Sirkuit Express Connect menyediakan tautan pribadi berlatensi rendah antara pusat data Anda dan VPC, tetapi tidak mengenkripsi lalu lintas selama transmisi. Dengan menambahkan koneksi IPsec-VPN pribadi di atas sirkuit tersebut, Anda memperoleh enkripsi end-to-end sekaligus menjaga seluruh lalu lintas tetap di luar Internet publik—tanpa memerlukan Alamat IP publik untuk titik akhir VPN. Panduan ini menjelaskan proses penyiapan dua tahap secara lengkap: pertama menetapkan koneksi Express Connect, lalu menambahkan enkripsi di atasnya tanpa mengganggu konektivitas yang telah ada.
Informasi latar belakang
Sebelum memulai, kami menyarankan agar Anda memahami prinsip-prinsip enkripsi lalu lintas jaringan pribadi melalui sirkuit Express Connect. Untuk informasi lebih lanjut, lihat Enkripsi lalu lintas Express Connect.
Contoh skenario
Topik ini menggunakan skenario yang ditunjukkan pada gambar berikut sebagai contoh. Sebuah perusahaan memiliki pusat data (IDC, Internet Data Center) di Hangzhou dan VPC di wilayah China (Hangzhou) di Alibaba Cloud. Layanan terkait ditempatkan di VPC menggunakan Elastic Compute Service (ECS). Seiring pertumbuhan bisnis, IDC lokal perlu terhubung ke cloud. Berdasarkan persyaratan kepatuhan keamanan tertentu, perusahaan perlu menggunakan sirkuit Express Connect dan router transit untuk menerapkan komunikasi jaringan pribadi antara IDC lokal dan VPC. Selain itu, untuk mengurangi risiko kebocoran data serta mencegah pencurian atau modifikasi data rahasia oleh personel internal maupun eksternal, perusahaan ingin seluruh lalu lintas yang dikirim melalui sirkuit Express Connect dienkripsi sebelum dikirim ke Alibaba Cloud.
Jika pusat data lokal dan VPC Anda terhubung melalui jaringan internal, Anda dapat membuat koneksi IPsec-VPN internal antara perangkat gateway lokal dan router transit. Koneksi IPsec-VPN internal ini dapat mengenkripsi lalu lintas yang dikirim melalui sirkuit Express Connect, sehingga memenuhi persyaratan keamanan jaringan tingkat tinggi perusahaan.
Perencanaan jaringan
Jika Anda merencanakan Blok CIDR untuk pusat data lokal dan instans jaringan terkait sendiri, pastikan Blok CIDR yang perlu saling berkomunikasi tidak tumpang tindih.
Cara kerja mekanisme perutean
Untuk mengenkripsi lalu lintas jaringan internal yang dikirim melalui sirkuit Express Connect, Anda harus memastikan bahwa lalu lintas yang dipertukarkan antara pusat data lokal dan VPC diprioritaskan dikirim melalui koneksi IPsec-VPN internal, bukan melalui sirkuit Express Connect. Topik ini mencapai tujuan tersebut dengan mengontrol rute:
Lalu lintas dari VPC ke pusat data lokal:
Router transit dapat mempelajari rute ke pusat data lokal dari instans VBR dan koneksi IPsec-VPN internal secara terpisah. Berdasarkan prioritas rute router transit, rute yang dipelajari dari instans VBR diprioritaskan secara default. Akibatnya, lalu lintas dari VPC ke pusat data lokal diprioritaskan dikirim melalui sirkuit Express Connect dan tidak dapat dienkripsi.
Topik ini menghindari masalah tersebut dengan mengiklankan Blok CIDR pusat data lokal menggunakan masker subnet yang berbeda. Saat perangkat gateway lokal mengiklankan Blok CIDR pusat data lokal ke instans VBR, perangkat tersebut harus mengiklankan Blok CIDR besar (dengan masker subnet pendek). Saat perangkat gateway lokal mengiklankan Blok CIDR pusat data lokal ke koneksi IPsec-VPN internal, perangkat tersebut harus mengiklankan Blok CIDR kecil (dengan masker subnet panjang).
Sebagai contoh, jika Blok CIDR pusat data lokal adalah 192.168.0.0/16 dan Blok CIDR klien di pusat data lokal yang berkomunikasi dengan VPC adalah 192.168.20.0/24, perangkat gateway lokal mengiklankan Blok CIDR 192.168.0.0/16 ke instans VBR, dan mengiklankan Blok CIDR klien spesifik 192.168.20.0/24 ke koneksi IPsec-VPN internal. Hal ini memastikan bahwa rute yang dipelajari oleh router transit dari koneksi IPsec-VPN internal diprioritaskan, sehingga lalu lintas dari VPC ke klien diprioritaskan dikirim dalam bentuk terenkripsi melalui koneksi IPsec-VPN internal.
Lalu lintas dari pusat data lokal ke VPC:
Pusat data lokal dapat mempelajari rute ke instans VPC baik melalui instans VBR maupun koneksi IPsec-VPN pribadi. Topik ini menjelaskan cara mengonfigurasi kebijakan perutean pada router transit untuk menyesuaikan prioritas rute, sehingga lalu lintas dari pusat data lokal ke VPC diprioritaskan dikirim melalui koneksi IPsec-VPN pribadi.
Mekanisme perutean ini juga memastikan bahwa setelah koneksi IPsec-VPN pribadi terputus, IDC lokal dan VPC masih dapat berkomunikasi melalui sirkuit Express Connect dan router transit, meskipun lalu lintasnya tidak lagi dienkripsi.
Perencanaan dasar Blok CIDR
Tujuan konfigurasi | Perencanaan Blok CIDR | Alamat IP |
VPC |
|
|
VBR | 10.0.0.0/30 |
|
Pusat data lokal | Blok CIDR klien: 192.168.20.0/24 | Alamat IP klien: 192.168.20.6 |
Blok CIDR perangkat gateway lokal:
|
|
Perencanaan Blok CIDR BGP
Blok CIDR terowongan BGP harus merupakan Blok CIDR dengan masker subnet /30 dalam rentang 169.254.0.0/16, dan tidak boleh 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30, atau 169.254.169.252/30. Dua terowongan dalam satu koneksi IPsec tidak boleh menggunakan Blok CIDR terowongan yang sama.
Resource | Tunnel | BGP tunnel CIDR block | BGP IP address | BGP AS number (nomor sistem otonom lokal) |
Instans koneksi IPsec | Tunnel 1 | 169.254.10.0/30 | 169.254.10.1 | 65534 |
Tunnel 2 | 169.254.20.0/30 | 169.254.20.1 | ||
Perangkat gateway lokal | Tunnel 1 | 169.254.10.0/30 | 169.254.10.2 | 65530 |
Tunnel 2 | 169.254.20.0/30 | 169.254.20.2 |
Prasyarat
Anda telah membuat VPC di wilayah China (Hangzhou) Alibaba Cloud dan menempatkan layanan terkait menggunakan ECS. Untuk informasi lebih lanjut, lihat Buat VPC dengan Blok CIDR IPv4.
Periksa perangkat gateway lokal untuk memastikan perangkat tersebut mendukung protokol standar IKEv1 dan IKEv2 sehingga dapat membuat koneksi IPsec-VPN pribadi dengan Alibaba Cloud. Untuk memastikan apakah perangkat gateway lokal mendukung protokol standar IKEv1 dan IKEv2, konsultasikan dengan vendor perangkat gateway lokal Anda.
Prosedur
Langkah 1: Aktifkan komunikasi pribadi antara IDC dan VPC melalui sirkuit Express Connect dan router transit
Langkah 1: Deploy sirkuit Express Connect
Deploy sirkuit Express Connect untuk menghubungkan IDC lokal Anda ke Alibaba Cloud.
Buat sirkuit Express Connect.
Ajukan sirkuit Express Connect di wilayah China (Hangzhou). Lihat Ajukan Mode Klasik atau Koneksi hosted. Contoh ini menggunakan koneksi dedicated.
Buat instans VBR.
Masuk ke Konsol Express Connect.
Di panel navigasi kiri, klik VBRs.
Di bilah navigasi atas, pilih wilayah China East 1 (Hangzhou).
Instans VBR harus ditempatkan di wilayah yang sama dengan sirkuit Express Connect.
Di halaman VBRs, klik Create VBR.
Di panel Create VBR, konfigurasikan pengaturan berdasarkan informasi berikut, lalu klik OK.
Hanya parameter yang sangat terkait dengan topik ini yang tercantum di bawah ini. Parameter lain tetap menggunakan pengaturan default. Untuk informasi lebih lanjut, lihat Buat dan kelola VBR.
Parameter
Deskripsi
Name
Dalam topik ini, masukkan VBR.
Physical Connection
Dalam topik ini, pilih Dedicated Express Connect Circuits sebagai jenisnya, lalu pilih antarmuka sirkuit Express Connect yang telah dibuat.
VLAN ID
Dalam topik ini, masukkan 0.
IPv4 Address of Gateway at Alibaba Cloud Side
Dalam topik ini, masukkan 10.0.0.1.
IPv4 Address of Gateway at Customer Side
Dalam topik ini, masukkan 10.0.0.2.
Subnet Mask (IPv4 Address)
Dalam topik ini, masukkan 255.255.255.252.
Konfigurasikan kelompok BGP untuk VBR.
Di halaman VBRs, klik ID instans VBR.
Di halaman detail instans Virtual Border Router (VBR), klik tab BGP Groups.
Di tab BGP Groups, klik Create BGP Group, konfigurasikan kelompok BGP berdasarkan informasi berikut, lalu klik OK.
Hanya item konfigurasi yang sangat terkait dengan topik ini yang tercantum di sini. Untuk informasi lebih lanjut, lihat Konfigurasi dan kelola BGP.
Name: Masukkan VBR-BGP.
Peer AS Number: Masukkan nomor sistem otonom (ASN) 65530 perangkat gateway lokal.
Local ASN: Masukkan BGP ASN 65534 yang digunakan oleh instans VBR.
Konfigurasikan peer BGP untuk VBR.
Di halaman detail instans router batas, klik tab BGP Peers.
Di bawah tab BGP Peers, klik Create BGP Peer.
Di panel Create BGP Peer, konfigurasikan informasi peer BGP, lalu klik OK.
BGP Groups: Pilih VBR-BGP.
BGP Peer IP Address: Masukkan alamat IP peer BGP. Dalam topik ini, masukkan alamat IP antarmuka pada perangkat gateway lokal yang terhubung ke sirkuit Express Connect 10.0.0.1.
Konfigurasikan rute BGP pada perangkat gateway lokal.
CatatanDalam contoh ini, perangkat lunak Adaptive Security Appliance (ASA) 9.19.1 digunakan untuk menjelaskan cara mengonfigurasi firewall Cisco. Perintah dapat berbeda tergantung versi perangkat lunak. Konsultasikan dokumentasi atau vendor Anda berdasarkan lingkungan aktual selama operasi. Untuk informasi lebih lanjut, lihat Konfigurasi gateway lokal.
Konten berikut berisi informasi produk pihak ketiga, yang hanya untuk referensi. Alibaba Cloud tidak memberikan jaminan atau komitmen lainnya terhadap kinerja dan keandalan produk pihak ketiga, atau dampak potensial dari operasi yang dilakukan menggunakan produk-produk tersebut.
ciscoasa> enable Password: ******** # Masukkan password untuk mode enable. ciscoasa# configure terminal # Masuk ke mode konfigurasi. ciscoasa(config)# # Firewall Cisco telah menyelesaikan konfigurasi antarmuka dan mengaktifkan antarmuka. Berikut adalah contoh konfigurasi antarmuka yang digunakan dalam topik ini. ciscoasa(config)# show running-config interface ! interface GigabitEthernet0/0 # Antarmuka yang terhubung ke VBR. nameif VBR # Nama antarmuka GigabitEthernet0/0. security-level 0 ip address 10.0.0.1 255.255.255.252 # Alamat IP yang dikonfigurasi untuk antarmuka GigabitEthernet0/0. ! interface GigabitEthernet0/2 # Antarmuka yang terhubung ke pusat data lokal (IDC). nameif private # Nama antarmuka GigabitEthernet0/2. security-level 100 # Tentukan security-level untuk antarmuka yang terhubung ke IDC lokal lebih rendah daripada antarmuka yang terhubung ke Alibaba Cloud. ip address 192.168.50.215 255.255.255.0 # Alamat IP yang dikonfigurasi untuk antarmuka GigabitEthernet0/2. ! interface GigabitEthernet0/3 # Antarmuka yang terhubung ke terowongan IPsec-VPN pribadi 1 nameif VPN-IP1 # Nama antarmuka GigabitEthernet0/3. security-level 0 ip address 192.168.10.136 255.255.255.0 # Alamat IP pribadi yang dikonfigurasi untuk antarmuka GigabitEthernet0/3. ! interface GigabitEthernet0/4 # Antarmuka yang terhubung ke terowongan IPsec-VPN pribadi 2 nameif VPN-IP2 # Nama antarmuka GigabitEthernet0/4. security-level 0 ip address 192.168.40.159 255.255.255.0 # Alamat IP pribadi yang dikonfigurasi untuk antarmuka GigabitEthernet0/4. ! # Konfigurasi prefix-list dan route-map prefix-list VBR permit 192.168.0.0/16 route-map VBR permit 10 match ip address prefix-list VBR # Konfigurasi perutean BGP router bgp 65530 # Aktifkan protokol perutean BGP dan konfigurasi nomor sistem otonom IDC lokal. Dalam topik ini, nilainya adalah 65530. bgp router-id 10.0.0.1 # ID router BGP. Dalam topik ini, nilainya diatur ke 10.0.0.1. address-family ipv4 unicast neighbor 10.0.0.2 remote-as 65534 # Bangun hubungan peer BGP dengan instans VBR. neighbor 10.0.0.2 activate # Aktifkan peer BGP. neighbor 10.0.0.2 route-map VBR out # Iklankan hanya blok rute besar ke VBR. network 192.168.0.0 mask 255.255.0.0 # Iklankan Blok CIDR pusat data lokal. Kami menyarankan agar Anda mengiklankan Blok CIDR besar. exit-address-family ! # Konfigurasi rute ke klien di pusat data lokal. route private 192.168.0.0 255.255.0.0 192.168.50.216PentingSaat Anda mengiklankan Blok CIDR pusat data lokal ke VBR, kami menyarankan agar Anda mengiklankan Blok CIDR besar. Hal ini memastikan bahwa Blok CIDR pusat data lokal yang nantinya dipelajari oleh router transit melalui koneksi IPsec-VPN pribadi lebih spesifik daripada Blok CIDR yang saat ini diiklankan, sehingga memiliki prioritas rute lebih tinggi.
Langkah 2: konfigurasi router transit
Setelah pusat data lokal terhubung ke Alibaba Cloud melalui sirkuit Express Connect, konfigurasikan router transit untuk mengaktifkan komunikasi jaringan pribadi antara pusat data lokal dan VPC.
Di kotak dialog Create a CEN instance., pilih Create CEN Only, lalu sesuaikan nama instans Cloud Enterprise Network (CEN) dan biarkan item konfigurasi lainnya pada nilai default.
Buat instans router transit di wilayah China (Hangzhou) untuk menghubungkan instans VBR dan instans VPC. Biarkan pengaturan default untuk item konfigurasi lainnya.
Buat koneksi VPC.
Di tab di halaman detail instans CEN, temukan instans router transit di wilayah China (Hangzhou) dan klik Create Connection di kolom Actions.
Di halaman Connection with Peer Network Instance, konfigurasikan pengaturan berdasarkan informasi berikut, lalu klik OK untuk menghubungkan instans VPC ke router transit.
Bagian berikut hanya menjelaskan item konfigurasi yang terkait erat dengan topik ini. Biarkan pengaturan default untuk item konfigurasi lainnya. Untuk informasi lebih lanjut, lihat Prosedur.
Item konfigurasi
Deskripsi
Instance Type
Pilih Virtual Private Cloud (VPC).
Region
Pilih China (Hangzhou).
Attachment Name
Tetapkan nama kustom menjadi VPC-Attachment.
Network Instance
Pilih VPC.
VSwitch
Pilih instans vSwitch di zona yang didukung oleh router transit.
Dalam topik ini, vSwitch 2 dan vSwitch 3 dipilih. Di wilayah yang mendukung beberapa zona, Anda harus memilih satu instans vSwitch di masing-masing minimal dua zona. Kami menyarankan agar Anda menggunakan vSwitch yang tidak membawa beban kerja untuk membuat koneksi VPC.
Advanced Settings
Gunakan konfigurasi rute default, artinya mengaktifkan ketiga konfigurasi lanjutan.
Klik Create More Connections untuk kembali ke halaman Connection with Peer Network Instance.
Buat koneksi VBR.
Di halaman Connection with Peer Network Instance, konfigurasikan koneksi berdasarkan informasi berikut, lalu klik OK untuk menghubungkan instans VBR ke router transit. Hanya item konfigurasi yang sangat terkait dengan topik ini yang tercantum di bawah ini. Biarkan item konfigurasi lainnya pada nilai default. Untuk informasi lebih lanjut, lihat Hubungkan VBR ke router transit.
Item konfigurasi
Deskripsi
Instance Type
Pilih Virtual Border Router (VBR).
Region
Pilih China (Hangzhou).
Attachment Name
Tetapkan nama kustom menjadi VBR-Attachment.
Network Instance
Pilih VBR.
Advanced Settings
Gunakan konfigurasi rute default, artinya mengaktifkan ketiga konfigurasi lanjutan.
Langkah 3: uji konektivitas jaringan pribadi
Setelah konfigurasi di atas selesai, pusat data lokal dan VPC dapat berkomunikasi melalui jaringan pribadi. Anda dapat melakukan langkah-langkah berikut untuk menguji konektivitas jaringan pribadi.
Pastikan Anda memahami aturan grup keamanan yang diterapkan pada instans ECS di VPC dan aturan kontrol akses yang diterapkan pada klien di pusat data (IDC), serta pastikan aturan grup keamanan instans ECS dan aturan kontrol akses klien di pusat data (IDC) mengizinkan klien di pusat data (IDC) berkomunikasi dengan instans ECS di VPC. Untuk informasi lebih lanjut, lihat Lihat aturan grup keamanan dan Tambahkan aturan grup keamanan.
Pada langkah ini, aturan kontrol akses pusat data (IDC) harus mengizinkan protokol ICMP dan Blok CIDR VPC, serta aturan grup keamanan instans ECS harus mengizinkan protokol ICMP dan Blok CIDR pusat data (IDC).
Masuk ke instans ECS1 di VPC. Untuk informasi lebih lanjut, lihat Ikhtisar metode koneksi.
Jalankan perintah ping untuk mengakses klien apa pun di Blok CIDR pusat data (IDC).
ping <alamat IP klien di pusat data>[root@iZr***viZ ~]# ping 192.168.20.6 PING 192.168.20.6 (192.168.20.6) 56(84) bytes of data. 64 bytes from 192.168.20.6: icmp_seq=1 ttl=60 time=153 ms 64 bytes from 192.168.20.6: icmp_seq=2 ttl=60 time=152 ms 64 bytes from 192.168.20.6: icmp_seq=3 ttl=60 time=152 ms 64 bytes from 192.168.20.6: icmp_seq=4 ttl=60 time=152 ms 64 bytes from 192.168.20.6: icmp_seq=5 ttl=60 time=152 ms 64 bytes from 192.168.20.6: icmp_seq=6 ttl=60 time=152 ms ^Z [1]+ Stopped ping 192.168.20.6Seperti yang ditunjukkan pada output di atas, jika ECS1 dapat menerima paket respons, komunikasi jaringan pribadi antara IDC lokal dan VPC telah terbentuk.
Langkah 2: enkripsi lalu lintas jaringan pribadi sirkuit Express Connect
Setelah pusat data lokal dan VPC dapat berkomunikasi melalui jaringan pribadi, Anda dapat membuat koneksi IPsec-VPN tipe jaringan pribadi antara perangkat gateway lokal dan router transit. Kemudian, Anda dapat menggunakan konfigurasi rute untuk mengarahkan lalu lintas antara pusat data lokal dan VPC melalui koneksi IPsec-VPN pribadi, sehingga lalu lintas jaringan pribadi sirkuit Express Connect dienkripsi.
Langkah 1: Bangun koneksi IPsec-VPN pribadi
Tambahkan Blok CIDR router transit 10.10.10.0/24 ke router transit. Untuk informasi lebih lanjut, lihat Tambahkan Blok CIDR ke router yang sudah ada.
Blok CIDR router transit digunakan untuk menetapkan alamat IP gateway ke koneksi IPsec sehingga koneksi IPsec-VPN pribadi dapat dibangun. Blok CIDR router transit tidak boleh bertentangan dengan Blok CIDR di pusat data (IDC) dan VPC yang perlu berpartisipasi dalam komunikasi jaringan.
Buat dua gateway pelanggan untuk mendaftarkan alamat IP VPN dan BGP ASN perangkat gateway pelanggan ke Alibaba Cloud.
- Masuk ke Konsol gateway VPN.
Di panel navigasi kiri, pilih Interconnections - VPN - Customer Gateways.
Di halaman Customer Gateway, klik Create Customer Gateway.
Di panel Create Customer Gateway, konfigurasikan parameter berikut lalu klik OK.
Hanya parameter yang sangat terkait dengan topik ini yang dijelaskan di bawah ini. Biarkan nilai default untuk parameter lainnya. Untuk informasi lebih lanjut, lihat Customer Gateway.
Gateway pelanggan 1
Name: Tetapkan nama gateway pelanggan menjadi Customer-Gateway1.
IP Address: Masukkan alamat IP VPN 1 perangkat gateway lokal 192.168.10.136.
ASN: Masukkan nomor BGP AS perangkat gateway lokal 65530.
Gateway pelanggan 2
Name: Tetapkan nama gateway pelanggan menjadi Customer-Gateway2.
IP Address: Masukkan alamat IP VPN 2 perangkat gateway lokal 192.168.40.159.
ASN: Masukkan nomor BGP AS perangkat gateway lokal 65530.
Buat koneksi VPC.
Di panel navigasi kiri, pilih .
Di halaman IPsec Connections, klik Bind CEN.
Di halaman Create IPsec-VPN Connection, konfigurasikan koneksi IPsec berdasarkan informasi berikut, lalu klik OK.
Konten berikut hanya mencantumkan item konfigurasi yang terkait erat dengan topik ini. Item konfigurasi lainnya tetap menggunakan pengaturan default. Untuk informasi lebih lanjut, lihat Koneksi IPsec-VPN (dilampirkan ke TR).
Parameter
Koneksi IPsec
Name
Tetapkan menjadi IPsec-Connection.
Region
Pilih wilayah tempat router transit ditempatkan.
Koneksi ipsec-vpn dibuat di wilayah yang sama dengan router transit.
Gateway Type
Pilih Private.
Bind CEN
Pilih Same Account.
CEN Instance ID
Pilih instans Cloud Enterprise Network (CEN) yang telah Anda buat.
Konsol menampilkan ID dan Blok CIDR router transit yang dibuat untuk instans CEN di wilayah saat ini. Koneksi ipsec-vpn akan dilampirkan ke router transit ini.
Routing Mode
Topik ini menggunakan Destination Routing Mode, dan lalu lintas yang dikirim kemudian dikontrol oleh rute.
Enable BGP
Aktifkan fitur BGP.
Local ASN
Masukkan nomor BGP AS koneksi IPsec 65534.
Tunnel 1
Customer Gateway
Asosiasikan Customer-Gateway1.
Pre-Shared Key
fddsFF111****.
PentingKunci pra-bersama koneksi IPsec-VPN harus sama dengan kunci pra-bersama perangkat gateway peer. Jika tidak, koneksi IPsec-VPN tidak dapat dibangun.
Encryption Configuration
Biarkan nilai default untuk semua item konfigurasi lainnya kecuali parameter berikut.
Pilih group14 untuk DH Group (Perfect Forward Secrecy) pada IKE Settings.
Pilih group14 untuk DH Group (Perfect Forward Secrecy) pada IPsec Settings.
CatatanAnda perlu memilih parameter enkripsi berdasarkan perangkat gateway lokal untuk memastikan bahwa konfigurasi enkripsi untuk koneksi IPsec sama dengan konfigurasi perangkat gateway lokal.
BGP Configuration
Tunnel CIDR Block: Masukkan 169.254.10.0/30.
Local BGP IP address: Masukkan 169.254.10.1.
Tunnel 2
Customer Gateway
Asosiasikan Customer-Gateway2.
Pre-Shared Key
fddsFF222****.
Encryption Configuration
Biarkan nilai default untuk semua item konfigurasi lainnya kecuali parameter berikut.
Untuk DH Group (Perfect Forward Secrecy) pada IKE Settings, pilih group14.
Untuk DH Group (Perfect Forward Secrecy) pada IPsec Settings, pilih group14.
CatatanAnda perlu memilih parameter enkripsi berdasarkan perangkat gateway lokal untuk memastikan bahwa konfigurasi enkripsi untuk koneksi IPsec sama dengan konfigurasi perangkat gateway lokal.
BGP Configuration
Tunnel CIDR Block: Masukkan 169.254.20.0/30.
Local BGP IP address: Masukkan 169.254.20.1.
Advanced Configuration (including route table association and route forwarding)
Gunakan konfigurasi rute default, artinya mengaktifkan semua opsi konfigurasi lanjutan.
Setelah koneksi IPsec dibuat, Anda dapat melihat alamat IP gateway koneksi IPsec di halaman detail koneksi IPsec. Koneksi IPsec menggunakan dua alamat IP gateway ini untuk membangun koneksi IPsec-VPN pribadi dengan perangkat gateway lokal.
Kembali ke halaman IPsec-VPN connection, temukan koneksi IPsec yang telah dibuat, lalu klik Generate Peer Configuration di kolom Actions.
Konfigurasi peer adalah konfigurasi VPN yang harus Anda tambahkan ke peer koneksi IPsec. Dalam skenario yang dijelaskan dalam topik ini, Anda harus menambahkan konfigurasi ini ke perangkat gateway lokal.
Di kotak dialog IPsec-VPN Connection Configuration, salin konfigurasi dan simpan secara lokal untuk konfigurasi selanjutnya pada perangkat gateway lokal.
Konfigurasikan perangkat gateway lokal.
Setelah Anda membuat koneksi IPsec, Anda harus menambahkan konfigurasi VPN ke perangkat gateway lokal untuk membangun koneksi IPsec-VPN pribadi antara perangkat gateway lokal dan Alibaba Cloud.
Setelah konfigurasi di atas selesai, perangkat gateway lokal dapat membangun koneksi IPsec-VPN pribadi dengan Alibaba Cloud. Namun, neighbor BGP belum terbentuk. Anda dapat melihat status koneksi IPsec-VPN pribadi di halaman detail instans koneksi IPsec di konsol Alibaba Cloud. Jika koneksi IPsec-VPN pribadi belum terbentuk di lingkungan Anda, lakukan pemecahan masalah. Untuk informasi lebih lanjut, lihat Diagnostik mandiri.
Langkah 2: Konfigurasi rute
Setelah koneksi IPsec-VPN pribadi dibuat, lalu lintas antara pusat data lokal dan VPC masih dikirim melalui sirkuit Express Connect dan tidak dienkripsi. Anda harus menambahkan rute agar lalu lintas antara pusat data lokal dan VPC dikirim melalui koneksi IPsec-VPN pribadi.
Tambahkan konfigurasi rute BGP pada perangkat gateway lokal.
# Konfigurasi prefix-list dan route-map. prefix-list VPN permit 192.168.10.0/16 prefix-list VPN permit 192.168.20.0/16 prefix-list VPN permit 192.168.40.0/16 route-map VPN permit 10 match ip address prefix-list VPN # Konfigurasi peer BGP antara perangkat gateway pelanggan dan koneksi IPsec-VPN. router bgp 65530 address-family ipv4 unicast neighbor 169.254.10.1 remote-as 65534 # Peer BGP: IP Terowongan 1 di sisi Alibaba Cloud. neighbor 169.254.10.1 activate neighbor 169.254.10.1 route-map VPN out # Iklankan rute spesifik ke Terowongan 1. neighbor 169.254.20.1 remote-as 65534 # Peer BGP: IP Terowongan 2 di sisi Alibaba Cloud. neighbor 169.254.20.1 activate neighbor 169.254.20.1 route-map VPN out # Iklankan rute spesifik ke Terowongan 2. maximum-paths 5 # Tingkatkan entri rute ECMP. network 192.168.10.0 mask 255.255.255.0 # Blok CIDR pusat data — lebih spesifik daripada rute yang diiklankan ke VBR. network 192.168.20.0 mask 255.255.255.0 network 192.168.40.0 mask 255.255.255.0 exit-address-familyPentingSaat Anda mengiklankan Blok CIDR pusat data lokal ke koneksi IPsec-VPN pribadi, pastikan Blok CIDR tersebut lebih spesifik daripada Blok CIDR pusat data lokal yang diiklankan ke instans VBR. Hal ini memastikan bahwa rute pusat data lokal yang dipelajari oleh router transit melalui koneksi IPsec-VPN pribadi lebih diprioritaskan.
Tambahkan entri rute kustom untuk router transit.
Setelah konfigurasi rute di atas selesai, koneksi IPsec-VPN pribadi terputus. Anda harus menambahkan rute spesifik yang ditujukan ke alamat IP VPN perangkat gateway lokal ke tabel rute router transit, dengan lompatan berikutnya mengarah ke instans VBR, untuk membangun kembali koneksi IPsec-VPN pribadi.
Tetap di tab Route Table, klik tab Route, lalu klik Create Route.
Di kotak dialog Add Route Entry, konfigurasikan informasi entri rute, lalu klik OK.
Parameter
Blok CIDR 1
CIDR block 2
Destination CIDR
Masukkan alamat IP VPN 1 perangkat gateway lokal 192.168.10.136/32.
Masukkan alamat IP VPN 2 perangkat gateway lokal 192.168.40.159/32.
Blackhole Route?
Pilih No.
Next Hop Connection
Pilih VBR-Attachment.
Tambahkan kebijakan perutean pertama ke tabel rute router transit.
Pusat data lokal mempelajari Blok CIDR VPC baik dari instans VBR maupun koneksi IPsec-VPN pribadi. Untuk memastikan bahwa lalu lintas dari pusat data lokal ke cloud memasuki VPC melalui koneksi IPsec-VPN pribadi secara preferensi, Anda harus mengonfigurasi kebijakan perutean pada router transit sehingga prioritas Blok CIDR VPC yang diiklankan ke pusat data lokal oleh instans VBR lebih rendah daripada prioritas Blok CIDR VPC yang diiklankan ke pusat data lokal oleh koneksi IPsec-VPN pribadi.
Masuk ke Konsol CEN.
Di halaman CEN Instance, temukan instans CEN yang telah Anda buat lalu klik ID instans target.
Di halaman detail instans CEN, klik ID router transit di wilayah China East 1 (Hangzhou).
Di halaman detail router transit, klik tab Forwarding router routing table lalu klik Routing Policy.
Di tab Routing Policy, klik Add Route Map. Konfigurasikan kebijakan perutean berdasarkan informasi berikut lalu klik OK.
Konten berikut hanya mencantumkan item konfigurasi yang sangat terkait dengan topik ini. Item konfigurasi lainnya tetap dalam keadaan default. Untuk informasi lebih lanjut, lihat Kebijakan perutean.
Parameter
Route map
Policy priority
Masukkan 30.
Associate routing tables
Pertahankan nilai default.
Effective direction
Pilih Outbound Gateway.
Match Condition
Destination Instance IDs: ID instans VBR.
Route Prefix: Masukkan 172.16.10.0/24 dan 172.16.20.0/24, lalu pilih Exact match.
Strategic Behavior
Pilih Allow.
Add Action Object
Dalam topik ini, pilih Add AS Path lalu masukkan 65525, 65526, dan 65527 untuk menurunkan prioritas Blok CIDR VPC yang diiklankan oleh instans VBR ke IDC lokal.
Tambahkan kebijakan perutean kedua ke tabel rute router transit untuk menolak koneksi IPsec-VPN pribadi menyebarkan rute alamat IP VPN perangkat gateway lokal ke IDC lokal. Hal ini mencegah loop perutean.
Policy priority: Dalam topik ini, masukkan 40.
Associate routing tables: Pertahankan nilai default.
Effective Direction: Pilih Outbound Gateway.
Match Condition:
Destination Instance IDs: ID instans koneksi IPsec.
Route Prefix: Pilih Exact match lalu masukkan 192.168.10.136/32 dan 192.168.40.159/32 untuk alamat IP VPN perangkat gateway lokal.
Strategic Behavior: Pilih Reject.
Langkah 3: Verifikasi efek enkripsi
Setelah Anda menyelesaikan konfigurasi di atas, jika Anda dapat melihat data pemantauan transmisi lalu lintas di halaman detail koneksi IPsec, lalu lintas jaringan pribadi melalui sirkuit Express Connect telah dienkripsi.
Masuk ke instans ECS1 di VPC. Jalankan perintah ping untuk terus-menerus mengakses klien apa pun di Blok CIDR IDC lokal.
ping <alamat IP klien di pusat data> -s 1000 -c 10000-s 1000: menentukan untuk mengirim paket berukuran 1000 byte.-c 10000: terus-menerus mengirim 10000 paket permintaan.
Masuk ke Konsol Gateway VPN.
Di bilah navigasi atas, pilih wilayah China (Hangzhou).
Di panel navigasi kiri, pilih Interconnections - VPN - IPsec Connections.
Di halaman IPsec-VPN connection, temukan koneksi IPsec yang telah dibuat lalu klik ID koneksi IPsec.
Lihat data pemantauan transmisi lalu lintas di halaman detail koneksi IPsec.
