Panduan ini menjelaskan cara mengenkripsi lalu lintas pada sirkuit Express Connect dengan membuat koneksi IPsec-VPN pribadi antara perangkat gateway pelanggan dan router transit—menggabungkan perutean statis pada Virtual Border Router (VBR) dengan perutean dinamis BGP melalui koneksi VPN.
Informasi latar belakang
Sebelum memulai, kami menyarankan Anda memahami prinsip-prinsip enkripsi lalu lintas jaringan pribadi melalui sirkuit Express Connect. Untuk informasi lebih lanjut, lihat Enkripsi traffic Express Connect.
Jika perangkat gateway lokal mendukung protokol perutean dinamis BGP, kami menyarankan agar instans VBR dan koneksi IPsec-VPN pribadi keduanya menggunakan protokol perutean dinamis BGP untuk menerapkan enkripsi lalu lintas jaringan pribadi melalui sirkuit Express Connect. Untuk tutorial terkait, lihat Enkripsi lalu lintas pribadi melalui Express Connect dengan BGP.
Skenario
Topik ini menggunakan skenario yang ditunjukkan pada gambar berikut sebagai contoh. Sebuah perusahaan memiliki pusat data (IDC, Internet Data Center) di Hangzhou dan VPC di wilayah China (Hangzhou) di Alibaba Cloud. Layanan terkait ditempatkan di VPC menggunakan Elastic Compute Service (ECS). Seiring pertumbuhan bisnis, IDC lokal perlu terhubung ke cloud. Berdasarkan persyaratan kepatuhan keamanan tertentu, perusahaan perlu menggunakan sirkuit Express Connect dan router transit untuk menerapkan komunikasi jaringan pribadi antara IDC lokal dan VPC. Selain itu, untuk mengurangi risiko kebocoran data serta mencegah data rahasia perusahaan dicuri atau dimodifikasi oleh personel internal maupun eksternal, perusahaan ingin seluruh lalu lintas yang dikirim melalui sirkuit Express Connect dienkripsi sebelum dikirim ke Alibaba Cloud.
Setelah konektivitas pribadi antara pusat data lokal dan VPC dibuat, perusahaan dapat membuat koneksi IPsec-VPN pribadi antara perangkat gateway pelanggannya dan router transit. Koneksi IPsec-VPN pribadi ini mengenkripsi lalu lintas yang melewati koneksi fisik, memenuhi persyaratan keamanan perusahaan.
Rencana jaringan
Saat merencanakan blok CIDR untuk pusat data lokal dan instans jaringan terkait, pastikan blok CIDR tersebut tidak tumpang tindih.
Mekanisme perutean
Anda dapat mengenkripsi lalu lintas pribadi melalui koneksi fisik dengan mengontrol pemilihan rute:
Lalu lintas dari VPC ke pusat data lokal:
Router transit mempelajari rute ke pusat data baik dari VBR maupun dari koneksi IPsec-VPN pribadi. Secara default, router transit lebih memilih rute VBR, sehingga lalu lintas mengalir tanpa enkripsi melalui koneksi fisik.
Untuk mengarahkan lalu lintas melalui jalur VPN terenkripsi, gunakan masker subnet yang berbeda. Tambahkan blok CIDR yang lebih luas (masker lebih pendek) ke instans VBR, dan iklankan blok CIDR yang lebih spesifik (masker lebih panjang) melalui koneksi IPsec-VPN.
Sebagai contoh, jika blok CIDR pusat data adalah 192.168.0.0/16 dan blok CIDR klien di pusat data yang berkomunikasi dengan VPC adalah 192.168.20.0/24, tambahkan blok CIDR pusat data 192.168.0.0/16 ke instans VBR, dan minta perangkat gateway lokal mengiklankan blok CIDR klien spesifik 192.168.20.0/24 ke koneksi IPsec-VPN pribadi. Hal ini memastikan bahwa rute yang dipelajari melalui koneksi IPsec-VPN pribadi pada router transit lebih diprioritaskan, sehingga lalu lintas dari VPC ke klien dienkripsi dan dikirim melalui koneksi IPsec-VPN pribadi.
Lalu lintas dari pusat data lokal ke VPC:
Pusat data secara otomatis mempelajari rute ke VPC melalui koneksi IPsec-VPN. Anda juga menambahkan route statis untuk blok CIDR VPC pada perangkat gateway pelanggan dengan next hop mengarah ke koneksi fisik, lalu turunkan prioritasnya sehingga rute VPN yang dipelajari secara dinamis lebih diutamakan. Lalu lintas kemudian mengalir melalui koneksi IPsec-VPN terenkripsi.
Mekanisme perutean ini juga memastikan bahwa setelah koneksi IPsec-VPN pribadi terputus, IDC lokal dan VPC masih dapat melakukan komunikasi jaringan pribadi melalui sirkuit Express Connect dan router transit, meskipun lalu lintas tidak lagi dienkripsi.
Perencanaan dasar blok CIDR
Resource | CIDR block | IP address |
VPC |
|
|
VBR | 10.0.0.0/30 |
|
Pusat data lokal | Blok CIDR klien: 192.168.20.0/24 | Alamat IP klien: 192.168.20.6 |
Blok CIDR perangkat gateway pelanggan:
|
|
Perencanaan blok CIDR BGP
Blok CIDR terowongan BGP harus merupakan blok CIDR dengan masker subnet /30 dalam rentang 169.254.0.0/16, dan tidak boleh 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30, atau 169.254.169.252/30. Dua terowongan dalam satu koneksi IPsec tidak boleh menggunakan blok CIDR terowongan yang sama.
Resource | Tunnel | BGP tunnel CIDR block | BGP IP address | BGP AS number (nomor sistem otonom lokal) |
Instans koneksi IPsec | Tunnel 1 | 169.254.10.0/30 | 169.254.10.1 | 65534 |
Tunnel 2 | 169.254.20.0/30 | 169.254.20.1 | ||
Perangkat gateway lokal | Tunnel 1 | 169.254.10.0/30 | 169.254.10.2 | 65530 |
Tunnel 2 | 169.254.20.0/30 | 169.254.20.2 |
Prasyarat
Anda telah membuat VPC di wilayah China (Hangzhou) Alibaba Cloud dan menempatkan layanan terkait menggunakan ECS. Untuk informasi lebih lanjut, lihat Buat VPC dengan blok CIDR IPv4.
Periksa perangkat gateway lokal untuk memastikan perangkat tersebut mendukung protokol standar IKEv1 dan IKEv2 sehingga dapat membuat koneksi IPsec-VPN pribadi dengan Alibaba Cloud. Untuk memastikan apakah perangkat gateway lokal mendukung protokol standar IKEv1 dan IKEv2, konsultasikan dengan vendor perangkat gateway lokal tersebut.
Prosedur
Langkah 1: Menghubungkan pusat data ke VPC
Langkah 1: Menyebarkan sirkuit Express Connect
Sebarkan sirkuit Express Connect untuk menghubungkan IDC lokal ke Alibaba Cloud.
Buat sirkuit Express Connect.
Ajukan sirkuit Express Connect di wilayah China (Hangzhou). Untuk informasi lebih lanjut, lihat Ajukan Mode Klasik atau Proses akses sirkuit bersama. Dalam topik ini, Dedicated Physical Connection dipilih.
Buat instans VBR.
Login ke Konsol Express Connect.
Di panel navigasi kiri, klik Virtual Border Router (VBR).
Di bilah menu atas, pilih wilayah China (Hangzhou).
Wilayah instans VBR harus sama dengan wilayah tempat sirkuit Express Connect berada.
Di halaman Virtual Border Router (VBR), klik Create VBR.
Di panel Create VBR, konfigurasikan berdasarkan informasi berikut, lalu klik OK.
Berikut hanya mencantumkan item konfigurasi yang sangat terkait dengan topik ini. Pertahankan pengaturan default untuk item konfigurasi lainnya. Untuk informasi lebih lanjut, lihat Buat dan kelola VBR.
Configuration item
Description
Name
Dalam topik ini, masukkan VBR.
Physical Connection
Dalam topik ini, pilih tipe Dedicated Express Connect Circuits, lalu pilih antarmuka sirkuit Express Connect yang telah dibuat.
VLAN ID
Dalam topik ini, masukkan 0.
IPv4 Address of Gateway at Alibaba Cloud Side
Dalam topik ini, masukkan 10.0.0.1.
IPv4 Address of Gateway at Customer Side
Dalam contoh ini, masukkan 10.0.0.2.
Subnet Mask (IPv4 Address)
Dalam contoh ini, masukkan 255.255.255.252.
Tambahkan rute tujuan ke IDC lokal di instans VBR.
Di halaman Virtual Border Router (VBR), klik ID instans VBR.
Klik tab Route, lalu klik Add Route Entry di bawah tab Custom Route Entry.
Di panel Add Route Entry, konfigurasikan berdasarkan informasi berikut, lalu klik OK.
Configuration item
Route entry
Next Hop Type
Pilih Express Connect Circuit.
Destination CIDR Block
Masukkan blok CIDR 192.168.0.0/16 dari IDC lokal.
Next Hop
Pilih sirkuit Express Connect yang telah Anda buat.
PentingSaat menambahkan rute ke pusat data (IDC) di instans VBR, kami menyarankan Anda menambahkan blok CIDR yang besar untuk memastikan bahwa rute ke pusat data (IDC) yang selanjutnya dipelajari oleh router transit melalui koneksi IPsec-VPN pribadi lebih spesifik daripada rute saat ini dan memiliki prioritas rute yang lebih tinggi.
Tambahkan rute ke VPC pada perangkat gateway lokal.
CatatanDalam contoh ini, perangkat lunak Adaptive Security Appliance (ASA) 9.19.1 digunakan untuk menjelaskan cara mengonfigurasi firewall Cisco. Perintah dapat berbeda tergantung versi perangkat lunak. Konsultasikan dokumentasi atau vendor Anda berdasarkan lingkungan aktual selama operasi. Untuk informasi lebih lanjut, lihat Konfigurasi gateway lokal.
Konten berikut berisi informasi produk pihak ketiga, yang hanya untuk referensi. Alibaba Cloud tidak memberikan jaminan atau bentuk komitmen lainnya terhadap kinerja dan keandalan produk pihak ketiga, atau dampak potensial dari operasi yang dilakukan menggunakan produk tersebut.
ciscoasa> enable Password: ******** # Masukkan password mode enable. ciscoasa# configure terminal # Masuk ke mode konfigurasi. ciscoasa(config)# #Konfigurasi antarmuka pada firewall Cisco telah selesai dan antarmuka diaktifkan. Bagian berikut memberikan contoh konfigurasi antarmuka yang digunakan dalam topik ini. ciscoasa(config)# show running-config interface ! interface GigabitEthernet0/0 #Antarmuka yang terhubung ke VBR. nameif VBR #Nama antarmuka GigabitEthernet0/0. security-level 0 ip address 10.0.0.1 255.255.255.252 #Alamat IP yang dikonfigurasi pada antarmuka GigabitEthernet0/0. ! interface GigabitEthernet0/2 #Antarmuka yang terhubung ke pusat data (IDC). nameif private #Nama antarmuka GigabitEthernet0/2. security-level 100 #Menentukan bahwa security-level antarmuka yang terhubung ke pusat data (IDC) lebih rendah daripada antarmuka yang terhubung ke Alibaba Cloud. ip address 192.168.50.215 255.255.255.0 #Alamat IP yang dikonfigurasi pada antarmuka GigabitEthernet0/2. ! interface GigabitEthernet0/3 #Antarmuka yang terhubung ke terowongan IPsec-VPN pribadi 1. nameif VPN-IP1 #Nama antarmuka GigabitEthernet0/3. security-level 0 ip address 192.168.10.136 255.255.255.0 #Alamat IP pribadi yang dikonfigurasi untuk antarmuka GigabitEthernet0/3. ! interface GigabitEthernet0/4 #Antarmuka yang terhubung ke terowongan IPsec-VPN pribadi 2. nameif VPN-IP2 #Nama antarmuka GigabitEthernet0/4. security-level 0 ip address 192.168.40.159 255.255.255.0 #Alamat IP pribadi yang dikonfigurasi untuk antarmuka GigabitEthernet0/4. ! #Konfigurasi route statis ke VPC Alibaba Cloud (172.16.0.0/16). route VBR 172.16.0.0 255.255.0.0 10.0.0.2 #Konfigurasi rute ke klien pusat data lokal. route private 192.168.0.0 255.255.0.0 192.168.50.216
Langkah 2: Konfigurasi router transit
Setelah IDC lokal terhubung ke Alibaba Cloud melalui sirkuit Express Connect, mulailah mengonfigurasi router transit untuk mengaktifkan komunikasi jaringan pribadi antara IDC lokal dan VPC melalui router transit.
Di kotak dialog Create a CEN instance., pilih Create CEN Only, lalu sesuaikan nama instans Cloud Enterprise Network (CEN) dan pertahankan item konfigurasi lainnya pada nilai default.
Buat instans router transit di wilayah China (Hangzhou) untuk menghubungkan instans VBR dan instans VPC. Pertahankan pengaturan default untuk item konfigurasi lainnya.
Buat koneksi VPC.
Di tab di halaman detail instans CEN, temukan instans router transit di wilayah China (Hangzhou) dan klik Create Connection di kolom Actions.
Di halaman Connection with Peer Network Instance, konfigurasikan pengaturan berdasarkan informasi berikut, lalu klik OK untuk menghubungkan instans VPC ke router transit.
Bagian berikut hanya menjelaskan item konfigurasi yang berkaitan erat dengan topik ini. Pertahankan pengaturan default untuk item konfigurasi lainnya. Untuk informasi lebih lanjut, lihat Prosedur.
Configuration item
Description
Instance Type
Pilih Virtual Private Cloud (VPC).
Region
Pilih China (Hangzhou).
Attachment Name
Tetapkan nama kustom menjadi VPC-Attachment.
Network Instance
Pilih VPC.
VSwitch
Pilih instans vSwitch di zona yang didukung oleh router transit.
Dalam topik ini, vSwitch 2 dan vSwitch 3 dipilih. Di wilayah yang mendukung beberapa zona, Anda harus memilih satu instans vSwitch di masing-masing minimal dua zona. Kami menyarankan Anda menggunakan vSwitch yang tidak membawa beban kerja untuk membuat koneksi VPC.
Advanced Settings
Gunakan konfigurasi rute default, yang berarti mengaktifkan ketiga konfigurasi lanjutan.
Klik Create More Connections untuk kembali ke halaman Connection with Peer Network Instance.
Buat koneksi VBR.
Di halaman Connection with Peer Network Instance, konfigurasikan koneksi berdasarkan informasi berikut, lalu klik OK untuk menghubungkan instans VBR ke router transit. Hanya item konfigurasi yang sangat terkait dengan topik ini yang tercantum di bawah. Pertahankan item konfigurasi lainnya pada nilai default. Untuk informasi lebih lanjut, lihat Hubungkan VBR ke router transit.
Configuration item
Description
Instance Type
Pilih Virtual Border Router (VBR).
Region
Pilih China (Hangzhou).
Attachment Name
Tetapkan nama kustom menjadi VBR-Attachment.
Network Instance
Pilih VBR.
Advanced Settings
Gunakan konfigurasi rute default, yaitu aktifkan ketiga konfigurasi lanjutan.
Langkah 3: Uji konektivitas jaringan pribadi
Setelah menyelesaikan konfigurasi di atas, komunikasi jaringan pribadi antara pusat data (IDC) dan VPC telah dibuat. Anda dapat melakukan langkah-langkah berikut untuk menguji konektivitas jaringan pribadi.
Pastikan Anda memahami aturan grup keamanan yang diterapkan pada instans ECS di VPC dan aturan kontrol akses yang diterapkan pada klien di pusat data (IDC), serta pastikan aturan grup keamanan instans ECS dan aturan kontrol akses klien di pusat data (IDC) mengizinkan klien di pusat data (IDC) berkomunikasi dengan instans ECS di VPC. Untuk informasi lebih lanjut, lihat Lihat aturan grup keamanan dan Tambahkan aturan grup keamanan.
Pada langkah ini, aturan kontrol akses pusat data (IDC) harus mengizinkan protokol ICMP dan blok CIDR VPC, serta aturan grup keamanan instans ECS harus mengizinkan protokol ICMP dan blok CIDR pusat data (IDC).
Login ke instans ECS1 di VPC. Untuk informasi lebih lanjut, lihat Ikhtisar metode koneksi.
Jalankan perintah ping untuk mengakses klien apa pun di blok CIDR pusat data (IDC).
ping <alamat IP klien di pusat data>[root@iZr***viZ ~]# ping 192.168.20.6 PING 192.168.20.6 (192.168.20.6) 56(84) bytes of data. 64 bytes from 192.168.20.6: icmp_seq=1 ttl=60 time=153 ms 64 bytes from 192.168.20.6: icmp_seq=2 ttl=60 time=152 ms 64 bytes from 192.168.20.6: icmp_seq=3 ttl=60 time=152 ms 64 bytes from 192.168.20.6: icmp_seq=4 ttl=60 time=152 ms 64 bytes from 192.168.20.6: icmp_seq=5 ttl=60 time=152 ms 64 bytes from 192.168.20.6: icmp_seq=6 ttl=60 time=152 ms ^Z [1]+ Stopped ping 192.168.20.6Seperti yang ditunjukkan pada output di atas, jika ECS1 dapat menerima paket respons, komunikasi jaringan pribadi antara IDC lokal dan VPC telah dibuat.
Langkah 2: Enkripsi lalu lintas jaringan pribadi
Setelah membuat koneksi pribadi antara pusat data dan VPC, buat koneksi IPsec-VPN pribadi antara perangkat gateway pelanggan dan router transit. Kemudian, konfigurasikan rute untuk mengarahkan lalu lintas melalui koneksi IPsec-VPN guna mengenkripsi lalu lintas jaringan pribadi.
Langkah 2a: Buat koneksi IPsec-VPN pribadi
Tambahkan blok CIDR router transit 10.10.10.0/24 ke router transit. Untuk informasi lebih lanjut, lihat Tambahkan blok CIDR ke router yang sudah ada.
Blok CIDR router transit digunakan untuk menetapkan alamat IP gateway ke koneksi IPsec sehingga koneksi IPsec-VPN pribadi dapat dibuat. Blok CIDR router transit tidak boleh bertentangan dengan blok CIDR di pusat data (IDC) dan VPC yang perlu berpartisipasi dalam komunikasi jaringan.
Buat dua gateway pelanggan untuk mendaftarkan alamat IP VPN dan BGP ASN perangkat gateway pelanggan ke Alibaba Cloud.
- Login ke Konsol gateway VPN.
Di panel navigasi kiri, pilih Interconnections - VPN - Customer Gateways.
Di halaman Customer Gateway, klik Create Customer Gateway.
Di panel Create Customer Gateway, konfigurasikan parameter berikut lalu klik OK.
Hanya parameter yang sangat terkait dengan topik ini yang dijelaskan di bawah. Pertahankan nilai default untuk parameter lainnya. Untuk informasi lebih lanjut, lihat Gateway Pelanggan.
Gateway pelanggan 1
Name: Tetapkan nama gateway pelanggan menjadi Customer-Gateway1.
IP Address: Masukkan alamat IP VPN 1 perangkat gateway lokal 192.168.10.136.
ASN: Masukkan nomor BGP AS perangkat gateway lokal 65530.
Gateway pelanggan 2
Name: Tetapkan nama gateway pelanggan menjadi Customer-Gateway2.
IP Address: Masukkan alamat IP VPN 2 perangkat gateway lokal 192.168.40.159.
ASN: Masukkan nomor BGP AS perangkat gateway lokal 65530.
Buat koneksi VPC.
Di panel navigasi kiri, pilih .
Di halaman IPsec Connections, klik Bind CEN.
Di halaman Create IPsec-VPN Connection, konfigurasikan koneksi IPsec berdasarkan informasi berikut, lalu klik OK.
Konten berikut hanya mencantumkan item konfigurasi yang berkaitan erat dengan topik ini. Item konfigurasi lainnya mempertahankan pengaturan default. Untuk informasi lebih lanjut, lihat Koneksi IPsec-VPN (terhubung ke TR).
Parameter
Koneksi IPsec
Name
Tetapkan menjadi IPsec-Connection.
Region
Pilih wilayah tempat router transit ditempatkan.
Koneksi ipsec-vpn dibuat di wilayah yang sama dengan router transit.
Gateway Type
Pilih Private.
Bind CEN
Pilih Same Account.
CEN Instance ID
Pilih instans Cloud Enterprise Network (CEN) yang telah Anda buat.
Konsol menampilkan ID dan blok CIDR router transit yang dibuat untuk instans CEN di wilayah saat ini. Koneksi ipsec-vpn akan dilampirkan ke router transit ini.
Routing Mode
Topik ini menggunakan Destination Routing Mode, dan traffic yang dikirim kemudian dikontrol oleh rute.
Enable BGP
Aktifkan fitur BGP.
Local ASN
Masukkan nomor BGP AS koneksi IPsec 65534.
Tunnel 1
Customer Gateway
Asosiasikan Customer-Gateway1.
Pre-Shared Key
fddsFF111****.
PentingKunci pra-bersama koneksi IPsec-VPN harus sama dengan kunci pra-bersama perangkat gateway peer. Jika tidak, koneksi IPsec-VPN tidak dapat dibuat.
Encryption Configuration
Pertahankan nilai default untuk semua item konfigurasi lainnya kecuali parameter berikut.
Pilih group14 untuk DH Group (Perfect Forward Secrecy) pada IKE Settings.
Pilih group14 untuk DH Group (Perfect Forward Secrecy) pada IPsec Settings.
CatatanAnda perlu memilih parameter enkripsi berdasarkan perangkat gateway lokal untuk memastikan bahwa konfigurasi enkripsi untuk koneksi IPsec sama dengan konfigurasi perangkat gateway lokal.
BGP Configuration
Tunnel CIDR Block: Masukkan 169.254.10.0/30.
Local BGP IP address: Masukkan 169.254.10.1.
Tunnel 2
Customer Gateway
Asosiasikan Customer-Gateway2.
Pre-Shared Key
fddsFF222****.
Encryption Configuration
Pertahankan nilai default untuk semua item konfigurasi lainnya kecuali parameter berikut.
Untuk DH Group (Perfect Forward Secrecy) pada IKE Settings, pilih group14.
Untuk DH Group (Perfect Forward Secrecy) pada IPsec Settings, pilih group14.
CatatanAnda perlu memilih parameter enkripsi berdasarkan perangkat gateway lokal untuk memastikan bahwa konfigurasi enkripsi untuk koneksi IPsec sama dengan konfigurasi perangkat gateway lokal.
BGP Configuration
Tunnel CIDR Block: Masukkan 169.254.20.0/30.
Local BGP IP address: Masukkan 169.254.20.1.
Advanced Configuration (including route table association and route forwarding)
Gunakan konfigurasi rute default, yaitu aktifkan semua opsi konfigurasi lanjutan.
Setelah koneksi IPsec dibuat, Anda dapat melihat alamat IP gateway koneksi IPsec di halaman detail koneksi IPsec. Koneksi IPsec menggunakan dua alamat IP gateway ini untuk membuat koneksi IPsec-VPN pribadi dengan perangkat gateway lokal.
Kembali ke halaman IPsec-VPN connection, temukan koneksi IPsec yang telah dibuat, lalu klik Generate Peer Configuration di kolom Actions.
Konfigurasi peer adalah konfigurasi VPN yang harus Anda tambahkan ke peer koneksi IPsec. Dalam skenario yang dijelaskan dalam topik ini, Anda harus menambahkan konfigurasi ini ke perangkat gateway lokal.
Di kotak dialog IPsec-VPN Connection Configuration, salin konfigurasi dan simpan secara lokal untuk konfigurasi selanjutnya pada perangkat gateway lokal.
Konfigurasi perangkat gateway pelanggan.
Setelah membuat koneksi IPsec-VPN, tambahkan konfigurasi VPN ke perangkat gateway pelanggan Anda untuk membuat koneksi IPsec-VPN pribadi dengan Alibaba Cloud.
Setelah menyelesaikan konfigurasi ini, perangkat gateway pelanggan Anda membuat koneksi IPsec-VPN pribadi dengan Alibaba Cloud, tetapi peering BGP belum dibuat. Anda dapat memeriksa status di halaman detail koneksi IPsec di konsol Alibaba Cloud. Jika koneksi gagal, lihat Diagnostik mandiri.

Langkah 2b: Konfigurasi perutean
Setelah membuat koneksi IPsec-VPN pribadi, lalu lintas antara pusat data dan VPC masih mengalir melalui koneksi fisik yang tidak terenkripsi. Konfigurasikan rute untuk mengarahkan lalu lintas melalui koneksi IPsec-VPN terenkripsi.
Tambahkan konfigurasi BGP ke perangkat gateway pelanggan Anda untuk membuat hubungan peering BGP dengan koneksi IPsec. Hal ini memungkinkan pusat data lokal dan VPC saling mempelajari rute secara otomatis melalui perutean dinamis BGP.
#Tambahkan konfigurasi BGP untuk membuat peering BGP antara perangkat gateway pelanggan dan koneksi IPsec. router bgp 65530 address-family ipv4 unicast neighbor 169.254.10.1 remote-as 65534 #Tentukan peer BGP, yaitu alamat IP Tunnel 1 di sisi Alibaba Cloud. neighbor 169.254.10.1 activate #Aktifkan peer BGP. neighbor 169.254.20.1 remote-as 65534 #Tentukan peer BGP, yaitu alamat IP Tunnel 2 di sisi Alibaba Cloud. neighbor 169.254.20.1 activate #Aktifkan peer BGP. network 192.168.10.0 mask 255.255.255.0 #Iklankan blok CIDR pusat data lokal. Blok CIDR ini harus lebih spesifik daripada blok CIDR yang ditambahkan ke instans VBR. network 192.168.20.0 mask 255.255.255.0 network 192.168.40.0 mask 255.255.255.0 maximum-paths 5 #Tingkatkan jumlah rute ekuivalen BGP ECMP. exit-address-family #Ubah jarak administratif rute statis ke VPC Alibaba Cloud (172.16.0.0/16) menjadi nilai yang lebih tinggi daripada jarak administratif rute BGP. Jarak administratif yang lebih tinggi menunjukkan prioritas yang lebih rendah. Jarak administratif default untuk eBGP adalah 20. route VBR 172.16.0.0 255.255.0.0 10.0.0.2 30Tambahkan entri rute kustom untuk router transit.
Setelah konfigurasi rute di atas selesai, koneksi IPsec-VPN pribadi terputus. Anda harus menambahkan rute spesifik tujuan ke alamat IP VPN perangkat gateway lokal ke tabel rute router transit, dengan next hop mengarah ke instans VBR, untuk membuat ulang koneksi IPsec-VPN pribadi.
Tetap di tab Route Table, klik tab Route, lalu klik Create Route.
Di kotak dialog Add Route Entry, konfigurasikan informasi entri rute, lalu klik OK.
Parameter
Blok CIDR 1
CIDR block 2
Destination CIDR
Masukkan alamat IP VPN 1 perangkat gateway lokal 192.168.10.136/32.
Masukkan alamat IP VPN 2 perangkat gateway lokal 192.168.40.159/32.
Blackhole Route?
Pilih No.
Next Hop Connection
Pilih VBR-Attachment.
Tambahkan kebijakan perutean ke tabel rute router transit untuk mencegah koneksi IPsec-VPN pribadi mengiklankan rute alamat IP VPN kembali ke pusat data, yang akan menyebabkan loop perutean.
Login ke Konsol Cloud Enterprise Network.
Di halaman CEN Instance, temukan instans CEN yang telah Anda buat dan klik ID instans tersebut.
Di halaman detail instans, klik ID router transit untuk wilayah China (Hangzhou).
Di halaman detail router transit, klik tab Forwarding router routing table, lalu klik Routing Policy.
Di tab Routing Policy, klik Add Route Map. Konfigurasikan kebijakan rute dan klik OK.
Topik ini hanya menjelaskan parameter yang relevan dengan skenario ini. Untuk parameter lainnya, gunakan nilai default. Lihat Kebijakan perutean.
Policy priority: Dalam topik ini, masukkan 40.
Associate routing tables: Pertahankan nilai default.
Effective Direction: Pilih Outbound Gateway.
Match Condition:
Destination Instance IDs: ID instans koneksi IPsec.
Route Prefix: Pilih Exact match dan masukkan 192.168.10.136/32 dan 192.168.40.159/32 untuk alamat IP VPN perangkat gateway lokal.
Strategic Behavior: Pilih Reject.
Langkah 3: Verifikasi efek enkripsi
Setelah menyelesaikan konfigurasi di atas, jika Anda dapat melihat data pemantauan transmisi lalu lintas di halaman detail koneksi IPsec, lalu lintas jaringan pribadi melalui sirkuit Express Connect telah dienkripsi.
Login ke instans ECS1 di VPC. Jalankan perintah ping untuk terus-menerus mengakses klien apa pun di blok CIDR IDC lokal.
ping <alamat IP klien di pusat data> -s 1000 -c 10000-s 1000: menentukan untuk mengirim paket 1000 byte.-c 10000: terus-menerus mengirim 10000 paket permintaan.
Login ke Konsol Gateway VPN.
Di bilah navigasi atas, pilih wilayah China (Hangzhou).
Di panel navigasi kiri, pilih Interconnections - VPN - IPsec Connections.
Di halaman IPsec-VPN connection, temukan koneksi IPsec yang telah dibuat dan klik ID koneksi IPsec tersebut.
Lihat data pemantauan transmisi lalu lintas di halaman detail koneksi IPsec.
