Anda dapat menggunakan koneksi IPsec sebagai cadangan untuk tautan Express Connect guna meningkatkan stabilitas dan redundansi koneksi antara lingkungan lokal dan cloud Anda.
Contoh skenario
Topik ini menjelaskan arsitektur jaringan redundan yang menggunakan tautan Express Connect dan koneksi IPsec sebagai tautan utama dan cadangan.
Dalam skenario ini, tautan Express Connect menggunakan Border Gateway Protocol (BGP), sedangkan koneksi IPsec menggunakan BGP atau route statis.
Perencanaan resource
Rencana resource Alibaba Cloud:
VPC: VPC dengan blok CIDR 10.0.0.0/16 di wilayah Jerman (Frankfurt).
vSwitch 1: 10.0.0.0/24, yang berisi instance ECS dengan alamat IP 10.0.0.1 untuk pengujian konektivitas.
vSwitch 2: 10.0.1.0/24.
TR: Instans CEN dan router transit (TR) dengan blok CIDR 10.3.0.0/24 dibuat di wilayah Jerman (Frankfurt).
ECR: Express Connect Router (ECR) dengan Autonomous System Number (ASN) 65001.
VBR: Port fisik dibuat untuk terhubung ke perangkat gateway lokal, dan Virtual Border Router (VBR) dibuat berdasarkan port tersebut.
Alibaba Cloud Side IPv4 Address: 10.1.0.1.
Data Center Side IPv4 Address: 10.1.0.2.
IPv4 Subnet Mask: 255.255.255.252.
Koneksi IPsec:
Jika Anda menggunakan BGP, pengaturan BGP adalah sebagai berikut:
Tunnel 1: Blok CIDR terowongan adalah 169.254.10.0/30, dan alamat IP BGP sisi Alibaba Cloud adalah 169.254.10.1.
Tunnel 2: Blok CIDR terowongan adalah 169.254.20.0/30, dan alamat IP BGP sisi Alibaba Cloud adalah 169.254.20.1.
ASN sisi Alibaba Cloud: 65001.
Rencana resource IDC lokal:
Jaringan lokal: 172.16.0.0/16, yang berisi server dengan alamat IP 172.16.0.1 untuk pengujian konektivitas.
Perangkat gateway lokal:
Terhubung ke Alibaba Cloud melalui tautan Express Connect. Alamat IP antarmuka jaringan untuk tautan Express Connect adalah 10.1.0.2.
Mendukung fitur IPsec-VPN. Jika Anda menggunakan BGP, pengaturan BGP adalah sebagai berikut:
Tunnel 1: Blok CIDR terowongan adalah 169.254.10.0/30, dan alamat IP BGP lokal adalah 169.254.10.2.
Tunnel 2: Blok CIDR terowongan adalah 169.254.20.0/30, dan alamat IP BGP lokal adalah 169.254.20.2.
Jika koneksi IPsec menggunakan route statis, pastikan perangkat gateway lokal Anda mendukung perutean Equal-Cost Multi-Path (ECMP) statis. Saat Anda mengaitkan koneksi IPsec dengan TR, kedua terowongan secara otomatis membentuk tautan ECMP untuk lalu lintas dari cloud ke IDC lokal Anda. Jika IDC lokal Anda tidak mendukung ECMP untuk lalu lintas ke cloud, akan terjadi perutean asimetris.
Satu alamat IP publik digunakan untuk lalu lintas keluar: 3.3.XX.XX. Alamat IP publik ini digunakan untuk membuat koneksi IPsec.
ASN lokal: 65002.
Langkah 1. Buat resource
Di wilayah Jerman (Frankfurt), buat port fisik khusus atau bersama dan hubungkan ke perangkat gateway lokal.
Buat VPC dan vSwitch, instance ECS, instans CEN, TR, ECR, dan VBR sesuai definisi dalam rencana resource.
Langkah 2. Hubungkan tautan Express Connect
1. Hubungkan TR ke VPC
Buka Konsol CEN. Di kolom Tindakan TR yang telah Anda buat, klik Create Connection > Create Intra-Region Connection, lalu buat koneksi VPC:
Instance Type: VPC
Region: Jerman (Frankfurt)
Network Instance: Pilih VPC yang telah Anda buat.
Advanced Configurations: Pertahankan tiga opsi default yang dipilih.
2. Hubungkan TR, ECR, dan VBR
Secara default, kami merekomendasikan penggunaan ECR untuk menghubungkan TR dan VBR guna mencapai latensi lebih rendah, bandwidth lebih tinggi, serta kemampuan kontrol rute yang lebih fleksibel. Untuk informasi selengkapnya, lihat Express Connect Router (ECR).
Prosedurnya berbeda tergantung pada apakah Anda menggunakan ECR atau tidak.
ECR (direkomendasikan)
Buka halaman daftar ECR dan klik ID instans ECR Anda untuk membuka halaman detailnya.
Di tab VBR, klik Add VBR:
Region: Jerman (Frankfurt).
Network Instance: Pilih VBR target.
Di tab TR, klik Associate TR:
CEN ID: Pilih instans CEN target.
Region: Jerman (Frankfurt).
Allowed Route Prefixes: Pilih Matching Mode default dan biarkan kotak teks di bawahnya kosong. Untuk informasi selengkapnya tentang rute prefiks, lihat Advertise specified prefix routes through an ECR.
Tanpa ECR
Tanpa ECR, Anda menghubungkan TR langsung ke VBR. Ikuti langkah-langkah berikut.
Di kolom Tindakan TR target, klik Create Connection > Create Intra-Region Connection:
Network Type: Virtual Border Router (VBR).
Region: Jerman (Frankfurt).
Networks: Pilih instans VBR target.
Advanced Settings: Pertahankan tiga opsi default yang diaktifkan.
3. Aktifkan BGP pada VBR
Buka halaman daftar VBR, pilih wilayah Jerman (Frankfurt), lalu klik ID instans VBR Anda untuk membuka halaman detailnya.
Di tab BGP Groups, klik Create BGP Group, lalu atur Peer ASN ke ASN IDC lokal, yaitu 65002.
Di tab BGP Peers, klik Create BGP Peer. Untuk BGP Group, pilih grup BGP yang baru saja Anda buat. Untuk BGP Peer IP, masukkan Data Center Side IPv4 Address, yaitu 10.1.0.2.
Tunggu 1 hingga 5 menit, lalu verifikasi bahwa BGP Connection Status peer BGP berstatus The BGP connection is established.
4. Periksa rute
Setelah koneksi dan konfigurasi BGP selesai, rute secara otomatis disebar antara VPC dan IDC lokal. Periksa tabel rute setiap resource untuk entri berikut:
Tabel rute VPC
Destination CIDR block
Next hop
Source
10.0.0.0/8
TR
Dibuat sistem saat koneksi VPC dibuat (Opsi Auto-add transit router routes to all VPC route tables dipilih.)
172.16.0.0/12
TR
Dibuat sistem saat koneksi VPC dibuat
192.168.0.0/16
TR
Dibuat sistem saat koneksi VPC dibuat
Tabel rute TR
Destination CIDR block
Next hop
Source
10.0.0.0/24
VPC
10.0.1.0/24
VPC
172.16.0.0/16
ECR (atau VBR jika tidak menggunakan ECR)
Tabel rute ECR
Destination CIDR block
Next hop
Source
10.0.0.0/24
TR
10.0.1.0/24
TR
172.16.0.0/16
VBR
Propagated by BGP
Tabel rute VBR
Destination CIDR block
Next hop
Source
10.0.0.0/24
ECR
Propagated by ECR
10.0.1.0/24
ECR
Propagated by ECR
172.16.0.0/16
Physical port
Propagated by BGP
Jika Anda tidak menggunakan ECR, next hop untuk rute 10.0.0.0/24 dan 10.0.1.0/24 adalah TR, dan sumbernya adalah Synced from TR.
Tabel rute perangkat gateway lokal
Destination CIDR block
Next hop
Source
10.0.0.0/24
Network interface for the Express Connect link
Propagated by BGP
10.0.1.0/24
Network interface for the Express Connect link
Propagated by BGP
5. Verifikasi konektivitas
Login ke instance ECS (10.0.0.1) di VPC dan jalankan perintah ping untuk menguji konektivitas ke server lokal (172.16.0.1). Jika Anda menerima respons, koneksi telah berhasil dibuat.
ping 172.16.0.1Langkah 3. Hubungkan koneksi IPsec
1. Buat customer gateway
Buka halaman Customer Gateways dan klik Create Customer Gateway. Konfigurasikan parameter berikut:
IP Address: Masukkan alamat IP publik perangkat gateway lokal, yaitu 3.3.XX.XX.
ASN: Masukkan ASN IDC lokal, yaitu 65002.
2. Buat koneksi IPsec
Di panel navigasi kiri Konsol VPN Gateway, klik IPsec Connections.
Klik Bind CEN dan konfigurasikan parameter dasar untuk koneksi IPsec:
Name: Masukkan nama resource, misalnya ipsec-demo.
Region: Pilih Jerman (Frankfurt).
Gateway Type: Pilih Public.
Bind CEN: Pilih Same Account.
Associate Resource: Pilih Transit Router.
CEN Instance ID: Pilih instans CEN yang telah Anda buat.
Routing Mode: Pilih Destination Routing Mode.
Effective Immediately: Pilih Yes. Start negotiations after the configuration is completed.. Alibaba Cloud memulai negosiasi setelah konfigurasi selesai.
Advanced Configuration (including route table association and route forwarding): Pilih semua opsi, termasuk Automatic Advertising, Automatically Associate with Default Route Table of Transit Router, dan Automatically Advertise System Routes to Default Route Table of Transit Router.
Konfigurasikan parameter terowongan:
Tunnel 1 (Primary):
Customer Gateways: Pilih customer gateway yang dibuat di Langkah 1.
Pre-Shared Key: Password untuk otentikasi timbal balik yang digunakan untuk membuat terowongan. Kami merekomendasikan penggunaan kunci kompleks. Kunci harus identik di sisi Alibaba Cloud dan lokal.
Tunnel 1 (Backup):
Customer Gateways: Pilih customer gateway yang sama seperti Tunnel 1. Dalam skenario ini, IDC lokal hanya memiliki satu alamat IP publik.
Pre-Shared Key: Dalam topik ini, kunci yang sama dengan Tunnel 1 digunakan.
Anda dapat mempertahankan nilai default untuk parameter lain di bagian Encryption Configurations. Jika perlu menentukan algoritma secara manual, buka bagian Encryption Configuration dan ubah nilainya.
(Opsional) Aktifkan BGP
Aktifkan BGP seperti yang dijelaskan di bagian Perencanaan resource. Untuk langkah-langkah detail, lihat Enable or disable BGP.
3. Konfigurasikan perangkat gateway lokal
Konsultasikan instruksi konfigurasi kepada vendor perangkat gateway Anda. Untuk contoh konfigurasi beberapa perangkat, lihat On-premises gateway device configuration examples.
Tujuannya adalah agar Connection Status kedua terowongan di halaman detail koneksi IPsec menampilkan Phase 2 negotiations succeeded. dan BGP Normal.
Jika koneksi IPsec menggunakan route statis, pastikan perangkat gateway lokal Anda mendukung perutean ECMP statis. Saat Anda mengaitkan koneksi IPsec dengan TR, kedua terowongan secara otomatis membentuk tautan ECMP untuk lalu lintas dari cloud ke IDC lokal Anda. Jika IDC lokal Anda tidak mendukung ECMP untuk lalu lintas ke cloud, akan terjadi perutean asimetris.
4. Periksa rute
Setelah menyelesaikan konfigurasi di atas, tabel rute setiap resource diperbarui sebagai berikut:
Tabel rute TR
Dua entri Candidate baru ditambahkan:
Destination CIDR block
Next hop
Status
Source
10.0.0.0/24
VPC
Available
10.0.1.0/24
VPC
Available
172.16.0.0/16
ECR (atau VBR jika tidak menggunakan ECR)
Available
172.16.0.0/16
IPsec connection
Candidate
172.16.0.0/16
IPsec connection
Candidate
Tabel rute koneksi IPsec
Destination CIDR block
Next hop
Source
10.0.0.0/24
TR
Synced from TR
10.0.1.0/24
TR
Synced from TR
172.16.0.0/16
IPsec Tunnel 1
BGP
172.16.0.0/16
IPsec Tunnel 2
BGP
Jika koneksi IPsec tidak menggunakan BGP, Anda harus menambahkan rute secara manual di tabel rute koneksi IPsec. Atur blok CIDR tujuan menjadi 172.16.0.0/16 dan next hop ke terowongan IPsec.
Tabel rute perangkat gateway lokal
Entri rute baru dengan next hop mengarah ke koneksi IPsec ditambahkan:
Destination CIDR block
Next hop
Source
10.0.0.0/24
Network interface for the Express Connect link
Propagated by BGP
10.0.1.0/24
Network interface for the Express Connect link
Propagated by BGP
10.0.0.0/24
IPsec connection
Propagated by BGP
10.0.1.0/24
IPsec connection
Propagated by BGP
Jika koneksi IPsec tidak menggunakan BGP, Anda harus menambahkan rute secara manual di tabel rutenya. Atur blok CIDR tujuan menjadi 10.0.0.0/24 dan 10.0.1.0/24, serta atur next hop ke koneksi IPsec.
Langkah 4. Konfigurasikan tautan utama dan cadangan
Pemilihan jalur utama/cadangan untuk lalu lintas keluar (konfigurasi sisi Alibaba Cloud)
Berdasarkan prioritas rute TR, rute dari instans VBR atau ECR memiliki prioritas lebih tinggi daripada rute dari koneksi IPsec. Oleh karena itu, tidak diperlukan konfigurasi tambahan. Lalu lintas keluar dari cloud secara otomatis memprioritaskan tautan Express Connect.
Pemilihan jalur utama/cadangan untuk lalu lintas masuk (konfigurasi sisi IDC lokal)
Atur prioritas rute pada perangkat gateway lokal Anda:
Jika koneksi IPsec menggunakan perutean BGP, atur prioritas sebagai berikut: Rute BGP yang dipelajari melalui tautan Express Connect > rute BGP yang dipelajari melalui koneksi IPsec.
Jika koneksi IPsec menggunakan perutean statis, atur prioritas sebagai berikut: Rute BGP yang dipelajari melalui tautan Express Connect > rute statis dengan next hop mengarah ke koneksi IPsec.
Contoh berikut menunjukkan konfigurasi pada firewall Cisco ASA (versi perangkat lunak 9.19.1) di mana koneksi IPsec menggunakan perutean BGP.
PentingPerintah konfigurasi dapat berbeda tergantung versi perangkat lunak. Saat melakukan operasi, rujuk dokumentasi lingkungan Anda atau konsultasikan dengan vendor terkait. Informasi tentang produk pihak ketiga hanya untuk referensi. Alibaba Cloud tidak memberikan jaminan, baik tersurat maupun tersirat, terkait kinerja dan keandalan produk pihak ketiga, serta tidak bertanggung jawab atas potensi masalah yang mungkin timbul akibat penggunaan produk tersebut.
router bgp 65002 bgp router-id 10.1.0.2 bgp log-neighbor-changes address-family ipv4 unicast network 172.16.0.0 mask 255.255.0.0 neighbor 10.1.0.1 remote-as 65001 neighbor 10.1.0.1 activate neighbor 10.1.0.1 weight 1000 #Set the weight of routes learned over the Express Connect link to 1000. neighbor 169.254.10.1 remote-as 65001 neighbor 169.254.10.1 ebgp-multihop 255 neighbor 169.254.10.1 activate neighbor 169.254.10.1 weight 500 #Set the weight of routes learned over the IPsec connection to 500. This weight is lower than that of routes learned over the Express Connect link to ensure that traffic from the on-premises IDC to the VPC is preferentially transmitted over the Express Connect link. exit-address-family
Langkah 5. Verifikasi failover
Setelah memastikan rute sudah benar, gunakan fitur fault drill Express Connect untuk menguji keandalan tautan cadangan.
Jalankan pengujian ping berkelanjutan
Pada instance ECS, jalankan pengujian ping berkelanjutan ke server lokal. Jangan tutup terminal.
Pada sistem Linux, jalankan:
ping 172.16.0.1.Pada sistem Windows, jalankan:
ping -t 172.16.0.1.Memulai Latihan Kegagalan
Gunakan fitur fault drill Express Connect untuk mensimulasikan kegagalan tautan Express Connect. Untuk contoh ini, durasi drill adalah 5 menit.
PeringatanFault drill mensimulasikan kegagalan dengan mematikan resource tertentu, sehingga resource tersebut berada dalam status gangguan buatan. Pastikan Anda telah mempersiapkan diri menghadapi potensi gangguan layanan.
Amati perubahan status selama dan setelah drill
Hasil pengujian ping berkelanjutan
Saat drill dimulai: Ping sempat terputus sebentar lalu kembali, tetapi dengan latensi jauh lebih tinggi daripada sebelum drill. Hal ini menunjukkan bahwa lalu lintas telah secara otomatis beralih ke koneksi IPsec.
Saat drill berakhir: Latensi ping kembali ke level sebelum drill. Hal ini menunjukkan bahwa lalu lintas telah kembali ke tautan Express Connect.
Tren lalu lintas pada koneksi instans jaringan yang terhubung ke TR
Di kolom Monitoring koneksi instans jaringan, klik ikon pemantauan yang sesuai untuk mengamati tren metrik.
Saat drill dimulai: Lalu lintas pada koneksi ECR turun ke nol, dan lalu lintas pada koneksi VPN meningkat. Hal ini menunjukkan bahwa lalu lintas telah secara otomatis beralih dari tautan Express Connect ke tautan cadangan VPN.
Saat drill berakhir: Lalu lintas pada koneksi VPN turun ke nol, dan lalu lintas pada koneksi ECR kembali normal. Hal ini menunjukkan bahwa lalu lintas telah secara otomatis kembali dari tautan VPN ke tautan utama Express Connect.
Entri tabel rute TR
Saat drill dimulai: Rute ke koneksi ECR ditarik. Status entri rute yang mengarah ke koneksi VPN berubah dari Candidate menjadi Available, dan next hop beralih ke tautan cadangan VPN.
Saat drill berakhir: Rute ke koneksi ECR diiklankan kembali dan menjadi rute aktif karena prioritasnya lebih tinggi. Status entri rute yang mengarah ke koneksi VPN kembali menjadi Candidate, dan next hop kembali ke tautan utama Express Connect.