All Products
Search
Document Center

VPN Gateway:Upgrade VPN Gateway ke mode dual-tunnel

Last Updated:Sep 11, 2026

Koneksi IPsec-VPN dalam mode dual-tunnel menggunakan satu tunnel aktif dan satu tunnel cadangan untuk menyediakan high availability. Jika tunnel aktif gagal, lalu lintas secara otomatis dialihkan ke tunnel cadangan. Topik ini menjelaskan cara meningkatkan koneksi IPsec-VPN ke mode dual-tunnel.

Latar Belakang

  • Sebelum melakukan upgrade, kami menyarankan Anda terlebih dahulu memahami Deskripsi mode dual-tunnel.

  • Hanya VPN Gateway Standard yang sudah ada dalam mode single-tunnel yang dapat di-upgrade ke mode dual-tunnel. Semua Enhanced VPN Gateway secara default berada dalam mode dual-tunnel.

Perubahan bandwidth setelah upgrade

  • Untuk instans VPN gateway single-tunnel dengan bandwidth 100 Mbps atau kurang:

    Mode tunnel IPsec-VPN

    Bandwidth puncak outbound

    Bandwidth puncak inbound

    Sebelum upgrade

    Bandwidth instans VPN gateway.

    100 Mbps.

    Setelah upgrade

    Bandwidth instans VPN gateway.

    Bandwidth instans VPN gateway.

  • Untuk instans VPN gateway single-tunnel dengan bandwidth lebih dari 100 Mbps, bandwidth puncak tidak berubah setelah upgrade dan tetap sesuai dengan bandwidth instans tersebut.

Wilayah dan zona yang didukung

VPN Gateway di wilayah dan zona berikut mendukung upgrade ke mode dual-tunnel.

Anda juga dapat memanggil operasi API DescribeVpnGatewayAvailableZones untuk menanyakan zona yang didukung di wilayah tertentu. Jika hasil yang dikembalikan oleh API tidak konsisten dengan tabel berikut, hasil API yang berlaku.

Wilayah

Zona yang mendukung asosiasi gateway VPN

China (Hangzhou)

K, J, I, H, G

China (Shanghai)

L, M, N, A, B, E, F, G

China (Nanjing) Local Region (Sedang ditinggalkan)

A

China (Shenzhen)

A (tidak lagi tersedia untuk pembelian), C, E, D, F

China (Heyuan)

A, B

China (Guangzhou)

A, B

China (Qingdao)

B, C

China (Beijing)

F, E, H, G, A, C, J, I, L, K

China (Zhangjiakou)

A, B, C

China (Hohhot)

A, B

China (Ulanqab)

A, B, C

China (Chengdu)

A, B

China (Zhongwei)

A, B

China (Hong Kong)

B, C, D

Singapore

A, B, C

Thailand (Bangkok)

A, B

Japan (Tokyo)

A, B, C

South Korea (Seoul)

A, B

Philippines (Manila)

A, B

Indonesia (Jakarta)

A, B, C

Malaysia (Kuala Lumpur)

A, B

Malaysia (Johor)

A, B

UK (London)

A, B

Germany (Frankfurt)

A, B, C

US (Silicon Valley)

A, B

US (Virginia)

A, B

US (Atlanta)

Wilayah ini saat ini tidak tersedia. Jika Anda perlu menggunakannya, hubungi account manager Anda untuk mengajukan permohonan.

A, B

Mexico

A, B

SAU (Riyadh - Partner Region)

A, B

UAE (Dubai)

A, B

Prasyarat

Sebelum Anda meningkatkan koneksi IPsec-VPN ke mode dual-tunnel, pastikan persyaratan berikut terpenuhi:

  • Peran terkait layanan AliyunServiceRoleForVpn harus dibuat untuk Akun Alibaba Cloud Anda.

    Selama proses upgrade, sistem perlu mengasumsikan peran terkait layanan AliyunServiceRoleForVpn untuk men-deploy sumber daya VPN Gateway. Di halaman pembelian VPN Gateway, verifikasi bahwa peran terkait layanan AliyunServiceRoleForVpn telah dibuat untuk Akun Alibaba Cloud Anda:

    • Jika statusnya Created, peran tersebut sudah ada dan tidak diperlukan tindakan tambahan.

    • Jika ditampilkan Create Service-linked Role, klik Create Service-linked Role. Sistem akan secara otomatis membuat peran terkait layanan AliyunServiceRoleForVpn. Untuk informasi selengkapnya, lihat AliyunServiceRoleForVpn.

  • Instans VPN gateway tidak boleh memiliki fitur IPsec-VPN dan SSL-VPN yang diaktifkan secara bersamaan.

    Jika fitur IPsec-VPN dan SSL-VPN diaktifkan secara bersamaan pada instans VPN gateway, Anda dapat menurunkan spesifikasi instans tersebut untuk menonaktifkan fitur IPsec-VPN atau SSL-VPN. Untuk informasi selengkapnya, lihat Downgrade.

    Sebelum menonaktifkan suatu fitur, pastikan tidak ada koneksi IPsec-VPN atau server SSL yang ada pada instans VPN gateway tersebut. Untuk informasi selengkapnya, lihat Delete an IPsec-VPN connection atau Delete an SSL server.

  • Tabel rute berbasis kebijakan atau berbasis tujuan dari instans VPN gateway tidak boleh berisi entri rute yang saling bertentangan yang mengarah ke koneksi IPsec-VPN berbeda.

    Tabel berikut menjelaskan skenario dan memberikan solusinya.

    Tabel rute

    Blok CIDR sumber

    Blok CIDR tujuan

    Next hop

    Dapat di-upgrade

    Solusi

    Tabel rute berbasis kebijakan

    10.10.10.0/24

    172.16.10.0/24

    IPsec-VPN connection 1

    Tidak

    Tabel rute berbasis kebijakan berisi dua rute yang memiliki blok CIDR sumber dan tujuan yang sama tetapi mengarah ke koneksi IPsec-VPN berbeda.

    Hapus salah satu rute tersebut, atau ubah blok CIDR sumber atau tujuan dari salah satu rute tersebut. Untuk informasi selengkapnya, lihat Configure policy-based routes.

    10.10.10.0/24

    172.16.10.0/24

    IPsec-VPN connection 2

    Tabel rute berbasis tujuan

    Tidak berlaku

    192.168.10.0/24

    IPsec-VPN connection 3

    Tidak

    Tabel rute berbasis tujuan berisi dua rute yang memiliki blok CIDR tujuan yang sama tetapi mengarah ke koneksi IPsec-VPN berbeda.

    Hapus salah satu rute tersebut, atau ubah blok CIDR tujuan dari salah satu rute tersebut. Untuk informasi selengkapnya, lihat Configure routes for a VPN gateway.

    Tidak berlaku

    192.168.10.0/24

    IPsec-VPN connection 4

  • Tabel rute VPC yang terkait dengan instans VPN gateway tidak boleh berisi rute yang blok CIDR tujuannya merupakan subnet dari Client CIDR Block server SSL atau subnet dari Client CIDR Block server IPsec, dan next hop-nya adalah instans VPN gateway.

    Sebagai contoh, Client CIDR Block server SSL adalah 192.168.10.0/24. Dalam kasus ini, tabel rute VPC yang terkait dengan VPN gateway tidak boleh berisi rute yang blok CIDR tujuannya merupakan subnet seperti 192.168.10.0/25 atau 192.168.10.0/26 dan next hop-nya adalah instans VPN gateway.

    Anda dapat mengelola rute kustom dalam tabel rute VPC. Untuk informasi selengkapnya, lihat Create and manage a route table.

  • Jika beberapa koneksi IPsec-VPN dengan BGP dibuat pada instans VPN gateway, blok CIDR tunnel BGP-nya harus unik.

    Anda dapat mengubah blok CIDR tunnel BGP. Untuk informasi selengkapnya, lihat Modify an IPsec-VPN connection.

  • Anda harus memilih dua VSwitch dari VPC yang terkait dengan instans VPN gateway dan memastikan VSwitch tersebut memiliki cukup alamat IP yang tersedia.

    • Zona tempat VSwitch berada harus mendukung mode dual-tunnel untuk koneksi IPsec-VPN. Untuk informasi tentang zona yang didukung, lihat Supported regions and zones.

    • Jika beberapa zona di wilayah saat ini mendukung mode dual-tunnel untuk koneksi IPsec-VPN, dua VSwitch yang Anda pilih harus berada di zona berbeda untuk menerapkan disaster recovery tingkat zona pada koneksi IPsec-VPN. Setiap VSwitch harus memiliki minimal dua alamat IP yang tersedia.

    • Jika hanya satu zona di wilayah saat ini yang mendukung mode dual-tunnel untuk koneksi IPsec-VPN, Anda harus memilih dua VSwitch dari zona tersebut:

      • Jika Anda memilih VSwitch yang sama, pastikan VSwitch tersebut memiliki minimal empat alamat IP yang tersedia.

      • Jika Anda memilih dua VSwitch berbeda, pastikan masing-masing VSwitch memiliki minimal dua alamat IP yang tersedia.

Dampak upgrade

Peringatan

VPN gateway tidak tersedia selama proses upgrade, yang mengakibatkan gangguan pada koneksi yang sedang berjalan. Kami menyarankan melakukan upgrade selama jendela pemeliharaan untuk menghindari gangguan layanan.

  • Proses upgrade memakan waktu sekitar 10 menit, selama itu instans VPN gateway tidak dapat meneruskan lalu lintas.

  • Anda tidak dapat melakukan operasi apa pun pada instans VPN gateway selama proses upgrade.

Prosedur

  1. Masuk ke Konsol VPN gateway.
  2. Di bilah navigasi atas, pilih wilayah tempat instans VPN gateway berada.

  3. Di halaman VPN Gateways, temukan instans VPN gateway target dan klik ID instans tersebut.

  4. Di pojok kanan atas halaman detail instans, klik Enable Zone Redundancy.

  5. Di kotak dialog Enable Zone Redundancy, tentukan instans vSwitch, lalu aktifkan pemeriksaan lingkungan upgrade. Setelah memastikan lingkungan memenuhi persyaratan upgrade dan memahami risiko upgrade, klik Enable.

    • Jika pemeriksaan awal gagal, atasi masalah berdasarkan prasyarat. Untuk informasi selengkapnya, lihat Prasyarat.

    • Setelah mengklik Enable, sistem akan langsung memulai proses upgrade. Harap tunggu dengan sabar.

Langkah selanjutnya

Setelah instans VPN gateway di-upgrade:

  • Jika hanya fitur IPsec-VPN yang dipertahankan sebelum upgrade, Anda harus mengaktifkan tunnel cadangan:

    • Setelah upgrade, instans VPN gateway akan memiliki dua alamat IPsec: satu adalah alamat asli (alamat IPsec 1), dan yang lainnya adalah alamat yang baru dialokasikan oleh sistem (alamat IPsec 2), yang digunakan untuk membuat tunnel aktif dan tunnel cadangan masing-masing. Kedua alamat ini ditampilkan di kolom alamat IP pada daftar instans, dan secara default kedua tunnel dikaitkan dengan gateway pelanggan yang sama.

    • Tunnel aktif adalah tunnel yang sudah ada sebelum upgrade, dan konfigurasinya tetap tidak berubah; tunnel cadangan tidak aktif secara default. Di tab Tunnel pada halaman detail koneksi IPsec, Tunnel 1 (Primary) menampilkan Phase 2 negotiations succeeded., dan Tunnel 1 (Backup) menampilkan Phase 1 negotiations failed..

    • Anda perlu menambahkan konfigurasi terkait pada perangkat gateway peer untuk menghubungkan tunnel cadangan dan memastikan statusnya berhasil. Untuk informasi selengkapnya, lihat Standard VPN Gateway quick start.

  • Jika fitur SSL-VPN dipertahankan sebelum upgrade, maka setelah upgrade:

    • Konfigurasi SSL-VPN tetap tidak berubah. Anda dapat mengaktifkan fitur IPsec-VPN di kolom Feature Configuration instans VPN gateway, lalu mulai membuat koneksi IPsec-VPN dalam mode dual-tunnel. Untuk informasi selengkapnya, lihat IPsec connections (VPN gateway).

    • Alamat IP VPN gateway akan menjadi alamat SSL, yang hanya dapat digunakan untuk fitur SSL-VPN. Setelah Anda mengaktifkan fitur IPsec-VPN, sistem akan mengalokasikan ulang dua alamat IPsec ke instans VPN gateway untuk membuat koneksi IPsec-VPN dalam mode dual-tunnel. Di daftar instans VPN gateway, Anda dapat melihat bidang SSL address untuk memastikan alamat koneksi SSL-VPN tetap dipertahankan.

  • Jika VPC yang terkait dengan instans VPN gateway terhubung ke Cloud Enterprise Network:

    • Jika entri rute kustom yang mengarah ke instans VPN gateway ada di tabel rute VPC, dan entri rute tersebut telah diiklankan ke Cloud Enterprise Network, maka setelah upgrade selesai, entri rute tersebut tidak lagi diiklankan. Anda perlu mengiklankan kembali entri rute tersebut ke Cloud Enterprise Network. Untuk informasi selengkapnya, lihat Advertise routes to a transit router.

Penting

Saat menggunakan koneksi IPsec-VPN dalam mode dual-tunnel, pastikan tunnel aktif dan cadangan keduanya tersedia. Jika Anda hanya mengonfigurasi atau menggunakan salah satu tunnel, koneksi IPsec-VPN tidak dapat menyediakan redundansi aktif-cadangan atau disaster recovery tingkat zona.