All Products
Search
Document Center

VPN Gateway:Enkripsi traffic pribadi melalui Express Connect dengan perutean statis

Last Updated:Sep 25, 2026

Saat sirkuit Express Connect menghubungkan pusat data Anda ke Alibaba Cloud, traffic melewati tautan khusus tersebut tanpa enkripsi secara default. Untuk memenuhi persyaratan kepatuhan keamanan—mencegah kebocoran dan perubahan data—Anda dapat menambahkan koneksi IPsec-VPN pribadi di atas sirkuit tersebut dan mengarahkan traffic melalui terowongan terenkripsi.

Informasi latar belakang

  • Sebelum memulai, kami menyarankan Anda memahami prinsip-prinsip enkripsi traffic jaringan pribadi melalui sirkuit Express Connect. Untuk informasi lebih lanjut, lihat Enkripsi traffic Express Connect.

  • Jika perangkat gateway lokal mendukung protokol perutean dinamis BGP, kami menyarankan agar instans VBR dan koneksi IPsec-VPN pribadi keduanya menggunakan protokol perutean dinamis BGP untuk mengimplementasikan enkripsi traffic jaringan pribadi melalui sirkuit Express Connect. Untuk tutorial terkait, lihat Enkripsi traffic pribadi melalui Express Connect dengan BGP.

Contoh skenario

Topik ini menggunakan skenario yang ditunjukkan pada gambar berikut sebagai contoh. Sebuah perusahaan memiliki pusat data (IDC, Internet Data Center) di Hangzhou dan VPC di wilayah China (Hangzhou) di Alibaba Cloud. Layanan terkait ditempatkan di VPC menggunakan Elastic Compute Service (ECS). Seiring pertumbuhan bisnis, IDC lokal perlu terhubung ke cloud. Berdasarkan persyaratan kepatuhan keamanan tertentu, perusahaan perlu menggunakan sirkuit Express Connect dan router transit untuk mengimplementasikan komunikasi jaringan pribadi antara IDC lokal dan VPC. Selain itu, untuk mengurangi risiko kebocoran data dan mencegah data rahasia perusahaan dicuri atau dimodifikasi oleh pihak internal maupun eksternal, perusahaan ingin seluruh traffic yang dikirim melalui sirkuit Express Connect dienkripsi sebelum dikirim ke Alibaba Cloud.

Saat IDC lokal mengimplementasikan komunikasi jaringan pribadi dengan VPC melalui sirkuit Express Connect dan router transit, perusahaan dapat membuat koneksi IPsec-VPN pribadi antara perangkat gateway lokal dan router transit, serta menggunakan koneksi IPsec-VPN pribadi tersebut untuk mengenkripsi traffic yang melewati sirkuit Express Connect, sehingga memenuhi persyaratan tinggi perusahaan terhadap keamanan jaringan.

Perencanaan jaringan

Penting

Jika Anda perlu merencanakan blok CIDR untuk IDC lokal dan instans jaringan terkait sendiri, pastikan tidak ada tumpang tindih antara blok CIDR yang perlu saling berkomunikasi.

Deskripsi mekanisme perutean

Untuk mengimplementasikan enkripsi traffic jaringan pribadi melalui sirkuit Express Connect, Anda perlu memastikan bahwa traffic antara IDC lokal dan VPC dikirimkan terlebih dahulu melalui koneksi IPsec-VPN pribadi, bukan melalui sirkuit Express Connect. Topik ini mencapai tujuan tersebut dengan mengontrol rute:

  • Traffic dari VPC ke IDC lokal:

    Router transit dapat mempelajari rute ke IDC lokal melalui instans VBR dan koneksi IPsec-VPN pribadi masing-masing. Berdasarkan prioritas rute router transit, rute yang dipelajari melalui instans VBR menjadi pilihan utama secara default. Mekanisme ini menyebabkan traffic dari VPC ke IDC lokal dikirimkan terlebih dahulu melalui sirkuit Express Connect, sehingga enkripsi tidak dapat dilakukan.

    Topik ini menghindari masalah ini dengan menambahkan blok CIDR IDC lokal dengan masker subnet berbeda. Saat Anda menambahkan blok CIDR IDC lokal ke instans VBR, Anda harus menambahkan blok CIDR besar (yaitu, masker subnet lebih pendek). Saat Anda menambahkan blok CIDR IDC lokal ke tabel rute koneksi IPsec-VPN pribadi, Anda harus menambahkan blok CIDR kecil (yaitu, masker subnet lebih panjang).

    Misalnya, jika blok CIDR IDC lokal adalah 192.168.0.0/16 dan blok CIDR klien di IDC lokal yang berkomunikasi dengan VPC adalah 192.168.20.0/24, tambahkan blok CIDR IDC lokal 192.168.0.0/16 ke instans VBR dan tambahkan blok CIDR klien spesifik 192.168.20.0/24 ke tabel rute koneksi IPsec-VPN pribadi. Hal ini memastikan bahwa rute yang dipelajari melalui koneksi IPsec-VPN pribadi di router transit menjadi pilihan utama, sehingga traffic dari VPC ke klien dienkripsi dan dikirimkan terlebih dahulu melalui koneksi IPsec-VPN pribadi.

  • Traffic dari IDC lokal ke VPC:

    Tambahkan rute ke instans VPC di IDC lokal, dengan lompatan berikutnya mengarah ke sirkuit Express Connect dan koneksi IPsec-VPN pribadi masing-masing. Kemudian, sesuaikan prioritas rute untuk memastikan bahwa rute yang mengarah ke koneksi IPsec-VPN pribadi menjadi pilihan utama, sehingga traffic dari IDC lokal ke VPC dienkripsi dan dikirimkan terlebih dahulu melalui koneksi IPsec-VPN pribadi.

Catatan

Mekanisme perutean saat ini juga memastikan bahwa setelah koneksi IPsec-VPN pribadi terputus, IDC lokal dan VPC tetap dapat mencapai komunikasi jaringan pribadi melalui sirkuit Express Connect dan router transit, tetapi traffic tidak lagi dienkripsi.

Perencanaan blok CIDR

Tujuan konfigurasi

Perencanaan blok CIDR

Alamat IP

VPC

  • Blok CIDR utama: 172.16.0.0/16

  • vSwitch 1, berlokasi di zona H: 172.16.10.0/24

  • vSwitch 2, berlokasi di zona H: 172.16.20.0/24

  • vSwitch 3, berlokasi di zona J: 172.16.30.0/24

  • ECS1: 172.16.10.225

  • ECS2: 172.16.10.226

VBR

10.0.0.0/30

  • ID VLAN: 0

  • Alamat IP interkoneksi IPv4 sisi Alibaba Cloud: 10.0.0.1/30

  • Alamat IP interkoneksi IPv4 sisi pelanggan: 10.0.0.2/30

    Dalam topik ini, sisi pelanggan mengacu pada perangkat gateway lokal.

IDC lokal

Blok CIDR klien: 192.168.20.0/24

Alamat klien: 192.168.20.6

Blok CIDR perangkat gateway lokal:

  • 10.0.0.0/30

  • 192.168.10.0/24

  • 192.168.40.0/24

  • Alamat IP VPN 1: 192.168.10.136

  • Alamat IP VPN 2: 192.168.40.159

    Alamat IP VPN mengacu pada alamat IP antarmuka pada perangkat gateway lokal yang akan membuat koneksi IPsec-VPN pribadi dengan router transit.

  • Alamat IP antarmuka yang terhubung ke sirkuit Express Connect: 10.0.0.2/30

Prasyarat

  • Anda telah membuat VPC di wilayah China (Hangzhou) Alibaba Cloud dan menempatkan layanan terkait menggunakan ECS. Untuk informasi lebih lanjut, lihat Buat VPC dengan blok CIDR IPv4.

  • Periksa perangkat gateway lokal untuk memastikan perangkat tersebut mendukung protokol standar IKEv1 dan IKEv2 sehingga dapat membuat koneksi IPsec-VPN pribadi dengan Alibaba Cloud. Untuk memastikan apakah perangkat gateway lokal mendukung protokol standar IKEv1 dan IKEv2, konsultasikan dengan vendor perangkat gateway lokal.

Prosedur

Langkah 1: Aktifkan komunikasi jaringan pribadi antara IDC dan VPC melalui sirkuit Express Connect dan router transit

Langkah 1: Deploy sirkuit Express Connect

Deploy sirkuit Express Connect untuk menghubungkan IDC lokal ke Alibaba Cloud.

  1. Buat sirkuit Express Connect.

    Ajukan sirkuit Express Connect di wilayah China (Hangzhou). Untuk informasi lebih lanjut, lihat Ajukan Mode Klasik atau Koneksi Hosted. Dalam topik ini, Dedicated Physical Connection dipilih.

  2. Buat instans VBR.

    1. Masuk ke Konsol Express Connect.

    2. Di panel navigasi kiri, klik Virtual Border Router (VBR).

    3. Di bilah menu atas, pilih wilayah China (Hangzhou).

      Wilayah instans VBR harus sama dengan wilayah tempat sirkuit Express Connect berada.

    4. Di halaman Virtual Border Router (VBR), klik Create VBR.

    5. Di panel Create VBR, konfigurasikan berdasarkan informasi berikut, lalu klik OK.

      Berikut hanya mencantumkan item konfigurasi yang sangat terkait dengan topik ini. Pertahankan pengaturan default untuk item konfigurasi lainnya. Untuk informasi lebih lanjut, lihat Buat dan kelola VBR.

      Item konfigurasi

      Deskripsi

      Name

      Dalam topik ini, masukkan VBR.

      Physical Connection

      Dalam topik ini, pilih tipe Dedicated Express Connect Circuits, lalu pilih antarmuka sirkuit Express Connect yang telah dibuat.

      ID VLAN

      Dalam topik ini, masukkan 0.

      IPv4 Address of Gateway at Alibaba Cloud Side

      Dalam topik ini, masukkan 10.0.0.1.

      IPv4 Address of Gateway at Customer Side

      Dalam contoh ini, masukkan 10.0.0.2.

      Subnet Mask (IPv4 Address)

      Dalam contoh ini, masukkan 255.255.255.252.

  3. Tambahkan rute yang ditujukan ke IDC lokal di instans VBR.

    1. Di halaman Virtual Border Router (VBR), klik ID instans VBR.

    2. Klik tab Route, lalu klik Add Route Entry di bawah tab Custom Route Entry.

    3. Di panel Add Route Entry, konfigurasikan berdasarkan informasi berikut, lalu klik OK.

      Item konfigurasi

      Entri rute

      Next Hop Type

      Pilih Express Connect Circuit.

      Destination CIDR Block

      Masukkan blok CIDR 192.168.0.0/16 IDC lokal.

      Next Hop

      Pilih sirkuit Express Connect yang telah Anda buat.

      Penting

      Saat Anda menambahkan rute ke pusat data (IDC) di instans VBR, kami menyarankan Anda menambahkan blok CIDR besar untuk memastikan bahwa rute ke pusat data (IDC) yang selanjutnya dipelajari oleh router transit melalui koneksi IPsec-VPN pribadi lebih spesifik daripada rute saat ini dan memiliki prioritas rute lebih tinggi.

  4. Tambahkan rute ke VPC pada perangkat gateway lokal.

    Catatan

    Dalam contoh ini, perangkat lunak Adaptive Security Appliance (ASA) 9.19.1 digunakan untuk menjelaskan cara mengonfigurasi firewall Cisco. Perintah dapat berbeda tergantung versi perangkat lunak. Konsultasikan dokumentasi atau vendor Anda berdasarkan lingkungan aktual selama operasi. Untuk informasi lebih lanjut, lihat Konfigurasi gateway lokal.

    Konten berikut berisi informasi produk pihak ketiga, yang hanya untuk referensi. Alibaba Cloud tidak memberikan jaminan atau bentuk komitmen lainnya terhadap kinerja dan keandalan produk pihak ketiga, atau dampak potensial dari operasi yang dilakukan menggunakan produk tersebut.

    ciscoasa> enable
    Password: ********             # Masukkan password mode enable.
    ciscoasa# configure terminal   # Masuk ke mode konfigurasi.
    ciscoasa(config)#   
    #Konfigurasi antarmuka pada firewall Cisco telah selesai dan antarmuka diaktifkan. Bagian berikut memberikan contoh konfigurasi antarmuka yang digunakan dalam topik ini.
    ciscoasa(config)# show running-config interface 
    !
    interface GigabitEthernet0/0                #Antarmuka yang terhubung ke VBR.
     nameif VBR                                 #Nama antarmuka GigabitEthernet0/0.
     security-level 0
     ip address 10.0.0.1 255.255.255.252        #Alamat IP yang dikonfigurasi pada antarmuka GigabitEthernet0/0.
    !
    interface GigabitEthernet0/2                #Antarmuka yang terhubung ke pusat data (IDC).
     nameif private                             #Nama antarmuka GigabitEthernet0/2.
     security-level 100                         #Menentukan bahwa security-level antarmuka yang terhubung ke pusat data (IDC) lebih rendah daripada antarmuka yang terhubung ke Alibaba Cloud.
     ip address 192.168.50.215 255.255.255.0    #Alamat IP yang dikonfigurasi pada antarmuka GigabitEthernet0/2.
    !
    interface GigabitEthernet0/3                #Antarmuka yang terhubung ke terowongan IPsec-VPN pribadi 1.
     nameif VPN-IP1                             #Nama antarmuka GigabitEthernet0/3.
     security-level 0
     ip address 192.168.10.136 255.255.255.0    #Alamat IP pribadi yang dikonfigurasi untuk antarmuka GigabitEthernet0/3.
    !
    interface GigabitEthernet0/4                #Antarmuka yang terhubung ke terowongan IPsec-VPN pribadi 2.
     nameif VPN-IP2                             #Nama antarmuka GigabitEthernet0/4.
     security-level 0
     ip address 192.168.40.159  255.255.255.0   #Alamat IP pribadi yang dikonfigurasi untuk antarmuka GigabitEthernet0/4.
    !
    #Konfigurasi rute statis ke VPC Alibaba Cloud (172.16.0.0/16).
    route VBR 172.16.0.0 255.255.0.0 10.0.0.2     
    #Konfigurasi rute ke klien IDC lokal.
    route private 192.168.0.0 255.255.0.0 192.168.50.216   

Langkah 2: Konfigurasi router transit

Setelah IDC lokal terhubung ke Alibaba Cloud melalui sirkuit Express Connect, mulailah mengonfigurasi router transit untuk mengaktifkan komunikasi jaringan pribadi antara IDC lokal dan VPC melalui router transit.

  1. Buat instans CEN.

    Di kotak dialog Create a CEN instance., pilih Create CEN Only, lalu sesuaikan nama instans Cloud Enterprise Network (CEN) dan pertahankan item konfigurasi lainnya pada nilai default.

  2. Buat router transit.

    Buat instans router transit di wilayah China (Hangzhou) untuk menghubungkan instans VBR dan instans VPC. Pertahankan pengaturan default untuk item konfigurasi lainnya.

  3. Buat koneksi VPC.

    1. Di tab Basic Information > Forwarding Router di halaman detail instans CEN, temukan instans router transit di wilayah China (Hangzhou) dan klik Create Connection di kolom Actions.

    2. Di halaman Connection with Peer Network Instance, konfigurasikan pengaturan berdasarkan informasi berikut, lalu klik OK untuk menghubungkan instans VPC ke router transit.

      Bagian berikut hanya menjelaskan item konfigurasi yang terkait erat dengan topik ini. Pertahankan pengaturan default untuk item konfigurasi lainnya. Untuk informasi lebih lanjut, lihat Prosedur.

      Item konfigurasi

      Deskripsi

      Instance Type

      Pilih Virtual Private Cloud (VPC).

      Region

      Pilih China (Hangzhou).

      Attachment Name

      Tetapkan nama kustom ke VPC-Attachment.

      Network Instance

      Pilih VPC.

      VSwitch

      Pilih instans vSwitch di zona yang didukung oleh router transit.

      Dalam topik ini, vSwitch 2 dan vSwitch 3 dipilih. Di wilayah yang mendukung beberapa zona, Anda harus memilih satu instans vSwitch di masing-masing minimal dua zona. Kami menyarankan Anda menggunakan vSwitch yang tidak membawa beban kerja untuk membuat koneksi VPC.

      Advanced Settings

      Gunakan konfigurasi rute default, yang berarti mengaktifkan ketiga konfigurasi lanjutan.

    3. Klik Create More Connections untuk kembali ke halaman Connection with Peer Network Instance.

  4. Buat koneksi VBR.

    Di halaman Connection with Peer Network Instance, konfigurasikan koneksi berdasarkan informasi berikut, lalu klik OK untuk menghubungkan instans VBR ke router transit. Hanya item konfigurasi yang sangat terkait dengan topik ini yang tercantum di bawah. Pertahankan item konfigurasi lainnya pada nilai default. Untuk informasi lebih lanjut, lihat Hubungkan VBR ke router transit.

    Item konfigurasi

    Deskripsi

    Instance Type

    Pilih Virtual Border Router (VBR).

    Region

    Pilih China (Hangzhou).

    Attachment Name

    Tetapkan nama kustom ke VBR-Attachment.

    Network Instance

    Pilih VBR.

    Advanced Settings

    Gunakan konfigurasi rute default, yaitu aktifkan ketiga konfigurasi lanjutan.

Langkah 3: Uji konektivitas jaringan pribadi

Setelah menyelesaikan konfigurasi di atas, komunikasi jaringan pribadi antara pusat data (IDC) dan VPC telah terbentuk. Anda dapat melakukan langkah-langkah berikut untuk menguji konektivitas jaringan pribadi.

Catatan

Pastikan Anda memahami aturan grup keamanan yang diterapkan pada instans ECS di VPC dan aturan kontrol akses yang diterapkan pada klien di pusat data (IDC), serta pastikan aturan grup keamanan instans ECS dan aturan kontrol akses klien di pusat data (IDC) mengizinkan klien di pusat data (IDC) berkomunikasi dengan instans ECS di VPC. Untuk informasi lebih lanjut, lihat Lihat aturan grup keamanan dan Tambahkan aturan grup keamanan.

Pada langkah ini, aturan kontrol akses pusat data (IDC) harus mengizinkan protokol ICMP dan blok CIDR VPC, serta aturan grup keamanan instans ECS harus mengizinkan protokol ICMP dan blok CIDR pusat data (IDC).

  1. Masuk ke instans ECS1 di VPC. Untuk informasi lebih lanjut, lihat Ikhtisar metode koneksi.

  2. Jalankan perintah ping untuk mengakses klien apa pun di blok CIDR pusat data (IDC).

    ping <alamat IP klien di pusat data>
    [root@iZr***viZ ~]# ping 192.168.20.6
    PING 192.168.20.6 (192.168.20.6) 56(84) bytes of data.
    64 bytes from 192.168.20.6: icmp_seq=1 ttl=60 time=153 ms
    64 bytes from 192.168.20.6: icmp_seq=2 ttl=60 time=152 ms
    64 bytes from 192.168.20.6: icmp_seq=3 ttl=60 time=152 ms
    64 bytes from 192.168.20.6: icmp_seq=4 ttl=60 time=152 ms
    64 bytes from 192.168.20.6: icmp_seq=5 ttl=60 time=152 ms
    64 bytes from 192.168.20.6: icmp_seq=6 ttl=60 time=152 ms
    ^Z
    [1]+  Stopped                 ping 192.168.20.6

    Seperti yang ditunjukkan pada output di atas, jika ECS1 dapat menerima paket respons, komunikasi jaringan pribadi antara IDC lokal dan VPC telah terbentuk.

Langkah 2: Enkripsi traffic jaringan pribadi melalui sirkuit Express Connect

Setelah komunikasi jaringan pribadi antara pusat data (IDC) dan VPC terbentuk, Anda dapat membuat koneksi IPsec-VPN tipe jaringan pribadi antara perangkat gateway lokal dan router transit. Kemudian, Anda dapat menggunakan konfigurasi rute untuk mengarahkan traffic antara pusat data (IDC) dan VPC agar dikirim melalui koneksi IPsec-VPN pribadi, yang mengenkripsi traffic jaringan pribadi melalui sirkuit Express Connect.

Langkah 1: Buat koneksi IPsec-VPN pribadi

  1. Tambahkan blok CIDR router transit 10.10.10.0/24 ke router transit. Untuk informasi lebih lanjut, lihat Tambahkan blok CIDR ke router yang sudah ada.

    Blok CIDR router transit digunakan untuk menetapkan alamat IP gateway ke koneksi IPsec sehingga koneksi IPsec-VPN pribadi dapat dibuat. Blok CIDR router transit tidak boleh bertentangan dengan blok CIDR di pusat data (IDC) dan VPC yang perlu berpartisipasi dalam komunikasi jaringan.

  2. Buat dua gateway pelanggan untuk mendaftarkan dua alamat IP VPN perangkat gateway lokal ke Alibaba Cloud.

    1. Masuk ke Konsol gateway VPN.
    2. Di panel navigasi kiri, pilih Interconnections - VPN - Customer Gateways.

    3. Di halaman Customer Gateway, klik Create Customer Gateway.

    4. Di panel Create Customer Gateway, konfigurasikan parameter berdasarkan informasi berikut, lalu klik OK.

      Bagian ini hanya mencantumkan item konfigurasi yang terkait erat dengan topik ini. Pertahankan pengaturan default untuk item konfigurasi lainnya. Untuk informasi lebih lanjut, lihat Gateway Pelanggan.

      • Gateway pelanggan 1

        • Name: Tetapkan nama gateway pelanggan ke Customer-Gateway1.

        • IP Address: Masukkan alamat IP VPN 1 perangkat gateway lokal 192.168.10.136.

      • Gateway pelanggan 2

        • Name: Tetapkan nama gateway pelanggan ke Customer-Gateway2.

        • IP Address: Masukkan alamat IP VPN 2 perangkat gateway lokal 192.168.40.159.

  3. Buat koneksi VPC.

    1. Di panel navigasi kiri, pilih Interconnections > VPN > IPsec Connections.

    2. Di halaman IPsec Connections, klik Bind CEN.

    3. Di halaman Create IPsec-VPN Connection, konfigurasikan koneksi IPsec berdasarkan informasi berikut, lalu klik OK.

      Bagian berikut hanya mencantumkan item konfigurasi yang sangat terkait dengan topik ini. Pertahankan nilai default untuk item konfigurasi lainnya. Untuk informasi lebih lanjut, lihat Koneksi IPsec-VPN (dilampirkan ke TR).

      Item konfigurasi

      Koneksi IPsec

      Name

      Tetapkan nilai ke Koneksi IPsec.

      Region

      Pilih wilayah tempat router transit ditempatkan.

      Koneksi ipsec-vpn dibuat di wilayah yang sama dengan router transit.

      Gateway Type

      Pilih Private.

      Bind CEN

      Pilih Same Account.

      CEN Instance ID

      Pilih instans Cloud Enterprise Network (CEN) yang dibuat di Langkah 2.

      Konsol menampilkan ID dan blok CIDR router transit yang dibuat untuk instans CEN di wilayah saat ini. Koneksi ipsec-vpn akan dilampirkan ke router transit ini.

      Routing Mode

      Topik ini menggunakan Destination Routing Mode, dan traffic yang dikirim selanjutnya dikontrol oleh rute.

      Terowongan 1

      Customer Gateway

      Asosiasikan Customer-Gateway1.

      Pre-Shared Key

      fddsFF111****.

      Penting

      Kunci pra-bersama koneksi IPsec-VPN harus sama dengan kunci pra-bersama perangkat gateway peer. Jika tidak, koneksi IPsec-VPN tidak dapat dibuat.

      Encryption Configuration

      Kecuali parameter berikut, pertahankan nilai default untuk item konfigurasi tersisa.

      • Untuk DH Group (Perfect Forward Secrecy) pada IKE Configurations, pilih group14.

      • Untuk DH Group (Perfect Forward Secrecy) pada IPsec Configurations, pilih group14.

      Catatan

      Anda perlu memilih parameter enkripsi berdasarkan perangkat gateway lokal untuk memastikan bahwa konfigurasi enkripsi untuk koneksi IPsec sama dengan konfigurasi perangkat gateway lokal.

      Terowongan 2

      Customer Gateway

      Asosiasikan Customer-Gateway2.

      Pre-Shared Key

      fddsFF222****.

      Encryption Configuration

      Pertahankan nilai default untuk item konfigurasi selain yang dijelaskan dalam tabel berikut.

      • Tetapkan DH Group (Perfect Forward Secrecy) pada IKE Configurations ke group14.

      • Tetapkan DH Group (Perfect Forward Secrecy) pada IPsec Configurations ke group14.

      Catatan

      Anda perlu memilih parameter enkripsi berdasarkan perangkat gateway lokal untuk memastikan bahwa konfigurasi enkripsi untuk koneksi IPsec sama dengan konfigurasi perangkat gateway lokal.

      Advanced Settings

      Gunakan konfigurasi rute default, yaitu aktifkan semua opsi konfigurasi lanjutan.

      Setelah koneksi IPsec dibuat, Anda dapat melihat alamat IP gateway koneksi IPsec di halaman detail koneksi IPsec. Koneksi IPsec menggunakan dua alamat IP gateway ini untuk membuat koneksi IPsec-VPN pribadi dengan perangkat gateway lokal. Setelah koneksi IPsec dibuat, klik tab Tunnel di halaman detail koneksi IPsec untuk melihat alamat IP gateway kedua terowongan: alamat IP gateway Terowongan 1 adalah 10.10.10.49 dan alamat IP gateway Terowongan 2 adalah 10.10.10.50. Status koneksi kedua terowongan adalah Negosiasi Tahap 2 berhasil dan statusnya Normal.

  4. Kembali ke halaman IPsec-VPN connection, temukan koneksi IPsec yang telah dibuat, lalu klik Generate Peer Configuration di kolom Actions.

    Konfigurasi peer adalah konfigurasi VPN yang harus Anda tambahkan ke peer koneksi IPsec. Dalam skenario yang dijelaskan dalam topik ini, Anda harus menambahkan konfigurasi ini ke perangkat gateway lokal.

  5. Di kotak dialog IPsec-VPN Connection Configuration, salin konfigurasi dan simpan secara lokal untuk konfigurasi selanjutnya pada perangkat gateway lokal.

  6. Konfigurasi perangkat gateway pelanggan.

    Setelah Anda membuat koneksi IPsec, Anda harus menambahkan konfigurasi VPN ke perangkat gateway lokal sehingga koneksi IPsec-VPN pribadi dapat dibuat antara perangkat gateway lokal dan Alibaba Cloud.

    Klik untuk melihat konfigurasi perangkat gateway lokal.

    1. Masuk ke jendela command line firewall Cisco dan masuk ke mode konfigurasi.

      ciscoasa> enable
      Password: ********             #Masukkan password untuk mode enable.
      ciscoasa# configure terminal   #Masuk ke mode konfigurasi.
      ciscoasa(config)#     
    2. Lihat konfigurasi antarmuka dan konfigurasi rute.

      Konfigurasi antarmuka telah selesai pada firewall Cisco, dan antarmuka diaktifkan. Berikut adalah contoh konfigurasi antarmuka yang digunakan dalam topik ini.

      ciscoasa(config)# show running-config interface 
      !
      interface GigabitEthernet0/3               #Antarmuka yang terhubung ke terowongan IPsec-VPN pribadi 1.
       nameif VPN-IP1                            #Nama antarmuka GigabitEthernet0/3.
       security-level 0
       ip address 192.168.10.136 255.255.255.0   #Alamat IP pribadi yang dikonfigurasi untuk antarmuka GigabitEthernet0/3.
      !
      interface GigabitEthernet0/4               #Antarmuka yang terhubung ke terowongan IPsec-VPN pribadi 2.
       nameif VPN-IP2                            #Nama antarmuka GigabitEthernet0/4.
       security-level 0
       ip address 192.168.40.159  255.255.255.0  #Alamat IP pribadi yang dikonfigurasi untuk antarmuka GigabitEthernet0/4.
      !
      #Konfigurasi rute ke blok CIDR router transit (alamat IP gateway koneksi IPsec) untuk membuat koneksi IPsec-VPN pribadi.
      route VBR 10.10.10.49 255.255.255.255 10.0.0.2   #Konfigurasi rute ke alamat IP pribadi terowongan 1 di sisi Alibaba Cloud.
      route VBR 10.10.10.50 255.255.255.255 10.0.0.2   #Konfigurasi rute ke alamat IP pribadi terowongan 2 di sisi Alibaba Cloud.
    3. Aktifkan IKEv2 untuk antarmuka.

      crypto ikev2 enable VPN-IP1
      crypto ikev2 enable VPN-IP2
    4. Buat Kebijakan IKEv2 dan tentukan algoritma autentikasi, algoritma enkripsi, grup DH, dan masa berlaku SA untuk fase IKE. Pengaturan ini harus konsisten dengan sisi Alibaba Cloud.

      Penting

      Di Alibaba Cloud, Anda hanya dapat menentukan satu nilai untuk parameter Algoritma Enkripsi, Algoritma Autentikasi, dan Grup DH pada fase Konfigurasi IKE. Kami menyarankan Anda melakukan hal yang sama pada firewall Cisco Anda dan memastikan nilainya sesuai dengan konfigurasi Alibaba Cloud.

      crypto ikev2 policy 10     
       encryption aes             #Tentukan algoritma enkripsi.
       integrity sha              #Tentukan algoritma autentikasi.
       group 14                   #Tentukan grup DH.
       prf sha                    #Nilai prf harus sama dengan nilai integrity. Di sisi Alibaba Cloud, prf defaultnya sama dengan algoritma autentikasi.
       lifetime seconds 86400     #Tentukan masa berlaku SA.
    5. Buat proposal IPsec dan profil. Tentukan algoritma enkripsi, algoritma autentikasi, grup DH, dan masa berlaku SA untuk fase IPsec. Pengaturan ini harus sesuai dengan konfigurasi Alibaba Cloud.

      Penting

      Di Alibaba Cloud, Anda hanya dapat menentukan satu nilai untuk parameter Algoritma Enkripsi, Algoritma Autentikasi, dan Grup DH pada fase Konfigurasi IPsec. Kami menyarankan Anda melakukan hal yang sama pada firewall Cisco Anda dan memastikan nilainya sesuai dengan konfigurasi Alibaba Cloud.

      crypto ipsec ikev2 ipsec-proposal ALIYUN-PROPOSAL    #Buat proposal IPsec.
       protocol esp encryption aes                         #Tentukan algoritma enkripsi. Protokolnya ESP, yang diperlukan di sisi Alibaba Cloud.
       protocol esp integrity sha-1                        #Tentukan algoritma autentikasi. Protokolnya ESP, yang diperlukan di sisi Alibaba Cloud.
      crypto ipsec profile ALIYUN-PROFILE                  
       set ikev2 ipsec-proposal ALIYUN-PROPOSAL            #Buat profil IPsec dan terapkan proposal yang dibuat. 
       set ikev2 local-identity address                    #Tetapkan format ID lokal ke alamat IP agar sesuai dengan format RemoteId di sisi Alibaba Cloud.
       set pfs group14                                     #Tentukan PFS dan grup DH.
       set security-association lifetime seconds 86400     #Tentukan masa berlaku SA berbasis waktu.
       set security-association lifetime kilobytes unlimited #Nonaktifkan masa berlaku SA berbasis traffic.
    6. Buat grup terowongan dan tentukan kunci pra-bersama terowongan, yang harus konsisten dengan sisi Alibaba Cloud.

      tunnel-group 10.10.10.49 type ipsec-l2l                    #Tentukan l2l sebagai mode enkapsulasi terowongan 1.
      tunnel-group 10.10.10.49 ipsec-attributes             
       ikev2 remote-authentication pre-shared-key fddsFF111****  #Tentukan kunci pra-bersama peer terowongan 1, yaitu kunci pra-bersama di sisi Alibaba Cloud.
       ikev2 local-authentication pre-shared-key fddsFF111****   #Tentukan kunci pra-bersama ujung lokal terowongan 1, yang harus konsisten dengan sisi Alibaba Cloud.
      !
      tunnel-group 10.10.10.50 type ipsec-l2l                    #Tentukan l2l sebagai mode enkapsulasi terowongan 2.
      tunnel-group 10.10.10.50 ipsec-attributes
       ikev2 remote-authentication pre-shared-key fddsFF222****  #Tentukan kunci pra-bersama peer terowongan 2, yaitu kunci pra-bersama di sisi Alibaba Cloud.
       ikev2 local-authentication pre-shared-key fddsFF222****   #Tentukan kunci pra-bersama ujung lokal terowongan 2, yang harus konsisten dengan sisi Alibaba Cloud.
      !
    7. Buat antarmuka terowongan.

      interface Tunnel1                                  #Buat antarmuka untuk terowongan 1.
       nameif ALIYUN1
       ip address 169.254.10.2 255.255.255.252           #Tentukan alamat IP antarmuka.
       tunnel source interface VPN-IP1                   #Tentukan alamat sumber terowongan 1 sebagai antarmuka GigabitEthernet0/3.
       tunnel destination 10.10.10.49                    #Tentukan alamat tujuan terowongan 1 sebagai alamat IP pribadi terowongan 1 di sisi Alibaba Cloud.
       tunnel mode ipsec ipv4
       tunnel protection ipsec profile ALIYUN-PROFILE    #Tentukan bahwa terowongan 1 menggunakan profil ipsec ALIYUN-PROFILE.
       no shutdown                                       #Aktifkan antarmuka terowongan 1.
      !
      interface Tunnel2                                  #Buat antarmuka untuk terowongan 2.
       nameif ALIYUN2                
       ip address 169.254.20.2 255.255.255.252           #Tentukan alamat IP antarmuka.
       tunnel source interface VPN-IP2                   #Tentukan alamat sumber terowongan 2 sebagai antarmuka GigabitEthernet0/4.
       tunnel destination 10.10.10.50                    #Tentukan alamat tujuan terowongan 2 sebagai alamat IP pribadi terowongan 2 di sisi Alibaba Cloud.
       tunnel mode ipsec ipv4                            
       tunnel protection ipsec profile ALIYUN-PROFILE    #Tentukan bahwa terowongan 2 menggunakan profil ipsec ALIYUN-PROFILE.
       no shutdown                                       #Aktifkan antarmuka terowongan 2.
      !

    Setelah menyelesaikan konfigurasi di atas, pusat data (IDC) dapat berhasil membuat koneksi IPsec-VPN pribadi dengan Alibaba Cloud. Anda dapat melihat status koneksi IPsec-VPN pribadi di halaman detail instans koneksi IPsec di Alibaba Cloud. Jika koneksi IPsec-VPN pribadi tidak berhasil dibuat di lingkungan Anda, coba lakukan pemecahan masalah sendiri. Untuk informasi lebih lanjut, lihat Diagnostik mandiri. Setelah konfigurasi selesai, Anda dapat melihat status koneksi kedua terowongan di tab Tunnel gateway VPN. Baik Terowongan 1 (alamat IP gateway 10.10.10.49) maupun Terowongan 2 (alamat IP gateway 10.10.10.50) menampilkan Negosiasi Tahap 2 berhasil, dan statusnya Normal, yang menunjukkan bahwa koneksi IPsec-VPN pribadi berhasil dibuat.

Langkah 2: Konfigurasi rute

Setelah koneksi IPsec-VPN pribadi dibuat, traffic antara pusat data (IDC) dan VPC masih dikirim melalui sirkuit Express Connect dan tidak dienkripsi. Anda perlu menambahkan rute terkait agar traffic antara pusat data (IDC) dan VPC dikirim melalui koneksi IPsec-VPN pribadi.

  1. Ubah konfigurasi rute pada perangkat gateway lokal.

    #Konfigurasi rute ke VPC agar traffic dikirim melalui koneksi IPsec-VPN pribadi
    route ALIYUN1 172.16.0.0 255.255.0.0 10.10.10.49 4        
    route ALIYUN2 172.16.0.0 255.255.0.0 10.10.10.50 5 
    #Ubah prioritas rute statis yang mengarah ke sirkuit Express Connect agar prioritasnya lebih rendah daripada rute statis yang mengarah ke koneksi IPsec-VPN pribadi.
    route VBR 172.16.0.0 255.255.0.0 10.0.0.2  10
    Penting

    Dalam skenario ini, traffic dari pusat data (IDC) ke VPC dikirimkan terlebih dahulu melalui Terowongan 1. Saat Terowongan 1 terputus, traffic secara otomatis dikirim melalui Terowongan 2. Traffic dari VPC ke pusat data (IDC) dikirim secara acak melalui kedua terowongan.

  2. Tambahkan entri rute untuk pusat data (IDC) ke koneksi IPsec.

    1. Masuk ke Konsol Gateway VPN.

    2. Di panel navigasi kiri, pilih Interconnections- VPN - IPsec Connections.

    3. Di bilah status atas, pilih wilayah China (Hangzhou).

    4. Di halaman IPsec Connections, temukan instans koneksi IPsec target dan klik ID instans koneksi IPsec tersebut.

    5. Di tab Destination-based Route Table, klik Add Route Entry.

    6. Di panel Add Route Entry, konfigurasikan rute tujuan berdasarkan informasi berikut, lalu klik OK.

      Penting

      Saat Anda menambahkan rute ke pusat data (IDC), pastikan bahwa blok CIDR tujuan lebih spesifik daripada blok CIDR yang ditambahkan ke instans VBR, sehingga rute ke pusat data (IDC) yang dipelajari oleh router transit melalui koneksi IPsec-VPN pribadi menjadi pilihan utama.

      Item konfigurasi

      Blok CIDR 1

      Blok CIDR 2

      Blok CIDR 3

      Destination CIDR Block

      Masukkan 192.168.10.0/24.

      Masukkan 192.168.20.0/24.

      Masukkan 192.168.40.0/24.

      Next Hop Type

      Pilih IPsec-VPN connection.

      Next Hop

      Pilih koneksi IPsec yang telah Anda buat.

  3. Tambahkan entri rute kustom untuk router transit.

    Setelah konfigurasi rute di atas selesai, koneksi IPsec-VPN pribadi terputus. Anda harus menambahkan rute spesifik yang ditujukan ke alamat IP VPN perangkat gateway lokal ke tabel rute router transit, dengan lompatan berikutnya mengarah ke instans VBR, untuk membuat ulang koneksi IPsec-VPN pribadi.

    1. Tetap di tab Route Table, klik tab Route, lalu klik Create Route.

    2. Di kotak dialog Add Route Entry, konfigurasikan informasi entri rute, lalu klik OK.

      Parameter

      CIDR block 1

      CIDR block 2

      Destination CIDR

      Masukkan alamat IP VPN 1 dari perangkat gateway lokal 192.168.10.136/32.

      Masukkan alamat IP VPN 2 dari perangkat gateway lokal 192.168.40.159/32.

      Blackhole Route?

      Pilih No.

      Next Hop Connection

      Pilih VBR-Attachment.

Langkah 3: Verifikasi efek enkripsi

Setelah menyelesaikan konfigurasi di atas, jika Anda dapat melihat data pemantauan transmisi traffic di halaman detail koneksi IPsec, maka traffic jaringan pribadi melalui sirkuit Express Connect telah dienkripsi.

  1. Masuk ke instans ECS1 di VPC. Jalankan perintah ping untuk terus-menerus mengakses klien apa pun di blok CIDR IDC lokal.

    ping <alamat IP klien di pusat data> -s 1000 -c 10000
    • -s 1000: menentukan untuk mengirim paket berukuran 1000 byte.

    • -c 10000: terus-menerus mengirim 10000 paket permintaan.

  2. Masuk ke Konsol Gateway VPN.

  3. Di bilah navigasi atas, pilih wilayah China (Hangzhou).

  4. Di panel navigasi kiri, pilih Interconnections - VPN - IPsec Connections.

  5. Di halaman IPsec-VPN connection, temukan koneksi IPsec yang telah dibuat dan klik ID koneksi IPsec tersebut.

    Lihat data pemantauan transmisi traffic di halaman detail koneksi IPsec. IPsec