Topik ini merangkum pertanyaan yang sering diajukan (FAQ) mengenai Gateway VPN.
Tautan cepat
Pertanyaan produk
Dapatkah saya menggunakan Gateway VPN untuk mengakses internet?
Dapatkah VPC di wilayah berbeda berkomunikasi melalui Gateway VPN?
Dapatkah saya melakukan peningkatan atau penurunan pada Gateway VPN?
Mengapa koneksi VPN tidak mencapai bandwidth yang telah dibeli?
Dapatkah Gateway VPN mengenkripsi lalu lintas antara VPC dan alamat IP publik?
Bagaimana cara melakukan kontrol akses pada IP publik gateway VPN?
Apakah Gateway VPN mendukung migrasi lintas akun atau perubahan VPC?
Apakah mendukung penggunaan protokol WireGuard untuk mengakses database lokal dari cloud?
Apa proses konfigurasi untuk mengaktifkan IPsec-VPN / SSL-VPN?
Bagaimana cara memeriksa pemantauan bandwidth/lalu lintas gateway VPN?
Fitur IPsec-VPN
Berapa banyak koneksi IPsec-VPN yang dapat saya buat untuk setiap Gateway VPN?
Dapatkah saya mengonfigurasi beberapa jaringan remote dalam satu koneksi IPsec-VPN?
Fitur SSL-VPN
Apa itu koneksi non-lintas batas dan lintas batas?
Alibaba Cloud VPN Gateway menyediakan layanan sesuai dengan kebijakan dan regulasi terkait di Tiongkok. Layanan ini hanya mendukung koneksi non-lintas batas dan tidak mendukung koneksi lintas batas. Jika Anda perlu mengakses sumber daya lintas batas melalui koneksi VPN, lihat Cara mengakses sumber daya lintas batas melalui koneksi VPN.
Koneksi non-lintas batas
Koneksi IPsec-VPN dianggap non-lintas batas jika wilayah pusat data lokal dan sumber daya peer memenuhi salah satu kondisi berikut:
Pusat data lokal berada di Tiongkok daratan wilayah, dan sumber daya peer berada di wilayah Alibaba Cloud di Tiongkok daratan.
Pusat data lokal berada di luar Tiongkok daratan, dan sumber daya peer berada di wilayah Alibaba Cloud di luar Tiongkok daratan.
Koneksi SSL-VPN dianggap non-lintas batas jika wilayah klien dan sumber daya peer memenuhi salah satu kondisi berikut:
Klien berada di Tiongkok daratan, dan sumber daya peer berada di wilayah Alibaba Cloud di Tiongkok daratan.
Klien berada di luar Tiongkok daratan, dan sumber daya peer berada di wilayah Alibaba Cloud di luar Tiongkok daratan.
Contoh 1 | Contoh 2 |
Koneksi lintas batas
Koneksi IPsec-VPN dianggap lintas batas jika wilayah pusat data lokal dan sumber daya peer memenuhi salah satu kondisi berikut:
Pusat data lokal berada di Tiongkok daratan, dan sumber daya peer berada di wilayah Alibaba Cloud di luar Tiongkok daratan.
Pusat data lokal berada di luar Tiongkok daratan, dan sumber daya peer berada di wilayah Alibaba Cloud di Tiongkok daratan.
Koneksi SSL-VPN dianggap lintas batas jika wilayah klien dan sumber daya peer memenuhi salah satu kondisi berikut:
Klien berada di Tiongkok daratan, dan sumber daya peer berada di wilayah Alibaba Cloud di luar Tiongkok daratan.
Klien berada di luar Tiongkok daratan, dan sumber daya peer berada di wilayah Alibaba Cloud di Tiongkok daratan.
Contoh 1 | Contoh 2 |
Klasifikasi wilayah
Klasifikasi wilayah | Wilayah yang termasuk |
Tiongkok daratan | Tiongkok (Qingdao), Tiongkok (Beijing), Tiongkok (Zhangjiakou), Tiongkok (Hohhot), Tiongkok (Ulanqab), Tiongkok (Shenzhen), Tiongkok (Heyuan), Tiongkok (Guangzhou), Tiongkok (Hangzhou), Tiongkok (Shanghai), Tiongkok (Nanjing - Local Region), Tiongkok (Chengdu) |
Luar Tiongkok daratan | Tiongkok (Hong Kong), Singapura, Malaysia (Kuala Lumpur), Jepang (Tokyo), Indonesia (Jakarta), Filipina (Manila), Korea Selatan (Seoul), Thailand (Bangkok), Jerman (Frankfurt), Inggris (London), UEA (Dubai), AS (Silicon Valley), AS (Virginia), SAU (Riyadh - Partner Region), Meksiko |
Cara mengakses sumber daya lintas batas melalui koneksi VPN
Untuk mengakses sumber daya lintas batas melalui koneksi VPN, gunakan Router Transit. TR memungkinkan komunikasi jaringan pribadi yang fleksibel antar sumber daya lintas wilayah, termasuk lintas batas.
Topologi jaringan contoh:
IPsec-VPN | SSL-VPN |
Dapatkah saya menggunakan Gateway VPN untuk mengakses internet?
Tidak.
Gateway VPN menyediakan akses jaringan pribadi ke VPC. Gateway ini tidak menyediakan akses internet.
Prasyarat koneksi IPsec-VPN
Perangkat gateway di pusat data harus mendukung protokol IKEv1 dan IKEv2.
IPsec-VPN mendukung protokol IKEv1 dan IKEv2. Perangkat apa pun yang mendukung salah satu protokol tersebut dapat terhubung ke Gateway VPN Alibaba Cloud. Untuk informasi lebih lanjut tentang cara memilih versi IKE, lihat Memilih versi IKE.
Perangkat gateway di pusat data harus diberi alamat IP publik statis (alamat IP publik tetap).
IPsec-VPN tidak mendukung pembentukan koneksi menggunakan alamat IP publik dinamis. Dalam skenario di mana alamat IP publik ditetapkan secara dinamis oleh penyedia layanan, seperti jaringan kantor atau broadband rumahan, alamat IP publik berubah, sehingga tidak mungkin membentuk terowongan IPsec-VPN yang stabil dengan gateway VPN Alibaba Cloud. Peer (perangkat gateway lokal) harus memiliki alamat IP publik statis untuk memastikan terowongan yang stabil.
Blok CIDR pusat data dan VPC tidak boleh tumpang tindih.
Untuk informasi tentang cara pusat data terhubung ke VPC menggunakan koneksi IPsec-VPN, lihat Panduan cepat Gateway VPN Standar.
Gateway lokal yang kompatibel
Gateway VPN Alibaba Cloud mendukung protokol standar IKEv1 dan IKEv2. Oleh karena itu, perangkat apa pun yang mendukung protokol ini dapat terhubung ke Gateway VPN Alibaba Cloud. Contohnya termasuk perangkat dari H3C, Hillstone, Sangfor, Cisco ASA, Juniper, SonicWall, Nokia, IBM, dan Ixia. Untuk informasi lebih lanjut, lihat Mengonfigurasi perangkat lokal.
Dapatkah VPC di wilayah berbeda berkomunikasi melalui Gateway VPN?
Ya.
Untuk informasi lebih lanjut, lihat Menghubungkan dua VPC dalam mode dual tunnel.
Jika Anda membuat koneksi IPsec-VPN antar-VPC di wilayah berbeda, kualitas koneksi bergantung pada kondisi jaringan publik. Kami menyarankan Anda menggunakan Cloud Enterprise Network (CEN) untuk membuat koneksi antar-VPC di wilayah berbeda. Untuk informasi lebih lanjut, lihat Menghubungkan VPC lintas akun.
Apakah lalu lintas antar-VPC melewati internet?
Saat Anda menggunakan Gateway VPN untuk mengaktifkan komunikasi antar-VPC:
Jika kedua VPC berada di wilayah yang sama, lalu lintas dikirimkan melalui jaringan Alibaba Cloud, bukan internet.
Jika kedua VPC berada di wilayah berbeda, lalu lintas dikirimkan melalui internet.
Jika saya sudah membeli Gateway VPN, apakah saya masih perlu membeli bandwidth publik elastis?
Tidak. IPsec-VPN membentuk terowongan terenkripsi melalui jaringan pribadi, dan lalu lintas dikirimkan melalui jaringan pribadi. Oleh karena itu, instans ECS di VPC dapat berkomunikasi dengan pusat data melalui VPN tanpa perlu membeli alamat IP elastis (EIP) atau bandwidth publik.
Dapatkah saya mengubah VPC gateway VPN setelah dibuat?
Tidak. Setelah gateway VPN dibuat, Anda tidak dapat mengubah VPC-nya. Untuk mengaitkan gateway VPN dengan VPC lain, Anda harus membuat gateway VPN baru dan memilih VPC target.
Jika gateway VPN dan instans ECS tidak berada di VPC yang sama dan Anda tidak ingin membuat ulang gateway VPN, Anda dapat menggunakan Koneksi Peering VPC untuk menghubungkan jaringan pribadi kedua VPC tersebut, sehingga memungkinkan komunikasi sumber daya lintas-VPC.
Apakah Gateway VPN mendukung migrasi lintas akun atau perubahan VPC?
Tidak. Setelah Gateway VPN dibuat, layanan ini tidak mendukung migrasi lintas akun atau perubahan VPC yang terkait. Batasan dan metode penanganan untuk setiap skenario adalah sebagai berikut:
Migrasi lintas akun: Gateway VPN tidak mendukung migrasi langsung ke akun lain (termasuk skenario lintas akun dalam wilayah yang sama). Untuk menggunakan Gateway VPN di bawah akun lain, Anda perlu membuat instans Gateway VPN baru di bawah akun target.
Mengubah VPC: Gateway VPN yang telah dibuat tidak mendukung perubahan VPC yang terkait. Untuk mengaitkan Gateway VPN dengan VPC lain, Anda perlu menghapus konfigurasi VPN yang ada, membatalkan langganan instans, lalu membeli Gateway VPN baru.
Saat menghapus antarmuka jaringan elastis, muncul pesan "dikelola oleh layanan cloud dependen, dibuat oleh VPN": Antarmuka jaringan elastis yang terikat ke Gateway VPN tidak dapat dihapus langsung. Anda harus terlebih dahulu melepaskan instans Gateway VPN, dan antarmuka jaringan elastis yang terikat akan dilepaskan secara otomatis. Metode pelepasannya adalah sebagai berikut:
Gateway VPN Tradisional: Jika instans belum kedaluwarsa, temukan Gateway VPN target di Konsol dan pilih Action di kolom Apply for Refund; jika instans telah kedaluwarsa, sistem akan melepaskannya secara otomatis.
Gateway VPN Enhanced: Di kolom Action Gateway VPN target, klik Delete.
Dapatkah saya menggunakan Gateway VPN untuk menghubungkan dua VPC yang dimiliki oleh akun Alibaba Cloud berbeda?
Ya. Anda dapat menghubungkan dua VPC yang dimiliki oleh akun Alibaba Cloud berbeda dengan salah satu cara berikut:
Menggunakan Gateway VPN: Buat instans Gateway VPN di bawah setiap akun, lalu konfigurasikan koneksi IPsec-VPN, gateway pelanggan, dan rute di bawah setiap akun untuk mengaktifkan konektivitas antar kedua VPC.
Tanpa Gateway VPN: Gunakan Koneksi Peering VPC atau Cloud Enterprise Network (CEN) sebagai gantinya.
Bagaimana cara memilih VPC untuk dikaitkan dengan Gateway VPN?
Setelah Gateway VPN dibuat, Anda tidak dapat mengubah VPC yang terkait. Lakukan pemilihan sebelum pembuatan berdasarkan penerapan sumber daya Anda di cloud:
Belum ada sumber daya yang diterapkan di cloud: Buat VPC terlebih dahulu, lalu kaitkan VPC tersebut saat Anda membuat Gateway VPN.
Sumber daya cloud (seperti ECS dan RDS) berada di satu VPC: Kaitkan Gateway VPN dengan VPC tempat sumber daya tersebut berada.
Sumber daya cloud tersebar di beberapa VPC: Kami menyarankan Anda menggunakan Gateway VPN yang dikaitkan dengan Router Transit untuk berkomunikasi dengan beberapa VPC melalui koneksi IPsec-VPN. Untuk informasi lebih lanjut, lihat Bind to a transit router.
Apakah pembuatan Gateway VPN mengubah alamat IP publik instans ECS yang sudah ada?
Tidak. Pembuatan Gateway VPN tidak memengaruhi alamat IP publik instans ECS yang sudah ada di VPC. Alamat IP publik instans ECS tetap tidak berubah.
Apakah mendukung penggunaan protokol WireGuard untuk mengakses database lokal dari cloud?
Saat ini, koneksi IPsec-VPN Alibaba Cloud hanya mendukung protokol standar IPsec (termasuk versi IKEv1 dan IKEv2), dan protokol WireGuard tidak didukung.
Untuk mengaktifkan aplikasi backend cloud mengakses database lokal, kami menyarankan menggunakan IPsec-VPN untuk membentuk terowongan terenkripsi dan membentuk LAN virtual antara server lokal dan VPC cloud guna mengaktifkan akses timbal balik yang aman:
Buat Gateway VPN di Konsol Alibaba Cloud dan konfigurasikan koneksi IPsec, dengan menentukan blok CIDR lokal (blok CIDR tempat VPC berada) dan blok CIDR remote (blok CIDR tempat server database lokal berada).
Selesaikan konfigurasi IPsec-VPN yang sesuai di perangkat gateway lokal, memastikan parameter IKE/IPsec di kedua sisi konsisten.
Konfigurasikan aturan routing yang benar untuk memastikan lalu lintas antara blok CIDR VPC cloud dan blok CIDR server lokal diteruskan dengan benar.
Setelah menyelesaikan konfigurasi di atas dan memastikan status koneksi IPsec adalah "Phase 2 negotiation succeeded", Anda dapat mencapai akses timbal balik yang aman antara layanan cloud dan database lokal.
Server IPsec vs. server SSL
|
Item |
Server IPsec |
Server SSL |
|
Skenario penggunaan |
Menyediakan koneksi end-to-site. |
Menyediakan koneksi end-to-site. |
|
Mode klien |
Klien seluler iOS terhubung melalui IPsec-VPN. |
Klien seluler Android dan komputer terhubung melalui SSL-VPN. |
|
Mode koneksi |
Menggunakan fitur VPN bawaan iOS. |
Menggunakan OpenVPN. |
|
Metode enkripsi |
IPsec |
Sertifikat SSL |
Dapatkah saya mengonfigurasi beberapa jaringan remote dalam satu koneksi IPsec-VPN?
Ya.
Sebelum mengonfigurasi beberapa jaringan remote untuk koneksi IPsec-VPN, tinjau saran konfigurasi untuk skenario multi-blok CIDR. Untuk informasi lebih lanjut, lihat Saran konfigurasi untuk skenario multi-blok CIDR.
Berapa banyak koneksi IPsec-VPN yang dapat saya buat untuk setiap Gateway VPN?
Secara default, Anda dapat membuat hingga 10 koneksi IPsec-VPN untuk setiap Gateway VPN. Anda dapat menyesuaikan kuota tersebut di Konsol Alibaba Cloud. Untuk informasi lebih lanjut, lihat Mengelola kuota.
Bagaimana cara mengonfigurasi sisi lokal saat beberapa koneksi IPsec-VPN menggunakan Gateway VPN dan gateway pelanggan yang sama?
Sisi Alibaba Cloud: Saat beberapa koneksi IPsec-VPN dikaitkan dengan Gateway VPN dan gateway pelanggan yang sama, parameter negosiasi IPsec setiap koneksi (seperti algoritma enkripsi, algoritma autentikasi, grup DH, dan kunci pra-bersama) harus konsisten.
Sisi lokal: Anda tidak perlu menyiapkan koneksi fisik terpisah atau antarmuka tambahan untuk setiap koneksi IPsec-VPN. Anda hanya perlu memastikan konfigurasi IPsec di perangkat gateway lokal Anda sesuai dengan parameter negosiasi koneksi yang sesuai di sisi Alibaba Cloud.
Pemeriksaan kemampuan perangkat: Verifikasi apakah perangkat gateway lokal Anda mendukung mode koneksi IPsec satu-ke-banyak. Jika tidak, Anda perlu menyesuaikan arsitektur jaringan atau mengganti perangkat gateway lokal Anda.
Cara mengonfigurasi ACL jaringan
Jenis Gateway VPN | Aturan yang diperlukan |
IPsec-VPN | Di ACL jaringan, konfigurasikan aturan outbound dan inbound untuk mengizinkan lalu lintas dari blok CIDR dan alamat IP berikut. Ini memastikan Gateway VPN dapat membentuk koneksi IPsec-VPN.
|
SSL-VPN | Di ACL jaringan, konfigurasikan aturan outbound dan inbound untuk mengizinkan lalu lintas dari blok CIDR dan alamat IP berikut, serta buka port SSL-VPN. Ini memastikan Gateway VPN dapat membentuk koneksi SSL-VPN.
|
Dapatkah saya melakukan peningkatan atau penurunan pada Gateway VPN?
Ya.
Untuk meningkatkan atau menurunkan bandwidth Gateway VPN Anda, lihat Peningkatan.
Untuk meningkatkan atau menurunkan jumlah maksimum koneksi SSL bersamaan untuk Gateway VPN Anda, lihat Ubah koneksi SSL bersamaan.
Untuk mengaktifkan fitur IPsec-VPN atau SSL-VPN untuk Gateway VPN Anda, lihat Aktifkan IPsec-VPN dan Aktifkan fitur SSL-VPN.
Menampilkan informasi koneksi klien SSL
Ya.
Untuk informasi lebih lanjut, lihat Lihat koneksi klien SSL.
Instans Gateway VPN yang dibuat setelah 10 Desember 2022 mendukung fitur ini secara default.
Secara default, instans Gateway VPN yang dibuat sebelum 10 Desember 2022 tidak mendukung penampilan informasi koneksi klien SSL. Untuk mengaktifkannya, tingkatkan instans Gateway VPN.
SSL-VPN pada instans lama
Tidak.
Untuk menggunakan fitur SSL-VPN, Anda harus meningkatkan Gateway VPN ke versi terbaru. Untuk informasi lebih lanjut, lihat Tingkatkan gateway VPN.
Memilih versi IKE
Saat Anda mengonfigurasi koneksi IPsec-VPN, pilih versi IKE berdasarkan versi IKE yang didukung perangkat gateway peer dan apakah Anda perlu berkomunikasi lintas beberapa blok CIDR.
Komunikasi multi-blok CIDR berarti Anda telah mengonfigurasi beberapa Local Network atau Remote Network saat mengonfigurasi koneksi IPsec.
Dukungan IKE perangkat peer | Komunikasi Multi-CIDR | Konfigurasi |
Hanya IKEv1 | Ya |
|
Tidak | Gunakan IKEv1 untuk koneksi IPsec-VPN dan perangkat gateway peer. | |
Hanya IKEv2 | Ya |
|
Tidak | Gunakan IKEv2 untuk koneksi IPsec-VPN dan perangkat gateway peer. | |
Keduanya IKEv1 dan IKEv2 | Ya |
|
Tidak | Gunakan IKEv2 untuk koneksi IPsec-VPN dan perangkat gateway peer. Dibandingkan dengan IKEv1, IKEv2 menyederhanakan proses negosiasi Security Association (SA) dan memberikan dukungan yang lebih baik untuk skenario dengan beberapa blok CIDR. Gunakan IKEv2. |
Mengapa negosiasi IPsec-VPN lambat berlaku, dan berapa lama waktu normalnya?
Waktu berlaku normal: Jika konfigurasi di kedua ujung koneksi IPsec-VPN (sisi Alibaba Cloud dan sisi perangkat gateway lokal) benar dan sesuai satu sama lain, negosiasi IPsec-VPN pada dasarnya berlaku dalam hitungan detik.
Pemecahan masalah efektivitas lambat: Jika negosiasi lambat berlaku, verifikasi apakah konfigurasi di kedua ujung telah disesuaikan selama periode ini, seperti memodifikasi parameter negosiasi IKE/IPsec, konfigurasi rute, atau aturan grup keamanan. Perubahan konfigurasi memicu renegosiasi, yang dapat meningkatkan waktu negosiasi.
Bagaimana cara memicu renegosiasi koneksi IPsec-VPN?
Koneksi IPsec-VPN tidak mendukung operasi restart langsung.
Jika Anda perlu memaksa memicu renegosiasi terowongan (misalnya, saat perubahan konfigurasi tidak berlaku secara otomatis), Anda dapat memodifikasi item konfigurasi apa pun (seperti Pre-shared key atau SA lifetime) dan menyimpannya. Setelah konfigurasi berlaku, ubah kembali item konfigurasi tersebut ke nilai aslinya dan simpan lagi untuk memicu sistem memulai kembali negosiasi IKE/IPsec.
Koneksi IPsec-VPN dengan NAT
Misalnya, pusat data berencana menggunakan alamat IP 42.XX.XX.1 untuk membentuk koneksi IPsec-VPN dengan Gateway VPN Alibaba Cloud. Namun, pusat data menggunakan SNAT, yang menerjemahkan alamat IP sumber dari 42.XX.XX.1 menjadi 47.XX.XX.21. Dalam kasus ini, saat Anda membuat gateway pelanggan di Konsol Gateway VPN, Anda harus mengatur alamat IP gateway pelanggan menjadi 47.XX.XX.21. Hal ini memungkinkan Gateway VPN Alibaba Cloud membentuk koneksi IPsec-VPN dengan pusat data.
Gunakan port IPsec default (UDP 500 dan 4500) untuk membentuk koneksi IPsec-VPN antara pusat data dan Gateway VPN. Jangan menerjemahkan nomor port.
Di sisi Alibaba Cloud, jika VPC tempat Gateway VPN publik dikaitkan juga memiliki Gateway NAT yang dikonfigurasi, Gateway NAT tidak menerjemahkan alamat IP instans Gateway VPN publik.
Meningkatkan bandwidth IPsec-VPN
Saat koneksi IPsec-VPN dikaitkan dengan instans Gateway VPN, bandwidth maksimum instans tersebut adalah 1.000 Mbit/s (500 Mbit/s di beberapa wilayah). Untuk meningkatkan bandwidth koneksi IPsec-VPN, kaitkan koneksi IPsec-VPN dengan instans Router Transit (TR) untuk menghubungkan pusat data Anda ke Alibaba Cloud. Anda kemudian dapat menggunakan TR untuk mengaktifkan komunikasi jaringan antara pusat data dan VPC.
Saat koneksi IPsec-VPN dikaitkan dengan instans TR, bandwidth maksimum untuk satu koneksi IPsec-VPN adalah 1.000 Mbit/s. Untuk meningkatkan total bandwidth, Anda dapat membentuk beberapa koneksi IPsec-VPN antara TR dan pusat data. Hal ini memungkinkan lalu lintas antara pusat data dan Alibaba Cloud dikirimkan melalui beberapa koneksi IPsec-VPN secara bersamaan, seperti yang ditunjukkan pada gambar berikut. Untuk informasi lebih lanjut, lihat Load balancing dengan beberapa koneksi IPsec-VPN publik dan Buat beberapa koneksi IPsec-VPN privat untuk menerapkan load balancing.
Skenario koneksi IPsec-VPN publik:

Skenario koneksi IPsec-VPN privat:

Meneruskan lalu lintas antar-zona?
Ya.
Saat Anda membuat instans Gateway VPN, Anda harus menentukan vSwitch. Sistem menerapkan Gateway VPN di zona tempat vSwitch yang ditentukan berada. Setelah instans Gateway VPN dibuat, gateway tersebut dapat meneruskan lalu lintas untuk instans ECS di semua zona VPC.
Bergantung pada pengaturan Anda, Anda mungkin perlu menambahkan rute untuk mengaktifkan instans Gateway VPN meneruskan lalu lintas dari instans ECS. Misalnya, jika vSwitch di beberapa zona dikaitkan dengan tabel rute kustom VPC, Anda harus menambahkan rute kustom yang mengarah ke instans Gateway VPN ke tabel rute kustom tersebut.
Menyelesaikan konflik rute
Jika muncul error saat Anda menambahkan rute ke instans Gateway VPN, error ini biasanya terjadi karena salah satu alasan berikut:
Blok CIDR tujuan rute yang ingin Anda tambahkan sama dengan blok CIDR tujuan rute yang sudah ada di VPC. Periksa rute di tabel rute VPC untuk menyelesaikan konflik rute.
Rute yang ingin Anda tambahkan bertentangan dengan rute yang sudah ada di instans Gateway VPN. Periksa rute berbasis kebijakan dan rute berbasis tujuan instans Gateway VPN untuk menyelesaikan konflik rute.
Jika Anda menambahkan rute berbasis tujuan yang blok CIDR tujuan dan lompatan berikutnya sama dengan rute berbasis tujuan yang sudah ada di instans Gateway VPN, maka terjadi konflik rute.
Jika Anda menambahkan rute berbasis kebijakan yang blok CIDR sumber, blok CIDR tujuan, dan lompatan berikutnya sama dengan rute berbasis kebijakan yang sudah ada di instans Gateway VPN, maka terjadi konflik rute.
Mengapa koneksi VPN tidak mencapai bandwidth yang telah dibeli?
Meskipun Gateway VPN menyediakan bandwidth yang telah Anda beli, faktor-faktor berikut memengaruhi throughput aktual:
Fitur, kapasitas koneksi, ukuran paket rata-rata, dan protokol (TCP dan UDP) perangkat yang dikaitkan dengan gateway pelanggan.
Latensi jaringan antara perangkat yang dikaitkan dengan gateway pelanggan dan Gateway VPN.
CatatanJika Anda membeli instans Gateway VPN publik atau menggunakan koneksi IPsec-VPN publik, kapasitas bandwidth publik dan latensi internet dapat memengaruhi throughput Anda.
Jika Anda perlu menguji bandwidth Gateway VPN, gunakan tool iPerf3. Laju transfer perintah seperti FTP, SCP, dan CP tidak mencerminkan throughput jaringan aktual karena dibatasi oleh kecepatan I/O disk. Untuk informasi lebih lanjut tentang cara menggunakan tool iPerf3, lihat Gunakan iPerf3 untuk menguji bandwidth sirkuit Express Connect.
Jika Anda memiliki persyaratan tinggi terhadap kualitas transmisi, gunakan Cloud Enterprise Network (CEN).
Mengapa kecepatan transmisi IPsec-VPN lebih lambat daripada Internet, atau latensinya lebih tinggi daripada jalur sewa?
Sumber overhead kinerja: Selain paket data asli, IPsec-VPN menambahkan overhead pemrosesan enkripsi dan dekripsi, enkapsulasi header, dan mekanisme keamanan, yang meningkatkan latensi RTT dan menghasilkan throughput lebih rendah daripada akses Internet murni atau jalur sewa fisik.
Perbandingan dengan jalur sewa: Jalur sewa fisik tidak melewati backbone network penyedia layanan Internet dan tidak memiliki overhead enkripsi, sehingga dapat mengoptimalkan RTT dan mengurangi latensi.
Dapatkah Gateway VPN mengenkripsi lalu lintas antara VPC dan alamat IP publik?
Ya.
Untuk menggunakan Gateway VPN mengenkripsi lalu lintas dari sumber daya di VPC ke alamat IP publik, kondisi berikut harus dipenuhi:
Tambahkan blok CIDR tempat alamat IP publik berada ke Gateway VPN:
Jika Anda menggunakan IPsec-VPN, Anda perlu menambahkan blok CIDR publik ke Remote Network koneksi IPsec.
Jika Anda menggunakan SSL-VPN, Anda perlu menambahkan blok CIDR publik ke Client CIDR Block server SSL.
Tetapkan blok CIDR publik sebagai blok CIDR yang ditentukan pengguna untuk VPC guna memastikan VPC dapat mengakses blok CIDR publik tersebut. Untuk informasi lebih lanjut tentang blok CIDR yang ditentukan pengguna, lihat FAQ VPC dan FAQ VPC.
Kuota entri rute terlampaui
Jika Anda tidak dapat menambahkan entri rute baru atau koneksi IPsec-VPN tidak dapat mempelajari rute BGP karena kuota entri rute telah terlampaui:
Tingkatkan kuota entri rute.
Anda dapat meningkatkan kuota untuk entri rute berbasis kebijakan, entri rute berbasis tujuan, atau entri rute BGP. Untuk informasi lebih lanjut, lihat Kuota IPsec-VPN.
Konfigurasikan rute agregat.
Tanpa memengaruhi bisnis Anda, gabungkan beberapa entri rute yang dikonfigurasi menjadi satu entri rute.
Misalnya, jika Anda telah mengonfigurasi tiga rute berbasis tujuan dengan blok CIDR tujuan 10.10.1.0/24, 10.10.2.0/24, dan 10.10.3.0/24, yang lompatan berikutnya semuanya mengarah ke koneksi IPsec yang sama (misalnya, koneksi IPsec 1), Anda dapat menambahkan rute berbasis tujuan dengan blok CIDR tujuan 10.10.0.0/22 dan lompatan berikutnya mengarah ke koneksi IPsec 1, lalu menghapus ketiga rute berbasis tujuan di atas untuk menghemat kuota entri rute berbasis tujuan.
Saat bandwidth VPN jenuh atau penggunaan bandwidth tinggi, bagaimana cara menemukan IP sumber dan IP tujuan teratas?
Anda dapat mengaktifkan log aliran VPC untuk mengumpulkan dan menganalisis lalu lintas antarmuka jaringan elastis VPN. Untuk informasi lebih lanjut, lihat Kueri lalu lintas Gateway VPN menggunakan log aliran ENI.
Saat mengunggah file besar, mengapa kecepatan perlahan-lahan melambat hingga 0?
Dampak jenuh bandwidth: Saat bandwidth gateway VPN jenuh, koneksi IPsec atau SSL lain di bawah gateway VPN tersebut mungkin mengalami perlambatan dan kehilangan paket. Anda dapat melihat penggunaan bandwidth melalui Pantau instans Gateway VPN untuk memeriksa apakah bandwidth jenuh.
Saran verifikasi: Kami menyarankan Anda menguji ulang kecepatan unggah dan unduh selama periode tanpa lalu lintas berat untuk mengonfirmasi kapasitas bandwidth aktual gateway VPN.
Jenis apa alamat IP publik gateway VPN?
Jenis alamat IP publik gateway VPN adalah BGP multi-line. Jenis ini memberikan pengalaman akses yang cepat dan stabil kepada pengguna dengan menghubungkan ke beberapa jalur penyedia layanan dan secara otomatis memilih jalur optimal.
Apa perbedaan antara mode single-tunnel dan dual-tunnel?
Koneksi IPsec instans gateway VPN yang baru dibeli berada dalam mode dual-tunnel secara default. Instans gateway VPN yang sudah ada hanya mendukung pembuatan koneksi IPsec-VPN mode single-tunnel secara default. Kami menyarankan Anda Tingkatkan Gateway VPN ke mode dual-tunnel sesegera mungkin untuk mendapatkan ketersediaan koneksi yang lebih tinggi. Peningkatan ke mode dual-tunnel tidak mengubah metode penagihan dan tidak menimbulkan biaya tambahan.
Perbedaan | Mode single-tunnel | Mode dual-tunnel |
Jumlah tunnel dalam satu koneksi IPsec-VPN | Satu | Dua |
Jumlah vSwitch yang dikaitkan | Anda hanya perlu menentukan satu vSwitch saat membuat instans gateway VPN. | Saat membuat instans gateway VPN, Anda perlu menentukan dua vSwitch yang tersebar di zona berbeda. |
Ketersediaan tinggi | Anda perlu mencapai ketersediaan tinggi dengan membuat beberapa koneksi IPsec-VPN di bawah satu instans gateway VPN atau dengan membuat beberapa instans gateway VPN. | Ketersediaan tinggi dapat dicapai melalui dua tunnel dalam satu koneksi IPsec-VPN. |
Konfigurasi bobot rute | Didukung | Tidak didukung |
Fitur pemeriksaan kesehatan | Didukung | Tidak didukung |
Alamat IP gateway VPN | Setelah instans gateway VPN dibuat, sistem hanya menetapkan satu alamat IP ke instans gateway VPN tersebut. Gateway VPN menggunakan alamat IP ini untuk membentuk koneksi IPsec-VPN atau SSL-VPN dengan peer. | Setelah instans gateway VPN dibuat, sistem menetapkan hingga tiga alamat IP ke instans gateway VPN tersebut (dalam skenario di mana instans gateway VPN memiliki fitur IPsec-VPN dan SSL-VPN yang diaktifkan). Di antaranya, koneksi IPsec-VPN menggunakan dua alamat IP untuk membentuk dua terowongan terenkripsi, dan koneksi SSL-VPN menggunakan satu alamat IP untuk membentuk koneksi dengan klien. Ketiga alamat IP tersebut berbeda satu sama lain. |
Bagaimana cara menghapus tunnel sekunder IPsec-VPN?
Tunnel sekunder tidak dapat dihapus. IPsec-VPN Alibaba Cloud menggunakan arsitektur ketersediaan tinggi dual-tunnel secara default. Kedua tunnel tersebut bersama-sama memastikan redundansi link dan pemulihan bencana antar-zona, sehingga sistem tidak mengizinkan Anda menghapus tunnel sekunder.
Pastikan kedua tunnel dikonfigurasi dan dalam keadaan tersedia. Jika Anda hanya mengonfigurasi atau menggunakan salah satu tunnel:
Anda tidak dapat memperoleh redundansi link, dan kegagalan satu tunnel akan langsung menyebabkan gangguan bisnis.
Anda tidak dapat memperoleh pemulihan bencana antar-zona.
Dalam skenario ini, gateway VPN tidak memberikan komitmen SLA.
Kami menyarankan Anda merujuk ke dokumentasi konfigurasi vendor perangkat gateway lokal dan menyelesaikan konfigurasi kedua tunnel secara bersamaan untuk memastikan ketersediaan tinggi koneksi VPN.
Saya membeli gateway VPN dual-tunnel tetapi hanya ingin menggunakan satu tunnel. Bagaimana cara mengonfigurasinya?
Metode ini kehilangan redundansi link dan pemulihan bencana antar-zona, dan hanya direkomendasikan untuk skenario pengujian khusus atau transisi.
Saat membuat koneksi IPsec, pastikan parameter tunnel pertama dikonfigurasi dengan benar. Gateway pelanggan dan parameter lain tunnel kedua dapat ditentukan secara arbitrer.
Di sisi IDC lokal, konfigurasikan hanya koneksi IPsec yang sesuai dengan tunnel 1, dan jangan konfigurasi parameter negosiasi tunnel 2.
Bagaimana cara melakukan kontrol akses pada IP publik gateway VPN?
Gateway VPN itu sendiri tidak mendukung konfigurasi daftar putih IP sumber publik secara langsung di tingkat produk. Untuk dua skenario IPsec-VPN dan SSL-VPN, mekanisme kontrol aksesnya adalah sebagai berikut:
IPsec-VPN: Saat membuat koneksi IPsec-VPN, Anda harus mengonfigurasi alamat IP publik gateway pelanggan di sisi Alibaba Cloud. Gateway VPN hanya menerima permintaan negosiasi IKE/IPsec dari alamat IP gateway pelanggan ini. Alamat IP dari sumber lain tidak dapat membentuk terowongan IPsec dengan gateway VPN, sehingga tidak diperlukan kontrol akses IP sumber tambahan.
SSL-VPN: Koneksi SSL-VPN tidak membatasi alamat IP sumber klien, dan kontrol akses mengandalkan verifikasi sertifikat klien. Jika Anda perlu memperkuat kontrol akses, Anda dapat menggunakan IDaaS untuk menerapkan otentikasi dua faktor.
Jika Anda perlu menyaring lalu lintas jaringan subnet tempat gateway VPN berada berdasarkan IP sumber, Anda dapat menggunakan fitur ACL jaringan VPC. Buat ACL jaringan di Konsol VPC, atur aturan inbound untuk membatasi IP sumber, lalu kaitkan ACL jaringan tersebut dengan vSwitch tempat gateway VPN berada. Untuk informasi lebih lanjut, lihat Cara mengonfigurasi ACL jaringan.
Konflik aturan ICMP grup keamanan dengan prioritas yang sama menyebabkan kegagalan VPN
Gejala: Tidak dapat melakukan ping ke sumber daya di VPC setelah koneksi SSL-VPN dibentuk.
Penyebab: Terdapat dua aturan ICMP inbound dengan prioritas 1 di grup keamanan:
Tolak semua sumber (0.0.0.0/0)
Izinkan blok CIDR klien VPN (10.200.200.0/24)
Saat dua aturan memiliki prioritas yang sama, aturan tolak didahulukan, sehingga lalu lintas ICMP diblokir.
Solusi: Tingkatkan nilai prioritas aturan tolak (misalnya, dari 1 menjadi 2) sehingga aturan izin (prioritas 1) dicocokkan terlebih dahulu dan berlaku.
Semakin kecil nilai prioritas aturan grup keamanan, semakin tinggi prioritasnya. Setelah Anda meningkatkan nilai prioritas aturan tolak, aturan izin akan dicocokkan terlebih dahulu.
Bagaimana cara membeli/menagih gateway VPN?
Anda perlu mengonfirmasi jenis gateway VPN yang ingin Anda beli:
Gateway IPsec-VPN (menghubungkan IDC ke VPC):
Gateway IPsec-VPN Enhanced: bayar sesuai pemakaian. Saat ini, hanya biaya lalu lintas Internet yang dikenakan (ditagih oleh CDT), dan biaya koneksi IPsec saat ini tidak dikenakan.
Gateway IPsec-VPN Standar: ditagih berdasarkan spesifikasi bandwidth (mulai dari 5 Mbps, mendukung 5/10/20/50/100/200/500/1000 Mbps), prabayar bulanan/tahunan.
Metode pembelian: Buat gateway IPsec-VPN.
Gateway SSL-VPN (menghubungkan klien ke VPC): ditagih berdasarkan jumlah maksimum koneksi bersamaan (misalnya, paket pengguna 20/50/100/500/1000), terlepas dari jumlah sertifikat—jumlah paket = konkurensi maksimum, bukan jumlah sertifikat yang akan dibuat. Metode pembelian: Buat gateway SSL-VPN.
Apakah IPsec-VPN yang terikat ke router transit (TR) tetap ditagih setelah terputus? Bagaimana cara menghentikan penagihan?
Bahkan jika koneksi IPsec-VPN telah terputus atau tidak ada data yang ditransmisikan:
Selama koneksi IPsec masih ada, biaya instans koneksi IPsec terus dikenakan.
Selama koneksi VPN (koneksi instans jaringan di TR) masih ada, biaya koneksi TR terus dikenakan.
Untuk aturan penagihan spesifik, lihat Penagihan.
Cara menghentikan penagihan: Untuk menghentikan penagihan, pertama-tama hapus koneksi VPN di router transit yang sesuai di Konsol Cloud Enterprise Network, lalu hapus koneksi IPsec yang sesuai di Konsol IPsec-VPN.
Apakah gateway VPN mendukung Savings Plans atau pengurangan paket sumber daya?
Tidak. Gateway VPN saat ini tidak mendukung penawaran pengurangan biaya seperti Savings Plans atau paket sumber daya. Semua biaya diselesaikan secara independen berdasarkan item penagihan aktual (metode penagihan langganan atau bayar sesuai pemakaian).
Di antaranya, Gateway IPsec-VPN Enhanced saat ini tidak membebankan biaya koneksi IPsec.
Apa proses konfigurasi untuk mengaktifkan IPsec-VPN / SSL-VPN?
Proses untuk kedua jenis berbeda:
IPsec-VPN (situs-ke-situs): ① Buat gateway VPN → ② Buat gateway pelanggan (masukkan IP publik peer) → ③ Buat koneksi IPsec (konfigurasikan kunci pra-bersama, blok CIDR lokal/peer, versi IKE, dan algoritma) → ④ Konfigurasikan routing (tambahkan rute yang mengarah ke gateway VPN di tabel rute VPC) → ⑤ Konfigurasikan parameter yang sesuai di perangkat lokal. Referensi: Panduan cepat gateway VPN enhanced.
SSL-VPN (akses klien): ① Buat gateway VPN (jenis SSL) → ② Buat server SSL (konfigurasikan blok CIDR lokal dan blok CIDR klien) → ③ Buat sertifikat klien → ④ Unduh konfigurasi klien dan perangkat lunak klien → ⑤ Hubungkan. Referensi: Hubungkan ke VPC dari PC/perangkat Android melalui SSL-VPN.
Bagaimana cara memeriksa pemantauan bandwidth/trafik dari Gateway VPN?
Dua titik masuk:
Konsol gateway VPN → Pilih instans → Lihat grafik pemantauan (termasuk lalu lintas tunnel, bandwidth inbound dan outbound).
Konsol CloudMonitor → Cari "gateway VPN" → Pilih wilayah dan instans. Referensi: Pantau instans Gateway VPN.