All Products
Search
Document Center

VPN Gateway:Express Connect dan IPsec-VPN sebagai tautan utama dan cadangan

Last Updated:Aug 22, 2026

Anda dapat menggunakan koneksi IPsec sebagai cadangan untuk tautan Express Connect guna meningkatkan stabilitas dan redundansi koneksi antara lingkungan lokal dan cloud Anda.

Contoh skenario

Topik ini menjelaskan arsitektur jaringan redundan yang menggunakan tautan Express Connect dan koneksi IPsec sebagai tautan utama dan cadangan.

Dalam skenario ini, tautan Express Connect menggunakan Border Gateway Protocol (BGP), sedangkan koneksi IPsec menggunakan BGP atau route statis.

Perencanaan Sumber Daya

Rencana resource Alibaba Cloud:

  • VPC: VPC dengan blok CIDR 10.0.0.0/16 di wilayah Jerman (Frankfurt).

    • vSwitch 1: 10.0.0.0/24, yang berisi instance ECS dengan alamat IP 10.0.0.1 untuk pengujian konektivitas.

    • vSwitch 2: 10.0.1.0/24.

  • TR: Instans CEN dan router transit (TR) dengan blok CIDR 10.3.0.0/24 dibuat di wilayah Jerman (Frankfurt).

  • ECR: Express Connect Router (ECR) dengan Autonomous System Number (ASN) 65001.

  • VBR: Port fisik dibuat untuk menghubungkan ke perangkat gateway lokal, dan Virtual Border Router (VBR) dibuat berdasarkan port tersebut.

    • Alibaba Cloud Side IPv4 Address: 10.1.0.1.

    • Data Center Side IPv4 Address: 10.1.0.2.

    • IPv4 Subnet Mask: 255.255.255.252.

  • Koneksi IPsec:

    • Jika Anda menggunakan BGP, pengaturan BGP adalah sebagai berikut:

      • Tunnel 1: Blok CIDR terowongan adalah 169.254.10.0/30, dan alamat IP BGP sisi Alibaba Cloud adalah 169.254.10.1.

      • Tunnel 2: Blok CIDR terowongan adalah 169.254.20.0/30, dan alamat IP BGP sisi Alibaba Cloud adalah 169.254.20.1.

  • ASN sisi Alibaba Cloud: 65001.

    Anda hanya dapat menyesuaikan ASN di cloud setelah bergabung dengan ECR. Jika tidak, nilai default 45104 akan digunakan.

Rencana resource IDC lokal:

  • Jaringan lokal: 172.16.0.0/16, yang berisi server dengan alamat IP 172.16.0.1 untuk pengujian konektivitas.

  • Perangkat gateway lokal:

    • Terhubung ke Alibaba Cloud melalui tautan Express Connect. Alamat IP antarmuka jaringan untuk tautan Express Connect adalah 10.1.0.2.

    • Mendukung fitur IPsec-VPN. Jika Anda menggunakan BGP, pengaturan BGP adalah sebagai berikut:

      • Tunnel 1: Blok CIDR terowongan adalah 169.254.10.0/30, dan alamat IP BGP lokal adalah 169.254.10.2.

      • Tunnel 2: Blok CIDR terowongan adalah 169.254.20.0/30, dan alamat IP BGP lokal adalah 169.254.20.2.

      Jika koneksi IPsec menggunakan route statis, pastikan perangkat gateway lokal Anda mendukung perutean Equal-Cost Multi-Path (ECMP) statis. Saat Anda mengaitkan koneksi IPsec dengan TR, kedua terowongan secara otomatis membentuk tautan ECMP untuk traffic dari cloud ke IDC lokal Anda. Jika IDC lokal Anda tidak mendukung ECMP untuk traffic ke cloud, terjadi perutean asimetris.
    • Satu alamat IP publik digunakan untuk lalu lintas keluar: 3.3.XX.XX. Alamat IP publik ini digunakan untuk membuat koneksi IPsec.

  • ASN lokal: 65002.

Langkah 1. Buat sumber daya

  1. Di wilayah Jerman (Frankfurt), buat port fisik khusus atau bersama dan hubungkan ke perangkat gateway lokal.

  2. Buat VPC dan vSwitch, instance ECS, instans CEN, TR, ECR, dan VBR sesuai definisi dalam rencana resource.

Langkah 2. Hubungkan tautan Express Connect

1. Hubungkan TR ke VPC

Buka Konsol CEN. Di kolom Tindakan pada TR yang telah Anda buat, klik Create Connection > Create Intra-Region Connection, lalu buat koneksi VPC:

  • Instance Type: VPC

  • Region: Jerman (Frankfurt)

  • Network Instance: Pilih VPC yang telah Anda buat.

  • Advanced Configurations: Pertahankan tiga opsi default yang dipilih.

2. Hubungkan TR, ECR, dan VBR

Kami merekomendasikan penggunaan ECR untuk menghubungkan TR dan VBR. Hal ini memberikan latensi lebih rendah, bandwidth lebih besar, serta kontrol perutean yang lebih fleksibel. Untuk informasi selengkapnya, lihat Express Connect Router (ECR).

Prosedurnya berbeda tergantung pada apakah Anda menggunakan ECR atau tidak.

ECR (direkomendasikan)

  1. Buka halaman daftar ECR dan klik ID instans ECR Anda untuk membuka halaman detailnya.

  2. Pada tab VBR, klik Add VBR:

    • Region: Jerman (Frankfurt).

    • Network Instance: Pilih VBR target.

  3. Pada tab TR, klik Associate TR:

    • CEN ID: Pilih instans CEN target.

    • Region: Jerman (Frankfurt).

    • Allowed Route Prefixes: Pilih Matching Mode default dan biarkan kotak teks di bawahnya kosong. Untuk informasi selengkapnya tentang rute prefiks, lihat Use an ECR to advertise specified route prefixes.

Tanpa ECR

Tanpa ECR, Anda menghubungkan TR langsung ke VBR. Ikuti langkah-langkah berikut.

Di kolom Tindakan pada TR target, klik Create Connection > Create Intra-Region Connection:

  • Network Type: Virtual Border Router (VBR).

  • Region: Jerman (Frankfurt).

  • Networks: Pilih instans VBR target.

  • Advanced Settings: Pertahankan tiga opsi default yang diaktifkan.

3. Aktifkan BGP pada VBR

  1. Buka halaman daftar VBR, pilih wilayah Jerman (Frankfurt), lalu klik ID instans VBR Anda untuk membuka halaman detailnya.

  2. Pada tab BGP Groups, klik Create BGP Group, lalu atur Peer ASN ke ASN IDC lokal, yaitu 65002.

  3. Pada tab BGP Peers, klik Create BGP Peer. Untuk BGP Group, pilih grup BGP yang baru saja Anda buat. Untuk BGP Peer IP, masukkan Data Center Side IPv4 Address, yaitu 10.1.0.2.

  4. Tunggu 1 hingga 5 menit, lalu verifikasi bahwa BGP Connection Status peer BGP berstatus The BGP connection is established.

4. Periksa rute

Setelah Anda menyelesaikan koneksi dan konfigurasi BGP, rute secara otomatis disebar antara VPC dan IDC lokal. Periksa tabel rute masing-masing resource untuk entri berikut:

  • Tabel rute VPC

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/8

    TR

    Dibuat sistem saat koneksi VPC dibuat (Opsi Auto-add transit router routes to all VPC route tables dipilih.)

    172.16.0.0/12

    TR

    Dibuat sistem saat koneksi VPC dibuat

    192.168.0.0/16

    TR

    Dibuat sistem saat koneksi VPC dibuat

  • Tabel rute TR

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    VPC

    Learned by TR

    10.0.1.0/24

    VPC

    Learned by TR

    172.16.0.0/16

    ECR (atau VBR jika tidak menggunakan ECR)

    Learned by TR

  • Tabel rute ECR

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    TR

    Synced from TR

    10.0.1.0/24

    TR

    Synced from TR

    172.16.0.0/16

    VBR

    Propagated by BGP

  • Tabel rute VBR

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    ECR

    Propagated by ECR

    10.0.1.0/24

    ECR

    Propagated by ECR

    172.16.0.0/16

    Physical port

    Propagated by BGP

    Jika Anda tidak menggunakan ECR, next hop untuk rute 10.0.0.0/24 dan 10.0.1.0/24 adalah TR, dan sumbernya adalah Synced from TR.
  • Tabel rute perangkat gateway lokal

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    Network interface for the Express Connect link

    Propagated by BGP

    10.0.1.0/24

    Network interface for the Express Connect link

    Propagated by BGP

5. Verifikasi konektivitas

Login ke instance ECS (10.0.0.1) di VPC dan jalankan perintah ping untuk menguji konektivitas ke server lokal (172.16.0.1). Jika Anda menerima respons, koneksi telah berhasil dibuat.

ping 172.16.0.1

Langkah 3. Hubungkan koneksi IPsec

1. Buat customer gateway

Buka halaman Customer Gateways dan klik Create Customer Gateway. Konfigurasikan parameter berikut:

  • IP Address: Masukkan alamat IP publik perangkat gateway lokal, yaitu 3.3.XX.XX.

  • ASN: Masukkan ASN IDC lokal, yaitu 65002.

2. Buat koneksi IPsec

  1. Di panel navigasi kiri Konsol VPN Gateway, klik IPsec Connections.

  2. Klik Bind CEN dan konfigurasikan parameter dasar untuk koneksi IPsec:

    • Name: Masukkan nama resource, misalnya ipsec-demo.

    • Region: Pilih Jerman (Frankfurt).

    • Gateway Type: Pilih Public.

    • Bind CEN: Pilih Same Account.

    • Associate Resource: Pilih Transit Router.

    • CEN Instance ID: Pilih instans CEN yang telah Anda buat.

    • Routing Mode: Pilih Destination Routing Mode.

    • Effective Immediately: Pilih Yes. Start negotiations after the configuration is completed.. Alibaba Cloud akan memulai negosiasi setelah konfigurasi selesai.

    • Advanced Configuration (including route table association and route forwarding): Pilih semua opsi, termasuk Automatic Advertising, Automatically Associate with Default Route Table of Transit Router, dan Automatically Advertise System Routes to Default Route Table of Transit Router.

  3. Konfigurasikan parameter terowongan:

    • Tunnel 1 (Primary):

      • Customer Gateways: Pilih customer gateway yang dibuat pada Langkah 1.

      • Pre-Shared Key: Password untuk otentikasi timbal balik yang digunakan untuk membuat terowongan. Kami merekomendasikan penggunaan kunci kompleks. Kunci harus identik di sisi Alibaba Cloud dan lokal.

    • Tunnel 1 (Backup):

      • Customer Gateways: Pilih customer gateway yang sama seperti Tunnel 1. Dalam skenario ini, IDC lokal hanya memiliki satu alamat IP publik.

      • Pre-Shared Key: Dalam topik ini, kunci yang sama dengan Tunnel 1 digunakan.

        Anda dapat mempertahankan nilai default untuk parameter lain di bagian Encryption Configurations. Jika perlu menentukan algoritma secara manual, buka bagian Encryption Configuration dan ubah nilainya.
  1. (Opsional) Aktifkan BGP

    Aktifkan BGP seperti yang dijelaskan di bagian Perencanaan resource. Untuk langkah-langkah detail, lihat Enable or disable BGP.

3. Konfigurasikan perangkat gateway lokal

Konsultasikan instruksi konfigurasi kepada vendor perangkat gateway Anda. Untuk contoh konfigurasi beberapa perangkat, lihat Configure on-premises devices.

Tujuannya adalah agar Connection Status kedua terowongan pada halaman detail koneksi IPsec menampilkan Phase 2 negotiations succeeded. dan BGP Normal.

Jika koneksi IPsec menggunakan route statis, pastikan perangkat gateway lokal Anda mendukung perutean ECMP statis. Saat Anda mengaitkan koneksi IPsec dengan TR, kedua terowongan secara otomatis membentuk tautan ECMP untuk traffic dari cloud ke IDC lokal Anda. Jika IDC lokal Anda tidak mendukung ECMP untuk traffic ke cloud, terjadi perutean asimetris.

4. Periksa rute

Setelah menyelesaikan konfigurasi di atas, tabel rute masing-masing resource diperbarui sebagai berikut:

  • Tabel rute TR

    Dua entri Candidate baru ditambahkan:

    Destination CIDR block

    Next hop

    Status

    Source

    10.0.0.0/24

    VPC

    Available

    Learned by TR

    10.0.1.0/24

    VPC

    Available

    Learned by TR

    172.16.0.0/16

    ECR (atau VBR jika tidak menggunakan ECR)

    Available

    Learned by TR

    172.16.0.0/16

    Koneksi IPsec

    Candidate

    Learned by TR

    172.16.0.0/16

    Koneksi IPsec

    Candidate

    Learned by TR

  • Tabel rute koneksi IPsec

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    TR

    Synced from TR

    10.0.1.0/24

    TR

    Synced from TR

    172.16.0.0/16

    IPsec Tunnel 1

    BGP

    172.16.0.0/16

    IPsec Tunnel 2

    BGP

    Jika koneksi IPsec tidak menggunakan BGP, Anda harus menambahkan rute secara manual di tabel rute koneksi IPsec. Atur blok CIDR tujuan menjadi 172.16.0.0/16 dan next hop ke terowongan IPsec.
  • Tabel rute perangkat gateway lokal

    Entri rute baru dengan next hop mengarah ke koneksi IPsec ditambahkan:

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    Network interface for the Express Connect link

    Propagated by BGP

    10.0.1.0/24

    Network interface for the Express Connect link

    Propagated by BGP

    10.0.0.0/24

    Koneksi IPsec

    Propagated by BGP

    10.0.1.0/24

    Koneksi IPsec

    Propagated by BGP

    Jika koneksi IPsec tidak menggunakan BGP, Anda harus menambahkan rute secara manual di tabel rutenya. Atur blok CIDR tujuan menjadi 10.0.0.0/24 dan 10.0.1.0/24, lalu atur next hop ke koneksi IPsec.

Langkah 4. Konfigurasikan tautan utama dan cadangan

  • Pemilihan jalur utama/cadangan untuk lalu lintas keluar (konfigurasi sisi Alibaba Cloud)

    Berdasarkan prioritas rute TR, rute dari instans VBR atau ECR memiliki prioritas lebih tinggi daripada rute dari koneksi IPsec. Oleh karena itu, tidak diperlukan konfigurasi tambahan. Lalu lintas keluar dari cloud secara otomatis memprioritaskan tautan Express Connect.

  • Pemilihan jalur utama/cadangan untuk lalu lintas masuk (konfigurasi sisi IDC lokal)

    Atur prioritas rute pada perangkat gateway lokal Anda:

    • Jika koneksi IPsec menggunakan perutean BGP, atur prioritas sebagai berikut: Rute BGP yang dipelajari melalui tautan Express Connect > rute BGP yang dipelajari melalui koneksi IPsec.

    • Jika koneksi IPsec menggunakan perutean statis, atur prioritas sebagai berikut: Rute BGP yang dipelajari melalui tautan Express Connect > rute statis dengan next hop mengarah ke koneksi IPsec.

    Contoh berikut menunjukkan konfigurasi pada firewall Cisco ASA (versi perangkat lunak 9.19.1) di mana koneksi IPsec menggunakan perutean BGP.

    Penting

    Perintah konfigurasi dapat berbeda tergantung versi perangkat lunak. Saat melakukan operasi, rujuk dokumentasi lingkungan Anda atau konsultasikan dengan vendor terkait. Informasi tentang produk pihak ketiga hanya untuk referensi. Alibaba Cloud tidak memberikan jaminan, baik tersurat maupun tersirat, terkait kinerja dan keandalan produk pihak ketiga, serta tidak bertanggung jawab atas potensi masalah yang mungkin timbul akibat penggunaan produk tersebut.

    router bgp 65002
     bgp router-id 10.1.0.2
     bgp log-neighbor-changes
    
     address-family ipv4 unicast
      network 172.16.0.0 mask 255.255.0.0
    
      neighbor 10.1.0.1 remote-as 65001
      neighbor 10.1.0.1 activate
      neighbor 10.1.0.1 weight 1000       #Set the weight of routes learned over the Express Connect link to 1000.
    
      neighbor 169.254.10.1 remote-as 65001
      neighbor 169.254.10.1 ebgp-multihop 255
      neighbor 169.254.10.1 activate
      neighbor 169.254.10.1 weight 500    #Set the weight of routes learned over the IPsec connection to 500. This weight is lower than that of routes learned over the Express Connect link to ensure that traffic from the on-premises IDC to the VPC is preferentially transmitted over the Express Connect link.
     exit-address-family

Langkah 5. Verifikasi failover

Setelah memastikan rute sudah benar, gunakan fitur simulasi gangguan Express Connect untuk menguji keandalan tautan cadangan.

  1. Jalankan pengujian ping berkelanjutan

    Pada instance ECS, jalankan pengujian ping berkelanjutan ke server lokal. Jangan tutup terminal.

    Pada sistem Linux, jalankan: ping 172.16.0.1.

    Pada sistem Windows, jalankan: ping -t 172.16.0.1.

  2. Jalankan simulasi gangguan

    Gunakan fitur Failure drill Express Connect untuk mensimulasikan kegagalan tautan Express Connect. Dalam contoh ini, durasi simulasi adalah 5 menit.

    Peringatan

    Simulasi gangguan mensimulasikan kegagalan dengan mematikan resource tertentu, sehingga resource tersebut berada dalam status gangguan buatan. Pastikan Anda telah mempersiapkan diri menghadapi potensi gangguan layanan.

  3. Amati perubahan status selama dan setelah simulasi

    • Hasil pengujian ping berkelanjutan

      • Saat simulasi dimulai: Ping sempat terputus sebentar lalu kembali, tetapi dengan latensi jauh lebih tinggi daripada sebelum simulasi. Hal ini menunjukkan bahwa traffic telah secara otomatis beralih ke koneksi IPsec.

      • Saat simulasi berakhir: Latensi ping kembali ke level sebelum simulasi. Hal ini menunjukkan bahwa traffic telah kembali ke tautan Express Connect.

    • Tren traffic pada koneksi instans jaringan yang terhubung ke TR

      Di kolom Monitoring koneksi instans jaringan, klik ikon pemantauan yang sesuai untuk mengamati tren metrik.

      • Saat simulasi dimulai: Traffic pada koneksi ECR turun ke nol, dan traffic pada koneksi VPN meningkat. Hal ini menunjukkan bahwa traffic telah secara otomatis beralih dari tautan Express Connect ke tautan cadangan VPN.

      • Saat simulasi berakhir: Traffic pada koneksi VPN turun ke nol, dan traffic pada koneksi ECR kembali normal. Hal ini menunjukkan bahwa traffic telah secara otomatis kembali dari tautan VPN ke tautan utama Express Connect.

    • Entri tabel rute TR

      • Saat simulasi dimulai: Rute ke koneksi ECR ditarik. Status entri rute yang mengarah ke koneksi VPN berubah dari Candidate menjadi Available, dan next hop beralih ke tautan cadangan VPN.

      • Saat simulasi berakhir: Rute ke koneksi ECR diiklankan kembali dan menjadi rute aktif karena prioritasnya lebih tinggi. Status entri rute yang mengarah ke koneksi VPN kembali menjadi Candidate, dan next hop kembali ke tautan utama Express Connect.