Fitur hub dari VPN Gateway memungkinkan perusahaan besar mengaktifkan komunikasi privat antara beberapa situs serta antara situs-situs tersebut dan VPC. Topik ini menjelaskan cara menggunakan fitur hub VPN Gateway untuk menghubungkan beberapa situs satu sama lain dan ke VPC.
Cara kerja
Setelah Anda membuat instans VPN Gateway, fitur hub-nya akan diaktifkan secara otomatis. Anda hanya perlu mengonfigurasi customer gateway untuk setiap situs dan koneksi IPsec-VPN dari masing-masing situs ke cloud agar komunikasi antar-situs serta antara situs dan VPC dapat berjalan.
Secara default, setiap instans VPN Gateway mendukung hingga 10 koneksi IPsec-VPN. Artinya, satu instans VPN Gateway dapat terhubung ke 10 situs yang berada di wilayah berbeda.
Anda dapat menambah kuota dengan salah satu metode berikut:
Buka halaman Quota Management untuk menambah kuota. Untuk informasi selengkapnya, lihat Tambah kuota.
Buka Quota Center untuk menambah kuota. Untuk informasi selengkapnya, lihat Tambah kuota.
Skenario

Topik ini menggunakan skenario yang ditunjukkan pada gambar sebelumnya. Sebuah perusahaan besar memiliki VPC bernama VPC1 di wilayah China (Hangzhou) dengan layanan yang dideploy pada instance ECS. Perusahaan tersebut juga memiliki situs di Shanghai, Hangzhou, dan Ningbo. Situs-situs tersebut tidak dapat saling berkomunikasi atau berkomunikasi dengan VPC1. Seiring pertumbuhan bisnis, perusahaan ingin menggunakan fitur hub dari VPN Gateway untuk menghubungkan situs Shanghai, Hangzhou, dan Ningbo satu sama lain serta ke VPC1.
Prasyarat
-
Anda telah memperoleh alamat IP publik perangkat gateway lokal untuk setiap situs.
-
Anda telah membuat VPC bernama VPC1 di wilayah China (Hangzhou) dan mendeploy layanan pada instance ECS di VPC1. Untuk informasi selengkapnya, lihat Buat VPC IPv4.
Tabel berikut menjelaskan Blok CIDR yang direncanakan untuk VPC1 dan setiap situs dalam contoh ini.
CatatanAnda dapat merencanakan Blok CIDR sesuai kebutuhan bisnis Anda. Pastikan Blok CIDR VPC1 dan situs yang perlu saling berkomunikasi tidak tumpang tindih.
Site
VPC1
Shanghai site
Hangzhou site
Ningbo site
CIDR block
192.168.0.0/16
10.10.10.0/24
10.10.20.0/24
10.10.30.0/24
ECS instance IP address
192.168.20.121
N/A
N/A
N/A
Public IP address of the on-premises gateway device
N/A
1.XX.XX.1
2.XX.XX.2
3.XX.XX.3
-
Pastikan aturan security group yang diterapkan pada instance ECS di VPC1 dan aturan access control masing-masing situs mengizinkan komunikasi antar-situs serta antara situs dan VPC1. Untuk informasi selengkapnya, lihat Lihat aturan security group dan Tambah aturan security group.
Prosedur

Langkah 1: Buat VPN Gateway
Buat instans VPN Gateway di wilayah yang sama dengan VPC1, yang akan digunakan oleh situs Shanghai, Hangzhou, dan Ningbo untuk saling berkomunikasi serta berkomunikasi dengan VPC1.
Login ke VPN Gateway console.
-
Di bilah navigasi atas, pilih wilayah tempat Anda ingin membuat instans VPN Gateway.
Dalam contoh ini, China (Hangzhou) dipilih.
Pada halaman VPN Gateways, klik Create VPN Gateway.
-
Pada halaman pembelian, konfigurasi instans VPN Gateway berdasarkan informasi berikut, lalu klik Buy Now untuk menyelesaikan pembayaran.
Parameter
Description
Instance Name
Masukkan nama untuk instans VPN Gateway. Dalam contoh ini, masukkan VPN Gateway 1.
Region
Pilih wilayah tempat instans VPN Gateway berada. Dalam contoh ini, pilih China (Hangzhou).
Gateway Type
Pilih jenis instans VPN Gateway. Dalam contoh ini, pilih Standard.
Network Type
Pilih jenis jaringan instans VPN Gateway. Dalam contoh ini, pilih Internet.
Tunnel
Sistem menampilkan mode tunnel yang didukung oleh koneksi IPsec-VPN di wilayah saat ini.
VPC
Pilih instans VPC yang akan dikaitkan dengan instans VPN Gateway. Dalam contoh ini, pilih VPC1.
vSwitch 1
Pilih vSwitch dari VPC.
Jika Anda memilih Single-tunnel, Anda hanya perlu menentukan satu vSwitch.
Jika Anda memilih Dual-tunnel, Anda perlu menentukan dua vSwitch.
Setelah fitur IPsec-VPN diaktifkan, sistem membuat elastic network interface (ENI) untuk masing-masing vSwitch sebagai antarmuka untuk berkomunikasi dengan VPC melalui koneksi IPsec-VPN. Setiap ENI menggunakan satu alamat IP di vSwitch.
CatatanSistem memilih vSwitch secara default. Anda dapat mengubah atau menggunakan vSwitch default.
Setelah gateway VPN dibuat, Anda tidak dapat mengubah vSwitch yang dikaitkan dengan gateway VPN tersebut. Anda dapat melihat vSwitch yang dikaitkan dengan gateway VPN, zona tempat vSwitch tersebut berada, dan ENI di vSwitch pada halaman detail gateway VPN.
vSwitch 2
Pilih vSwitch kedua dari VPC.
Anda tidak perlu mengonfigurasi parameter ini jika mode tunnel adalah single-tunnel.
Peak bandwidth
Pilih bandwidth publik maksimum untuk instans VPN Gateway. Satuan: Mbit/s.
Traffic
Metode penagihan instans VPN Gateway. Nilai default adalah Pay By Traffic.
Untuk informasi selengkapnya, lihat Billing.
IPsec-VPN
Tentukan apakah akan mengaktifkan fitur IPsec-VPN. Dalam contoh ini, pilih Enable.
SSL-VPN
Tentukan apakah akan mengaktifkan fitur SSL-VPN. Dalam contoh ini, pilih Disable.
Duration
Siklus penagihan instans VPN Gateway. Nilai default adalah By Hour.
Service-linked role
Klik Create Service-Linked Role. Sistem secara otomatis membuat peran terkait layanan AliyunServiceRoleForVpn.
VPN Gateway menggunakan peran ini untuk mengakses sumber daya di layanan Alibaba Cloud lainnya. Untuk informasi selengkapnya, lihat AliyunServiceRoleForVpn.
Jika Created. ditampilkan untuk parameter ini, artinya peran tersebut telah dibuat untuk akun Anda. Anda tidak perlu membuatnya lagi.
Untuk informasi selengkapnya tentang parameter, lihat Buat VPN Gateway.
Kembali ke halaman VPN Gateway untuk melihat instans VPN Gateway baru.
Instans VPN Gateway baru memiliki status awal Preparing. Setelah sekitar 1 hingga 5 menit, status berubah menjadi Normal. Instans VPN Gateway dengan status Normal siap digunakan.
Langkah 2: Buat customer gateway
Setelah membuat instans VPN Gateway, Anda harus membuat customer gateway untuk setiap situs agar dapat berkomunikasi melalui satu instans VPN Gateway.
Di panel navigasi kiri, pilih .
-
Di bilah navigasi atas, pilih wilayah tempat Anda ingin membuat customer gateway.
CatatanCustomer gateway harus berada di wilayah yang sama dengan instans VPN Gateway yang ingin Anda hubungkan.
-
Pada halaman Customer Gateway, klik Create Customer Gateway.
-
Di panel Create Customer Gateway, konfigurasi customer gateway berdasarkan informasi berikut, lalu klik OK.
Anda harus membuat customer gateway untuk setiap situs. Tabel berikut menjelaskan konfigurasi customer gateway.
Parameter
Description
Shanghai site
Hangzhou site
Ningbo site
Name
Masukkan nama untuk customer gateway.
Shanghai-customer1
Hangzhou-customer2
Ningbo-customer3
IP Address
Masukkan alamat IP publik customer gateway.
Dalam contoh ini, masukkan alamat IP publik perangkat gateway lokal di situs Shanghai: 1.XX.XX.1.
Dalam contoh ini, masukkan alamat IP publik perangkat gateway lokal di situs Hangzhou: 2.XX.XX.2.
Dalam contoh ini, masukkan alamat IP publik perangkat gateway lokal di situs Ningbo: 3.XX.XX.3.
Untuk informasi selengkapnya tentang parameter, lihat Buat customer gateway.
Langkah 3: Buat koneksi IPsec-VPN
Anda perlu membuat koneksi IPsec-VPN untuk masing-masing situs Shanghai, Hangzhou, dan Ningbo. Koneksi IPsec-VPN mengaitkan customer gateway dengan VPN Gateway, sehingga menghubungkan setiap situs ke Alibaba Cloud.
Di panel navigasi kiri, pilih .
Pada halaman IPsec Connections, klik Bind VPN Gateway.
-
Konfigurasi koneksi IPsec-VPN berdasarkan informasi berikut, lalu klik OK.
Tabel berikut menjelaskan konfigurasi koneksi IPsec-VPN untuk situs Shanghai, Hangzhou, dan Ningbo.
Parameter
Description
Shanghai site
Hangzhou site
Ningbo site
Name
Masukkan nama untuk koneksi IPsec-VPN.
IPsec-connection-1
IPsec-connection-2
IPsec-connection-3
Region
Pilih wilayah tempat instans VPN Gateway yang akan dikaitkan dengan koneksi IPsec-VPN berada.
Pilih China (Hangzhou).
VPN Gateway
Pilih instans VPN Gateway yang telah dibuat.
Pilih VPN Gateway 1.
Routing Mode
Pilih mode perutean.
Pilih Destination Routing Mode.
Pilih Destination Routing Mode.
Pilih Protected Data Flows.
Local Network
Masukkan Blok CIDR VPC yang ingin Anda hubungkan ke situs. Parameter ini digunakan untuk negosiasi Fase 2.
N/A
N/A
192.168.0.0/16
Remote Network
Masukkan Blok CIDR situs yang ingin Anda hubungkan ke VPC. Parameter ini digunakan untuk negosiasi Fase 2.
10.10.30.0/24
Effective Immediately
Tentukan apakah akan segera memulai negosiasi.
-
Yes: Negosiasi dimulai segera setelah konfigurasi selesai.
-
No: Negosiasi dimulai ketika lalu lintas masuk terdeteksi.
Dalam contoh ini, pilih Yes.
Dalam contoh ini, pilih Yes.
Dalam contoh ini, pilih Yes.
Customer Gateways
Pilih instans customer gateway yang telah dibuat.
Pilih Shanghai-customer1.
Pilih Hangzhou-customer2.
Pilih Ningbo-customer3.
Pre-Shared Key
Masukkan kunci pra-bersama.
Jika Anda tidak memasukkan nilai, sistem akan menghasilkan string acak sepanjang 16 karakter.
PentingKunci pra-bersama perangkat gateway lokal harus sama dengan kunci pra-bersama koneksi IPsec-VPN.
fddsFF123****
TTTddd321****
PPPttt456****
Encryption Configuration
Tambahkan konfigurasi IKE, konfigurasi IPsec, DPD, dan NAT traversal.
Dalam contoh ini, IKEv1 digunakan. Nilai default digunakan untuk parameter lainnya.
Dalam contoh ini, IKEv1 digunakan. Nilai default digunakan untuk parameter lainnya.
Dalam contoh ini, IKEv1 digunakan. Nilai default digunakan untuk parameter lainnya.
Nilai default digunakan untuk parameter lainnya. Untuk informasi selengkapnya, lihat Buat dan kelola koneksi IPsec-VPN dalam mode single-tunnel.
-
Untuk mengonfigurasi rute gateway VPN nanti, klik Cancel pada kotak dialog yang muncul.
Langkah 4: Konfigurasi rute VPN Gateway
Setelah koneksi IPsec-VPN dibuat, Anda perlu menambahkan Blok CIDR situs Shanghai dan Hangzhou ke tabel rute berbasis tujuan instans VPN Gateway. Anda juga perlu mengiklankan Blok CIDR situs Shanghai, Hangzhou, dan Ningbo ke VPC1. Hal ini memungkinkan komunikasi antar-situs serta antara situs dan VPC1.
Koneksi IPsec-VPN untuk situs Ningbo menggunakan mode perutean berbasis kebijakan. Setelah koneksi IPsec-VPN dibuat, sistem secara otomatis menambahkan rute lokal dan remote ke tabel rute berbasis kebijakan instans VPN Gateway. Oleh karena itu, Anda hanya perlu mengiklankan Blok CIDR situs Ningbo ke VPC1 di tabel rute berbasis kebijakan. Anda tidak perlu menambahkan rute secara manual.
Di panel navigasi kiri, pilih .
Di bilah navigasi atas, pilih wilayah tempat instans gateway VPN berada.
-
Pada halaman VPN Gateway, temukan instans VPN Gateway tujuan dan klik ID instans tersebut.
-
Tambahkan dan iklankan Blok CIDR situs Shanghai dan Hangzhou di tab Destination-based Route Table instans VPN Gateway.
-
Di tab Destination-based Route Table, klik Add Route Entry.
-
Di panel Add Route Entry, konfigurasi entri rute berbasis tujuan berdasarkan informasi berikut, lalu klik OK.
Parameter
Description
Route entry 1
Route entry 2
Destination CIDR Block
Masukkan Blok CIDR tujuan yang ingin Anda hubungi.
Masukkan Blok CIDR pribadi situs Shanghai: 10.10.10.0/24.
Masukkan Blok CIDR pribadi situs Hangzhou: 10.10.20.0/24.
Next Hop Type
Pilih jenis lompatan berikutnya.
Pilih IPsec Connections.
Pilih IPsec Connections.
Next Hop
Pilih lompatan berikutnya.
Pilih IPsec-connection-1.
Pilih IPsec-connection-2.
Advertise to VPC
Tentukan apakah akan mengiklankan entri rute baru ke VPC yang dikaitkan dengan VPN Gateway.
Dalam contoh ini, pilih Yes.
Dalam contoh ini, pilih Yes.
Weight
Pilih bobot untuk entri rute.
-
100: prioritas tinggi.
-
0: prioritas rendah.
Dalam contoh ini, gunakan nilai default 100.
Dalam contoh ini, gunakan nilai default 100.
Untuk informasi selengkapnya tentang parameter, lihat Tambah rute berbasis tujuan.
-
-
-
Iklankan Blok CIDR situs Ningbo di tab Policy-based Route Table instans VPN Gateway.
-
Di tab Policy-based Route Table, temukan entri rute yang Destination CIDR Block-nya adalah Blok CIDR situs Ningbo, lalu klik Advertise di kolom Actions.
-
Di kotak dialog Advertise Route, klik OK.
-
Langkah 5: Konfigurasi gateway lokal
Setelah Anda mengonfigurasi VPN Gateway di Alibaba Cloud, Anda juga harus mengonfigurasi perangkat gateway lokal untuk setiap lokasi kantor. Anda perlu mengunduh konfigurasi untuk perangkat gateway lokal dari halaman IPsec Connections dan menambahkannya ke perangkat agar lokasi kantor dapat saling berkomunikasi serta berkomunikasi dengan VPC1.
Di panel navigasi kiri, pilih .
-
Pada halaman IPsec Connections, temukan koneksi IPsec-VPN tujuan dan klik Generate Peer Configuration di kolom Actions.
Temukan IPsec-connection-1, IPsec-connection-2, dan IPsec-connection-3, lalu unduh konfigurasi peer-nya.
-
Berdasarkan persyaratan perangkat gateway lokal Anda, terapkan konfigurasi yang diunduh ke perangkat tersebut. Untuk informasi selengkapnya, lihat Konfigurasi perangkat gateway lokal.
-
Terapkan konfigurasi peer yang diunduh untuk IPsec-connection-1 ke perangkat gateway lokal di situs Shanghai.
-
Terapkan konfigurasi peer yang diunduh untuk IPsec-connection-2 ke perangkat gateway lokal di situs Hangzhou.
-
Terapkan konfigurasi peer yang diunduh untuk IPsec-connection-3 ke perangkat gateway lokal di situs Ningbo.
-
Langkah 6: Uji konektivitas
Setelah menyelesaikan konfigurasi di atas, situs Shanghai, Hangzhou, dan Ningbo terhubung satu sama lain serta ke VPC1. Bagian berikut menjelaskan cara menguji konektivitas.
-
Uji konektivitas antara situs dan VPC1.
-
Login ke instance ECS di VPC1.
Untuk informasi selengkapnya tentang cara login ke instance ECS, lihat Metode koneksi.
-
Jalankan perintah ping untuk melakukan ping ke client di situs Shanghai, Hangzhou, dan Ningbo.
ping <Client IP address>Menerima pesan balasan echo dari semua client menunjukkan bahwa situs dan VPC1 terhubung.
-
-
Uji konektivitas antar-situs.
-
Buka jendela command-line di client di situs Shanghai.
-
Jalankan perintah ping untuk melakukan ping ke client di situs Hangzhou dan Ningbo.
ping <Client IP address>Menerima pesan balasan echo menunjukkan bahwa situs-situs tersebut terhubung.
-
Buka jendela command-line di client di situs Hangzhou.
-
Jalankan perintah ping untuk melakukan ping ke client di situs Ningbo.
ping <Client IP address>Menerima pesan balasan echo menunjukkan bahwa situs Hangzhou dan Ningbo terhubung.
-