Jika Anda mengalami masalah konektivitas jaringan setelah mengonfigurasi koneksi IPsec-VPN, rujuk dokumen ini untuk troubleshooting.
1. Daftar periksa cepat (periksa 5 menit)
Sebelum menganalisis log, lengkapi daftar periksa berikut untuk mengesampingkan kesalahan konfigurasi umum. Banyak masalah dapat diselesaikan pada tahap ini.
Konektivitas jaringan: Apakah perangkat gateway lokal Anda dapat menjalankan perintah
pingke alamat IP publik gateway VPN Alibaba Cloud?Aksi: Pada perangkat gateway lokal Anda, jalankan perintah
ping <IP publik gateway VPN>. Jika gagal, periksa koneksi internet dan firewall perantara apa pun.
Firewall dan kebijakan keamanan: Apakah port yang diperlukan terbuka?
Aksi: Pastikan firewall dan kebijakan kontrol akses pada perangkat gateway lokal Anda (dan security group Alibaba Cloud, jika berlaku) mengizinkan lalu lintas inbound dan outbound pada UDP port 500 dan UDP port 4500 (untuk NAT traversal).
Konsistensi kunci pra-bersama: Apakah kunci pra-bersama di kedua ujung identik?
Aksi: Periksa dengan cermat kunci pra-bersama dalam konfigurasi koneksi IPsec-VPN dan pada perangkat gateway lokal Anda. Saat menyalin dan menempel, waspadai spasi tersembunyi.
Alamat IP gateway pelanggan: Apakah alamat IP tersebut benar, terutama jika perangkat gateway lokal berada di belakang perangkat NAT?
Aksi: Di Konsol Manajemen Alibaba Cloud, periksa alamat IP customer gateway yang terkait dengan koneksi IPsec-VPN.
Jika perangkat gateway lokal memiliki alamat IP publik, nilai ini harus berupa alamat IP publik tersebut.
Jika perangkat gateway lokal berada di belakang perangkat NAT, nilai ini harus berupa alamat IP publik perangkat NAT tersebut. Alamat IP yang salah merupakan penyebab umum dari error "no response from peer".
Konfigurasi rute: Apakah rute mengarah ke VPN?
Aksi:
Sisi Alibaba Cloud: Periksa tabel rute VPC untuk memastikan bahwa traffic yang ditujukan ke blok CIDR pusat data diarahkan ke gateway VPN.
Sisi pusat data: Periksa router lokal Anda untuk memastikan bahwa traffic yang ditujukan ke blok CIDR VPC diarahkan ke terowongan IPsec.
2. Lihat informasi error
Jika daftar periksa cepat tidak menyelesaikan masalah, Anda dapat melihat kode error atau informasi log spesifik untuk mengidentifikasi masalah tersebut.
2.1 Lihat kode error
Kode error memberikan petunjuk langsung untuk troubleshooting.
Untuk mengambil status error terbaru, Anda dapat memicu negosiasi baru. Cara sederhana untuk melakukannya adalah dengan memodifikasi koneksi IPsec-VPN, mengganti nilai Effective Immediately, menyimpan perubahan, lalu mengembalikannya.
Gateway VPN yang dibuat sebelum 21 Maret 2019 harus ditingkatkan sebelum Anda dapat melihat kode error.
Konsol
Lihat kode error di kolom Connection Status terowongan target.
Untuk mode single-tunnel: Lihat kode error di kolom Connection Status koneksi IPsec-VPN target.
API
Panggil operasi DiagnoseVpnConnections untuk mengambil kode error.
2.2 Lihat log
Untuk analisis lebih mendetail, terutama saat tidak ada kode error yang ditampilkan, Anda dapat melihat log IPsec-VPN hingga 180 hari. Anda dapat memfilter log berdasarkan rentang waktu tertentu (minimal 10 menit).
Konsol
Di kolom Actions terowongan target, klik View Logs.
Untuk mode single-tunnel: Di kolom Actions koneksi IPsec-VPN target, klik View Logs.
API
Panggil operasi Query the logs of an IPsec-VPN connection untuk mengambil log.
3. Temukan solusi untuk skenario Anda
Temukan masalah spesifik Anda dalam kategori berikut dan rujuk solusi yang sesuai.
a. Negosiasi Phase 1 gagal atau timeout
Ini adalah masalah paling umum. Artinya gateway VPN Alibaba Cloud mengirim permintaan negosiasi tetapi tidak menerima respons dari perangkat gateway lokal.
Kemungkinan penyebab | Metode troubleshooting |
1. Masalah konektivitas jaringan | Periksa: Pada perangkat gateway lokal, jalankan perintah Solusi: Jika terjadi kehilangan paket, berarti ada masalah jaringan antara pusat data Anda dan Alibaba Cloud. Periksa koneksi internet, Penyedia layanan internet (ISP), dan firewall perantara apa pun. Gateway VPN tidak mendukung koneksi IPsec-VPN lintas batas. Untuk membuat koneksi lintas batas, gunakan Cloud Enterprise Network (CEN). |
2. Alamat IP gateway pelanggan salah | Periksa: Di Konsol Manajemen Alibaba Cloud, konfirmasi alamat IP customer gateway. Solusi: Alamat IP ini harus berupa alamat IP publik yang digunakan oleh perangkat gateway lokal untuk terhubung ke internet. Jika perangkat gateway lokal berada di belakang perangkat NAT, alamat IP ini harus berupa alamat IP publik perangkat NAT tersebut. Catatan: Untuk mengubah alamat IP customer gateway, Anda harus membuat customer gateway baru dan mengaitkannya kembali dengan koneksi IPsec-VPN. Operasi ini menyebabkan gangguan layanan. |
3. Firewall peer memblokir paket | Periksa: Periksa kebijakan kontrol akses perangkat gateway lokal dan firewall upstream-nya. Solusi: Pastikan traffic ke dan dari alamat IP publik gateway VPN Alibaba Cloud diizinkan pada UDP port 500 (untuk IKE) dan UDP port 4500 (untuk NAT traversal). |
4. Ketidaksesuaian kebijakan IKE (Phase 1) | Periksa: Bandingkan konfigurasi IKE di kedua ujung. Solusi: Pastikan parameter berikut identik: - Versi IKE ( - Mode Negosiasi ( - Algoritma Enkripsi (seperti - Algoritma Autentikasi (seperti - DH Group (seperti - SA Lifetime (detik). Kami merekomendasikan agar nilai ini konsisten untuk menghindari ketidakstabilan. |
5. Masalah perangkat gateway lokal | Periksa: Periksa status dan log perangkat gateway lokal untuk error atau restart tak terduga. Solusi: Pastikan perangkat berfungsi dengan benar dan layanan IPsec sedang berjalan. Untuk contoh konfigurasi, lihat Contoh konfigurasi perangkat gateway lokal. Beberapa perangkat memerlukan traffic data untuk memicu negosiasi protokol IPsec. Hubungi vendor perangkat untuk mengetahui cara memicunya. |
6. Lain-lain | Untuk informasi lebih lanjut, lihat Lampiran: Kode error dan kata kunci log. |
b. Negosiasi Phase 2 gagal atau timeout
Referensi cepat:
Selalu gagal melakukan negosiasi?
Kemungkinan penyebab | Metode troubleshooting |
1. Ketidaksesuaian kebijakan IPsec (Phase 2) | Periksa: Bandingkan konfigurasi IPsec di kedua ujung. Solusi: Pastikan parameter berikut identik: - Algoritma Enkripsi (seperti - Algoritma Autentikasi (seperti - DH Group (Perfect Forward Secrecy - PFS): Jika satu ujung mengaktifkan PFS, ujung lain juga harus mengaktifkannya dan menggunakan DH group yang sama. Jika satu ujung diatur ke |
2. Lainnya | Untuk informasi lebih lanjut, lihat Lampiran: Kode error dan kata kunci log. |
Sebelumnya "negosiasi Phase 2 berhasil", sekarang selalu "negosiasi Phase 2 gagal"?
Kategori penyebab | Penyebab | Solusi |
Gateway tidak normal | Instans gateway VPN Alibaba Cloud memiliki pembayaran tertunda. | Tambahkan dana ke akun Anda atau tambahkan metode pembayaran baru. Untuk informasi lebih lanjut, lihat Metode pembayaran. |
Perangkat gateway lokal tidak normal. | Lakukan troubleshooting pada perangkat gateway lokal. Untuk informasi lebih lanjut, hubungi vendor perangkat. | |
Kebijakan kontrol akses perangkat gateway lokal telah berubah. | Periksa kebijakan kontrol akses perangkat gateway lokal untuk memastikan traffic diizinkan antara pusat data dan VPC. | |
Konfigurasi IPsec-VPN berubah | Konfigurasi IPsec-VPN dihapus dari perangkat gateway lokal. | Tambahkan kembali konfigurasi IPsec-VPN ke perangkat gateway lokal. Pastikan konfigurasi perangkat gateway lokal konsisten dengan konfigurasi koneksi IPsec-VPN. Untuk beberapa contoh, lihat Contoh konfigurasi perangkat gateway lokal. |
Konfigurasi IPsec-VPN pada perangkat gateway lokal dimodifikasi dan sekarang tidak konsisten dengan pengaturan parameter koneksi IPsec-VPN. | Modifikasi konfigurasi perangkat gateway lokal agar konsisten dengan konfigurasi koneksi IPsec-VPN. | |
Parameter dalam konfigurasi IPsec-VPN perangkat gateway lokal diberi beberapa nilai. Misalnya, saat mengonfigurasi perangkat gateway lokal, Algoritma Enkripsi dalam fase konfigurasi IKE diatur ke aes dan aes192. | Saat mengonfigurasi koneksi IPsec-VPN di Alibaba Cloud, setiap parameter hanya mendukung satu nilai. Periksa konfigurasi IPsec-VPN perangkat gateway lokal untuk memastikan setiap parameter hanya diberi satu nilai dan nilainya sama dengan yang ditentukan untuk koneksi IPsec-VPN. | |
Konfigurasi koneksi IPsec-VPN dimodifikasi dan sekarang tidak konsisten dengan konfigurasi perangkat gateway lokal. | Periksa konfigurasi koneksi IPsec-VPN untuk memastikan konsistennya dengan konfigurasi perangkat gateway lokal. Untuk informasi lebih lanjut, lihat Koneksi IPsec-VPN. | |
Gateway IPv4 dan ACL jaringan baru dikonfigurasi untuk instans terhubung-VPC yang terkait dengan koneksi IPsec-VPN. | Periksa konfigurasi gateway IPv4 dan ACL jaringan yang diterapkan pada instans terhubung-VPC untuk memastikan traffic antara pusat data dan instans terhubung-VPC diizinkan. Untuk informasi lebih lanjut, lihat Gateway IPv4 dan ACL jaringan. | |
Alamat IP perangkat gateway lokal berubah | Alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN telah berubah. Akibatnya, alamat IP instans customer gateway di sisi Alibaba Cloud tidak konsisten dengan alamat IP yang digunakan oleh perangkat gateway lokal. | Pastikan alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN sama dengan alamat IP yang dikonfigurasi untuk instans customer gateway di sisi Alibaba Cloud. |
Perangkat gateway lokal memiliki beberapa alamat IP. Alamat IP instans customer gateway di sisi Alibaba Cloud tidak konsisten dengan alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN. | Pastikan alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN sama dengan alamat IP yang dikonfigurasi untuk instans customer gateway di sisi Alibaba Cloud. | |
Perangkat gateway lokal menggunakan alamat IP dinamis. Alamat IP instans customer gateway di sisi Alibaba Cloud tidak konsisten dengan alamat IP yang digunakan perangkat gateway lokal untuk membuat koneksi IPsec-VPN. | Perangkat gateway lokal harus menggunakan alamat IP statis untuk membuat koneksi IPsec-VPN. Pastikan alamat IP statis yang digunakan perangkat gateway lokal sama dengan alamat IP yang dikonfigurasi untuk instans customer gateway di sisi Alibaba Cloud. |
Status negosiasi gagal secara intermiten?
Kategori penyebab | Penyebab | Solusi |
Konfigurasi IPsec-VPN berubah | Parameter DH Group, yang disebut PFS pada beberapa perangkat gateway lokal, dalam fase konfigurasi IPsec tidak konsisten antara koneksi IPsec-VPN dan perangkat gateway lokal. | Periksa parameter DH Group (PFS) dalam fase konfigurasi IPsec koneksi IPsec-VPN atau perangkat gateway lokal. Pastikan nilai parameter DH Group (PFS) sama di kedua ujung. Untuk informasi tentang cara mengonfigurasinya, lihat Koneksi IPsec-VPN. |
Parameter dalam konfigurasi IPsec-VPN perangkat gateway lokal diberi beberapa nilai. Misalnya, saat mengonfigurasi perangkat gateway lokal, Algoritma Enkripsi dalam fase konfigurasi IKE diatur ke aes dan aes192. | Saat mengonfigurasi koneksi IPsec-VPN di sisi Alibaba Cloud:
| |
Perangkat gateway lokal dikonfigurasi dengan SA lifetime berbasis traffic. | Koneksi IPsec-VPN di sisi Alibaba Cloud tidak mendukung SA lifetime berbasis traffic. Mereka hanya mendukung SA lifetime berbasis waktu. Kami merekomendasikan agar Anda tidak mengonfigurasi SA lifetime berbasis traffic pada perangkat gateway lokal, atau atur SA lifetime berbasis traffic ke 0 byte. | |
Kualitas jaringan buruk | Kualitas jaringan buruk antara koneksi IPsec-VPN dan perangkat gateway lokal menyebabkan paket protokol DPD, paket probe pemeriksaan kesehatan, atau paket protokol IPsec hilang dan timeout. Hal ini menyebabkan gangguan koneksi IPsec-VPN. | Periksa konektivitas jaringan pada saat koneksi IPsec-VPN terganggu. |
Batasan peer koneksi IPsec-VPN | Traffic data diperlukan untuk memicu negosiasi protokol IPsec karena keterbatasan vendor pada peer koneksi IPsec-VPN. | Konfirmasi dengan vendor peer apakah gateway VPN peer memiliki keterbatasan ini. Jika iya, konsultasikan dengan vendor peer tentang cara memicu negosiasi protokol IPsec. |
Saat membuat koneksi IPsec-VPN dual-tunnel, koneksi IPsec-VPN di sisi Alibaba Cloud menggunakan mode interested traffic. Secara default, interested traffic untuk kedua tunnel sama. Namun, perangkat gateway lokal koneksi IPsec-VPN mungkin memiliki keterbatasan terkait, seperti perangkat firewall Cisco ASA. Jika interested traffic untuk kedua tunnel sama, hanya satu tunnel yang dapat dinegosiasikan berhasil pada satu waktu, dan kedua tunnel akan bergantian berhasil dinegosiasikan. | Konfirmasi dengan vendor apakah perangkat gateway lokal memiliki keterbatasan ini. Jika iya, lihat Contoh konfigurasi perangkat gateway lokal untuk memodifikasi konfigurasi IPsec-VPN perangkat gateway lokal. |
c. Negosiasi Phase 2 berhasil, tetapi terdapat masalah
Tautan cepat:
Instance ECS di VPC tidak dapat mengakses server di pusat data?
Server di pusat data tidak dapat mengakses instance ECS di VPC?
Dalam skenario multi-blok CIDR, beberapa blok CIDR memiliki konektivitas sementara yang lain tidak?
Ping berhasil, tetapi akses aplikasi gagal atau akses ke beberapa port gagal?
Terjadi kehilangan paket selama akses jaringan pribadi, dan konektivitas bersifat intermiten?
Akses jaringan pribadi normal, tetapi latensi forwarding tinggi?
Pemeriksaan kesehatan gagal (hanya untuk mode single-tunnel)?
Status negosiasi protokol routing BGP "Abnormal"?
Kategori penyebab | Penyebab | Solusi |
Konfigurasi BGP salah | Perangkat gateway lokal tidak dikonfigurasi dengan alamat IP BGP yang benar. | Periksa konfigurasi BGP koneksi IPsec-VPN dan perangkat gateway lokal. Pastikan alamat IP BGP koneksi IPsec-VPN dan perangkat gateway lokal berada dalam blok CIDR yang sama dan tidak bertentangan. Blok CIDR untuk alamat IP BGP harus berupa blok CIDR /30 dalam rentang 169.254.0.0/16. |
Masalah terkait koneksi IPsec-VPN | Karena masalah konektivitas dengan koneksi IPsec-VPN, sisi Alibaba Cloud tidak dapat menerima paket protokol BGP dari perangkat gateway lokal. | Periksa konektivitas koneksi IPsec-VPN dan konfirmasi apakah sisi Alibaba Cloud telah menerima paket protokol BGP dari perangkat gateway lokal. Anda dapat melihat data pemantauan traffic untuk koneksi IPsec-VPN. Jika tidak ada lalu lintas masuk yang dicatat, berarti sisi Alibaba Cloud belum menerima paket protokol BGP dari perangkat gateway lokal. |
Negosiasi koneksi IPsec-VPN terganggu. | Periksa log koneksi IPsec-VPN untuk menentukan apakah koneksi berada dalam status "negosiasi Phase 2 berhasil". Jika status negosiasi tidak stabil, lakukan troubleshooting koneksi IPsec-VPN berdasarkan kode error dan kata kunci log. |
Instance ECS di VPC tidak dapat mengakses server di pusat data?
Penyebab: Konfigurasi rute atau aturan grup keamanan VPC, atau konfigurasi rute atau kebijakan kontrol akses pusat data tidak mengizinkan instance ECS di VPC mengakses server di pusat data.
Solusi: Periksa konfigurasi berikut.
VPC
Periksa konfigurasi rute dalam tabel rute VPC. Pastikan rute dikonfigurasi dalam tabel rute VPC untuk mengizinkan instance ECS mengakses server di pusat data.
Periksa aturan grup keamanan yang diterapkan pada VPC. Pastikan aturan grup keamanan mengizinkan akses timbal balik antara instance ECS dan server.
Pusat data
Periksa konfigurasi rute pusat data. Pastikan rute dikonfigurasi di pusat data untuk mengizinkan server merespons permintaan akses dari instance ECS.
Periksa kebijakan kontrol akses pusat data. Pastikan pusat data mengizinkan akses timbal balik antara instance ECS dan server.
Jika alamat IP publik digunakan sebagai alamat IP pribadi di pusat data, Anda harus mengatur blok CIDR IP publik sebagai blok CIDR pengguna untuk VPC guna memastikan VPC dapat mengakses blok CIDR publik tersebut.
Server di pusat data tidak dapat mengakses instance ECS di VPC?
Penyebab: Konfigurasi rute atau aturan grup keamanan VPC, atau konfigurasi rute atau kebijakan kontrol akses pusat data tidak mengizinkan server di pusat data mengakses instance ECS di VPC.
Solusi: Periksa konfigurasi berikut.
VPC
Periksa konfigurasi rute dalam tabel rute VPC. Pastikan rute dikonfigurasi dalam tabel rute VPC untuk mengizinkan instance ECS merespons permintaan akses dari server.
Periksa aturan grup keamanan yang diterapkan pada VPC. Pastikan aturan grup keamanan mengizinkan akses timbal balik antara instance ECS dan server.
Pusat data
Periksa konfigurasi rute pusat data. Pastikan rute dikonfigurasi di pusat data untuk mengizinkan server mengakses instance ECS melalui koneksi IPsec-VPN.
Periksa kebijakan kontrol akses pusat data. Pastikan pusat data mengizinkan akses timbal balik antara instance ECS dan server.
Dalam skenario multi-blok CIDR, beberapa blok CIDR memiliki konektivitas sementara yang lain tidak?
Penyebab: Dalam skenario di mana koneksi IPsec-VPN digunakan untuk menghubungkan pusat data dan VPC, jika gateway VPN terhubung ke perangkat dari vendor tradisional seperti Cisco, H3C, atau Huawei, dan koneksi IPsec-VPN menggunakan mode routing interested traffic dengan beberapa blok CIDR dikonfigurasi, hanya satu blok CIDR yang dapat berkomunikasi, sementara yang lain tidak.
Masalah ini terjadi ketika gateway VPN Alibaba Cloud terhubung ke perangkat dari vendor tradisional seperti Cisco, H3C, atau Huawei, karena ketidakcocokan protokol IPsec antara kedua ujung. Saat beberapa blok CIDR dikonfigurasi untuk koneksi IPsec-VPN, gateway VPN Alibaba Cloud menggunakan asosiasi keamanan (SA) tunggal untuk bernegosiasi dengan perangkat gateway peer, sedangkan perangkat gateway peer menggunakan beberapa SA untuk bernegosiasi dengan gateway VPN dalam skenario multi-blok CIDR.
Solusi: Untuk informasi lebih lanjut, lihat Solusi konfigurasi multi-blok CIDR yang direkomendasikan.
Ping berhasil, tetapi akses aplikasi gagal atau akses ke beberapa port gagal?
Penyebab: Aturan grup keamanan yang diterapkan pada VPC atau kebijakan kontrol akses yang diterapkan pada pusat data tidak mengizinkan alamat IP, jenis protokol, atau nomor port yang diperlukan.
Solusi: Periksa konfigurasi berikut.
Periksa aturan grup keamanan yang diterapkan pada VPC. Pastikan aturan grup keamanan mengizinkan alamat IP, jenis protokol, dan nomor port yang diperlukan untuk komunikasi antara pusat data dan VPC.
Periksa kebijakan kontrol akses yang diterapkan pada pusat data. Pastikan kebijakan kontrol akses mengizinkan alamat IP, jenis protokol, dan nomor port yang diperlukan untuk komunikasi antara pusat data dan VPC.
Jika kebijakan bisnis, resolusi nama domain, atau konfigurasi lain ada di sisi pusat data, periksa juga. Pastikan alamat IP, jenis protokol, dan nomor port yang diperlukan untuk komunikasi antara pusat data dan VPC diizinkan.
Terjadi kehilangan paket selama akses jaringan pribadi, dan konektivitas bersifat intermiten?
Kategori penyebab | Penyebab | Solusi |
Masalah spesifikasi gateway VPN | Burst traffic selama transfer data melebihi bandwidth instans gateway VPN. Anda dapat melihat informasi pemantauan traffic untuk instans gateway VPN di konsol Gateway VPN untuk mengonfirmasi apakah burst traffic telah terjadi. | Anda dapat meningkatkan instans gateway VPN atau melakukan peningkatan sementara. Untuk informasi lebih lanjut, lihat Upgrade/Downgrade dan perpanjangan dengan perubahan spesifikasi (hanya klasik). |
Masalah terkait koneksi IPsec-VPN | Negosiasi koneksi IPsec-VPN terganggu. | Periksa informasi log koneksi IPsec-VPN untuk menentukan apakah koneksi berada dalam status "negosiasi Phase 2 berhasil". Jika status negosiasi tidak stabil dan tunnel sering melakukan re-negosiasi, yang menyebabkan gangguan jaringan intermiten, lakukan troubleshooting koneksi IPsec-VPN berdasarkan kode error dan kata kunci log. |
Masalah terkait MTU | MTU pengguna untuk pusat data dikonfigurasi ke nilai lebih dari 1300 byte. | Untuk gateway VPN yang dibuat sebelum 1 April 2021, jika MTU pengguna untuk pusat data dikonfigurasi ke nilai lebih dari 1300 byte, koneksi IPsec-VPN mungkin gagal. Kami merekomendasikan agar Anda meningkatkan gateway VPN ke versi terbaru untuk menghindari masalah ini. |
Selama transfer data, paket besar melebihi nilai MTU jalur transmisi, yang menyebabkan paket terfragmentasi. | Gateway VPN mendukung transmisi paket data yang telah difragmentasi sebelumnya tetapi tidak mendukung fragmentasi atau perakitan ulang paket. Kami merekomendasikan mengatur MTU pengguna ke 1399 byte. Untuk informasi lebih lanjut, lihat Konfigurasi MTU dan MSS. |
Akses jaringan pribadi normal, tetapi latensi forwarding tinggi?
Kategori penyebab | Penyebab | Solusi |
Masalah spesifikasi gateway VPN | Burst traffic selama transfer data melebihi spesifikasi bandwidth instans gateway VPN. Anda dapat melihat informasi pemantauan traffic untuk instans gateway VPN di konsol Gateway VPN untuk mengonfirmasi apakah burst traffic telah terjadi. | Anda dapat meningkatkan instans gateway VPN atau melakukan peningkatan sementara. Untuk informasi lebih lanjut, lihat Upgrade/Downgrade dan perpanjangan dengan perubahan spesifikasi (hanya klasik). |
Kualitas jaringan buruk | Kualitas jaringan buruk antara koneksi IPsec-VPN dan perangkat gateway lokal menyebabkan latensi jaringan tinggi dan kehilangan paket selama transfer data. | Gunakan perintah |
Koneksi IPsec-VPN dinegosiasikan berhasil meskipun konfigurasi interested traffic sisi lokal dan cloud berbeda?
Penyebab:
Seperti yang ditunjukkan pada gambar berikut, jika blok CIDR interested traffic pada perangkat gateway lokal mencakup atau termasuk dalam blok CIDR interested traffic untuk koneksi IPsec-VPN, dan kedua ujung menggunakan IKEv2, gateway VPN Alibaba Cloud menganggap interested traffic tersebut cocok selama negosiasi IPsec. Jika perangkat gateway lokal juga mendukung hubungan inklusif (artinya menganggap interested traffic dengan hubungan inklusif sebagai kecocokan), koneksi IPsec-VPN mungkin dinegosiasikan berhasil meskipun konfigurasi interested traffic berbeda.
Misalnya, perangkat gateway lokal 1 mendukung hubungan inklusif. Saat perangkat gateway lokal 1 bernegosiasi dengan koneksi IPsec-VPN 1 dan koneksi IPsec-VPN 2, blok CIDR lokal 10.55.0.0/16 pada perangkat gateway lokal 1 mencakup blok CIDR peer 10.55.193.0/24 koneksi IPsec-VPN 1 dan blok CIDR peer 10.55.0.0/16 koneksi IPsec-VPN 2. Blok CIDR peer 10.66.88.0/22 perangkat gateway lokal 1 mencakup blok CIDR lokal 10.66.90.0/24 koneksi IPsec-VPN 1 dan blok CIDR lokal 10.66.89.0/24 koneksi IPsec-VPN 2. Dalam kasus ini, baik perangkat gateway lokal 1 maupun gateway VPN Alibaba Cloud menganggap interested traffic cocok, dan perangkat gateway lokal 1 serta koneksi IPsec-VPN 1 dan 2 dinegosiasikan berhasil.
Jika perangkat gateway lokal tidak mendukung hubungan inklusif (artinya tidak menganggap interested traffic dengan hubungan inklusif sebagai kecocokan), koneksi IPsec-VPN tidak dapat dinegosiasikan berhasil. Konfirmasi dengan vendor perangkat gateway lokal apakah mendukung hubungan inklusif.
Jika perangkat gateway lokal dan koneksi IPsec-VPN menggunakan IKEv1, interested traffic di kedua ujung harus identik (tidak ada hubungan inklusif) agar koneksi IPsec-VPN dapat dinegosiasikan berhasil.

Dampak yang mungkin terjadi:
Seperti yang ditunjukkan pada gambar di atas, jika ada beberapa koneksi IPsec-VPN di bawah satu instans gateway VPN, dan blok CIDR interested traffic koneksi-koneksi tersebut memiliki hubungan inklusif, traffic mungkin tidak diteruskan melalui jalur yang dimaksudkan.
Untuk koneksi IPsec-VPN yang dikonfigurasi dengan mode interested traffic, setelah koneksi IPsec-VPN dibuat, sistem secara otomatis menambahkan rute terkait ke tabel rute berbasis kebijakan instans gateway VPN. Setiap rute memiliki prioritas kebijakan yang sama. Dalam skenario yang ditunjukkan pada gambar, sistem menambahkan rute berikut ke tabel rute berbasis kebijakan instans gateway VPN secara default:
Nama entri rute | Blok CIDR sumber | Blok CIDR tujuan | Next hop | Bobot | Prioritas kebijakan |
Entri Rute 1 | 10.66.90.0/24 | 10.55.193.0/24 | Koneksi IPsec-VPN 1 | 100 | 10 |
Entri Rute 2 | 10.66.89.0/24 | 10.55.0.0/16 | Koneksi IPsec-VPN 2 | 100 | 10 |
Entri Rute 3 | 10.66.90.0/24 | 10.55.178.0/24 | Koneksi IPsec-VPN 3 | 100 | 10 |
Entri Rute 4 | 10.66.88.0/24 | 10.55.0.0/16 | Koneksi IPsec-VPN 4 | 100 | 10 |
Menurut aturan pencocokan rute berbasis kebijakan, ketika prioritas kebijakan sama, sistem mencocokkan rute secara berurutan. Begitu rute berbasis kebijakan dicocokkan, traffic diteruskan sesuai rute tersebut. Urutan rute berbasis kebijakan ditentukan oleh waktu rute tersebut dikirim ke sistem. Biasanya, rute berbasis kebijakan yang dikonfigurasi pertama kali dikirim ke sistem terlebih dahulu, tetapi hal ini tidak dijamin. Oleh karena itu, rute berbasis kebijakan yang dikonfigurasi belakangan mungkin dikirim ke sistem terlebih dahulu, sehingga memiliki prioritas lebih tinggi daripada yang dikonfigurasi sebelumnya.
Dalam skenario yang ditunjukkan di atas, dimungkinkan pusat data mengirim paket permintaan ke VPC melalui koneksi IPsec-VPN 1, dan VPC mengirim paket balasan ke pusat data melalui koneksi IPsec-VPN 4, karena entri rute 4 mungkin dikirim ke sistem terlebih dahulu dan memiliki prioritas lebih tinggi daripada entri rute 1.
Solusi:
Hindari menambahkan blok CIDR interested traffic dengan hubungan inklusif ke perangkat gateway lokal dan koneksi IPsec-VPN. Kami merekomendasikan menambahkan blok CIDR interested traffic yang persis cocok di kedua ujung. Metode ini dapat meningkatkan stabilitas koneksi IPsec-VPN.
Saat membuat koneksi IPsec-VPN, tambahkan blok CIDR interested traffic yang tepat untuk memastikan tidak ada tumpang tindih antara blok CIDR interested traffic beberapa koneksi IPsec-VPN di bawah instans gateway VPN.
Konfigurasikan nilai prioritas kebijakan dan bobot yang berbeda untuk setiap rute berbasis kebijakan untuk memastikan traffic hanya mencocokkan satu rute berbasis kebijakan.
Jika instans gateway VPN Anda tidak mendukung konfigurasi prioritas kebijakan, Anda dapat meningkatkan instans gateway VPN. Instans gateway VPN yang ditingkatkan mendukung konfigurasi prioritas kebijakan untuk rute berbasis kebijakan secara default.
Pemeriksaan kesehatan gagal (hanya untuk mode single-tunnel)?
Kategori penyebab | Penyebab | Solusi |
Masalah alamat IP tujuan pemeriksaan kesehatan | Alamat IP tujuan pemeriksaan kesehatan tidak dapat dijangkau. | Pada host yang terkait dengan alamat IP tujuan, jalankan perintah |
Host yang terkait dengan alamat IP tujuan pemeriksaan kesehatan tidak berfungsi sebagaimana mestinya dan tidak dapat merespons paket probe (paket ICMP) dari koneksi IPsec-VPN secara tepat waktu. | Periksa apakah host yang terkait dengan alamat IP tujuan berfungsi normal. Untuk informasi lebih lanjut, hubungi vendor perangkat gateway. | |
Konfigurasi rute dan kebijakan keamanan yang terkait dengan alamat IP tujuan pemeriksaan kesehatan telah berubah. Misalnya, kebijakan keamanan tidak mengizinkan paket dari alamat IP sumber pemeriksaan kesehatan, alamat IP tujuan, atau jenis protokol ICMP. | Di sisi perangkat gateway lokal, periksa konfigurasi rute dan kebijakan keamanan yang terkait dengan alamat IP tujuan untuk memastikan:
| |
Alamat IP tujuan tidak merespons paket probe pemeriksaan kesehatan dari jalur asli. Jalur asli adalah jalur tempat alamat IP tujuan menerima paket probe. | Gunakan perintah | |
Masalah terkait koneksi IPsec-VPN | Negosiasi koneksi IPsec-VPN terganggu. | Periksa log koneksi IPsec-VPN untuk menentukan apakah koneksi berada dalam status "negosiasi Phase 2 berhasil". Jika status negosiasi tidak stabil, lakukan troubleshooting koneksi IPsec-VPN berdasarkan kode error dan kata kunci log. Catatan: Setelah pemeriksaan kesehatan koneksi IPsec-VPN gagal, sistem mereset terowongan IPsec. Dalam skenario aplikasi yang tidak menggunakan koneksi IPsec-VPN aktif-standby, kami tidak merekomendasikan mengonfigurasi pemeriksaan kesehatan untuk koneksi IPsec-VPN. |
Lampiran: Kode error dan kata kunci log
Untuk menemukan metode troubleshooting untuk kode error atau kata kunci log, tekan Ctrl+F (Windows) atau Cmd+F (Mac) untuk mencari tabel ini.
Kode error (Konsol) | Kode error (API) | Pesan error | Kata kunci log | Metode troubleshooting |
The peer does not match. | PeerMismatch | Paket protokol yang diterima tidak cocok dengan informasi customer gateway. |
|
|
The algorithm does not match. | AlgorithmMismatch | Parameter algoritma enkripsi, algoritma autentikasi, atau DH group tidak cocok. |
|
|
The encryption algorithm does not match. | EncryptionAlgorithmMismatch | Algoritma enkripsi IPsec tidak cocok. |
|
|
Check whether the authentication algorithm matches. | AuthenticationAlgorithmMismatch | Algoritma autentikasi IKE tidak cocok. |
|
|
The DH groups do not match. | DhGroupMismatch | Parameter DH group Phase 1 IKE tidak cocok. |
|
|
The pre-shared key does not match. | PskMismatch | Parameter kunci pra-bersama tidak cocok. |
|
|
PeerID does not match. | PeerIdMismatch | LocalID atau RemoteID tidak cocok atau tidak kompatibel. |
|
|
DPD payload sequence is incompatible. | DpdHashNotifyCompatibility | Kompatibilitas urutan payload DPD |
| Saat fitur DPD diaktifkan untuk koneksi IPsec-VPN, urutan payload DPD secara default adalah |
DPD timed out. | DpdTimeout | Timeout paket DPD |
|
|
The IKE version does not match. | IkeVersionMismatch | Parameter nomor versi IKE atau mode negosiasi tidak cocok. |
|
|
The negotiation mode does not match. | NegotiationModeMismatch | Mode negosiasi tidak cocok. |
|
|
NAT-T does not match. | NatTMismatch | Penelusuran NAT tidak cocok. |
| Periksa apakah fitur penelusuran NAT memiliki status yang sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama. Jika perangkat gateway lokal berada di belakang Gateway NAT, kami merekomendasikan mengaktifkan fitur penelusuran NAT di kedua sisi koneksi IPsec-VPN dan perangkat gateway lokal. |
SA Lifetime does not match. | LifetimeMismatch | Parameter Lifetime tidak cocok. |
| Periksa apakah SA Lifetime (detik) yang dikonfigurasi dalam fase konfigurasi IKE dan konfigurasi IPsec sama untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama. SA Lifetime (detik) yang dikonfigurasi untuk koneksi IPsec-VPN dan perangkat gateway lokal tidak wajib sama, tetapi karena perbedaan antara vendor perangkat gateway, kami merekomendasikan mengonfigurasi SA Lifetime (detik) yang sama di kedua ujung untuk memastikan stabilitas koneksi IPsec-VPN. |
The security protocol does not match. | SecurityProtocolMismatch | Parameter protokol keamanan tidak cocok. |
| Periksa apakah protokol keamanan yang digunakan oleh perangkat gateway lokal adalah Encapsulating Security Payload (ESP). Jika tidak, ubah ke ESP. Untuk protokol keamanan yang digunakan oleh koneksi IPsec-VPN, Alibaba Cloud VPN Gateway hanya mendukung ESP, bukan Authentication Header (AH). |
The encapsulation mode does not match. | EncapsulationModeMismatch | Mode enkapsulasi tidak cocok. |
| Periksa apakah mode enkapsulasi yang digunakan oleh perangkat gateway lokal adalah mode tunnel. Jika tidak, ubah ke mode tunnel. Untuk mode enkapsulasi yang digunakan oleh koneksi IPsec-VPN, Alibaba Cloud VPN Gateway hanya mendukung mode tunnel, bukan mode transport. |
The algorithm is incompatible. | AlgorithmCompatibility | Kompatibilitas algoritma | Tidak ada | Algoritma Autentikasi yang dikonfigurasi dalam fase konfigurasi IKE dan konfigurasi IPsec untuk koneksi IPsec-VPN dan perangkat gateway lokal tidak kompatibel. Kami merekomendasikan menggunakan Algoritma Autentikasi yang berbeda di kedua ujung, seperti md5. |
Protected Data Flow does not match. | TrafficSelectorMismatch | Parameter blok CIDR interested traffic tidak cocok. |
|
|
PFS does not match. | PfsMismatch | Parameter DH group Phase 2 IPsec tidak cocok. |
| Periksa apakah fitur PFS memiliki status konfigurasi yang sama dalam fase konfigurasi IPsec untuk koneksi IPsec-VPN dan perangkat gateway lokal. Jika berbeda, modifikasi agar sama.
|
The commit bit does not match. | CommitMismatch | Bit commit tidak cocok. | Tidak ada | Periksa apakah bit commit diaktifkan pada perangkat gateway lokal. Jika iya, nonaktifkan. Bit commit digunakan untuk memastikan bahwa negosiasi protokol IPsec selesai sebelum data yang dilindungi dikirim. Alibaba Cloud VPN Gateway tidak mendukung konfigurasi bit commit. |
The proposal does not match. | ProposalMismatch | Proposal tidak cocok. |
|
|
Negotiations failed. | NegotiationFailed | Negosiasi protokol gagal. |
| Reset koneksi IPsec-VPN untuk memicu re-negosiasi protokol IPsec. Sistem akan melakukan pemeriksaan lagi. |
Phase 1 negotiations timed out. | Phase1NegotiationTimeout | Negosiasi gagal karena timeout dalam menerima paket protokol Phase 1. |
|
|
Check whether Phase 2 negotiations timed out. | Phase2NegotiationTimeout | Negosiasi gagal karena timeout dalam menerima paket Phase 2. | Tidak ada |
|
Response packets cannot be received from the peer. | NoResponse | Gateway peer tidak merespons. |
|
|
The delete packet is received from the peer. | ReceiveDeleteNotify | Menerima paket hapus dari peer. |
| Sisi koneksi IPsec-VPN menerima paket |
The reason for the negotiation exception is not found. | NoExceptionFound | Tidak ada pengecualian negosiasi yang didiagnosis. | Tidak ada | Hasil ini mungkin karena koneksi IPsec-VPN belum memulai negosiasi. Reset koneksi IPsec-VPN di sisi Alibaba Cloud atau perangkat jaringan peer. Di sisi Alibaba Cloud, Anda dapat memodifikasi nilai Effective Immediately untuk koneksi IPsec-VPN, menyimpannya, lalu mengembalikannya ke nilai asli untuk memicu protokol IPsec memulai negosiasi. Kemudian, refresh halaman saat ini untuk melihat hasil pemeriksaan. |