan oleh ketidakcocokan protokol IPsec di kedua ujung saat gateway VPN Alibaba Cloud terhubung ke perangkat dari vendor tradisional seperti Cisco atau H3C. Saat beberapa blok CIDR dikonfigurasi untuk koneksi IPsec-VPN, gateway VPN Alibaba Cloud menggunakan satu SA untuk bernegosiasi dengan perangkat gateway peer, sedangkan perangkat gateway peer menggunakan beberapa SA untuk bernegosiasi dengan gateway VPN.

Solusi

Untuk informasi selengkapnya, lihat Solusi konfigurasi multi-blok CIDR yang direkomendasikan.

Bagaimana cara mengaktifkan komunikasi multi-blok CIDR saat perangkat gateway lokal tidak mendukung IKEv2?

Jika perangkat gateway lokal tidak mendukung IKEv2, Anda dapat menggunakan IKEv1 untuk koneksi IPsec-VPN dan perangkat gateway lokal.

Dengan IKEv1, satu koneksi IPsec-VPN hanya mendukung satu blok CIDR lokal dan satu blok CIDR peer. Untuk mengaktifkan komunikasi multi-blok CIDR, rujuk ke Solusi konfigurasi multi-blok CIDR.