All Products
Search
Document Center

VPN Gateway:Express Connect dan IPsec-VPN sebagai tautan utama dan cadangan

Last Updated:Jul 01, 2026

Anda dapat menggunakan koneksi IPsec sebagai cadangan untuk tautan Express Connect guna meningkatkan stabilitas dan redundansi koneksi antara lingkungan lokal dan cloud Anda.

Contoh skenario

Topik ini menjelaskan arsitektur jaringan redundan yang menggunakan tautan Express Connect dan koneksi IPsec sebagai tautan utama dan cadangan.

Dalam skenario ini, tautan Express Connect menggunakan Border Gateway Protocol (BGP), sedangkan koneksi IPsec menggunakan BGP atau route statis.

Perencanaan resource

Rencana resource Alibaba Cloud:

  • VPC: VPC dengan blok CIDR 10.0.0.0/16 di wilayah Jerman (Frankfurt).

    • vSwitch 1: 10.0.0.0/24, yang berisi instance ECS dengan alamat IP 10.0.0.1 untuk pengujian konektivitas.

    • vSwitch 2: 10.0.1.0/24.

  • TR: Instans CEN dan router transit (TR) dengan blok CIDR 10.3.0.0/24 dibuat di wilayah Jerman (Frankfurt).

  • ECR: Express Connect Router (ECR) dengan Autonomous System Number (ASN) 65001.

  • VBR: Port fisik dibuat untuk terhubung ke perangkat gateway lokal, dan Virtual Border Router (VBR) dibuat berdasarkan port tersebut.

    • Alibaba Cloud Side IPv4 Address: 10.1.0.1.

    • Data Center Side IPv4 Address: 10.1.0.2.

    • IPv4 Subnet Mask: 255.255.255.252.

  • Koneksi IPsec:

    • Jika Anda menggunakan BGP, pengaturan BGP adalah sebagai berikut:

      • Tunnel 1: Blok CIDR terowongan adalah 169.254.10.0/30, dan alamat IP BGP sisi Alibaba Cloud adalah 169.254.10.1.

      • Tunnel 2: Blok CIDR terowongan adalah 169.254.20.0/30, dan alamat IP BGP sisi Alibaba Cloud adalah 169.254.20.1.

  • ASN sisi Alibaba Cloud: 65001.

Rencana resource IDC lokal:

  • Jaringan lokal: 172.16.0.0/16, yang berisi server dengan alamat IP 172.16.0.1 untuk pengujian konektivitas.

  • Perangkat gateway lokal:

    • Terhubung ke Alibaba Cloud melalui tautan Express Connect. Alamat IP antarmuka jaringan untuk tautan Express Connect adalah 10.1.0.2.

    • Mendukung fitur IPsec-VPN. Jika Anda menggunakan BGP, pengaturan BGP adalah sebagai berikut:

      • Tunnel 1: Blok CIDR terowongan adalah 169.254.10.0/30, dan alamat IP BGP lokal adalah 169.254.10.2.

      • Tunnel 2: Blok CIDR terowongan adalah 169.254.20.0/30, dan alamat IP BGP lokal adalah 169.254.20.2.

      Jika koneksi IPsec menggunakan route statis, pastikan perangkat gateway lokal Anda mendukung perutean Equal-Cost Multi-Path (ECMP) statis. Saat Anda mengaitkan koneksi IPsec dengan TR, kedua terowongan secara otomatis membentuk tautan ECMP untuk lalu lintas dari cloud ke IDC lokal Anda. Jika IDC lokal Anda tidak mendukung ECMP untuk lalu lintas ke cloud, akan terjadi perutean asimetris.
    • Satu alamat IP publik digunakan untuk lalu lintas keluar: 3.3.XX.XX. Alamat IP publik ini digunakan untuk membuat koneksi IPsec.

  • ASN lokal: 65002.

Langkah 1. Buat resource

  1. Di wilayah Jerman (Frankfurt), buat port fisik khusus atau bersama dan hubungkan ke perangkat gateway lokal.

  2. Buat VPC dan vSwitch, instance ECS, instans CEN, TR, ECR, dan VBR sesuai definisi dalam rencana resource.

Langkah 2. Hubungkan tautan Express Connect

1. Hubungkan TR ke VPC

Buka Konsol CEN. Di kolom Tindakan TR yang telah Anda buat, klik Create Connection > Create Intra-Region Connection, lalu buat koneksi VPC:

  • Instance Type: VPC

  • Region: Jerman (Frankfurt)

  • Network Instance: Pilih VPC yang telah Anda buat.

  • Advanced Configurations: Pertahankan tiga opsi default yang dipilih.

2. Hubungkan TR, ECR, dan VBR

Secara default, kami merekomendasikan penggunaan ECR untuk menghubungkan TR dan VBR guna mencapai latensi lebih rendah, bandwidth lebih tinggi, serta kemampuan kontrol rute yang lebih fleksibel. Untuk informasi selengkapnya, lihat Express Connect Router (ECR).

Prosedurnya berbeda tergantung pada apakah Anda menggunakan ECR atau tidak.

ECR (direkomendasikan)

  1. Buka halaman daftar ECR dan klik ID instans ECR Anda untuk membuka halaman detailnya.

  2. Di tab VBR, klik Add VBR:

    • Region: Jerman (Frankfurt).

    • Network Instance: Pilih VBR target.

  3. Di tab TR, klik Associate TR:

    • CEN ID: Pilih instans CEN target.

    • Region: Jerman (Frankfurt).

    • Allowed Route Prefixes: Pilih Matching Mode default dan biarkan kotak teks di bawahnya kosong. Untuk informasi selengkapnya tentang rute prefiks, lihat Advertise specified prefix routes through an ECR.

Tanpa ECR

Tanpa ECR, Anda menghubungkan TR langsung ke VBR. Ikuti langkah-langkah berikut.

Di kolom Tindakan TR target, klik Create Connection > Create Intra-Region Connection:

  • Network Type: Virtual Border Router (VBR).

  • Region: Jerman (Frankfurt).

  • Networks: Pilih instans VBR target.

  • Advanced Settings: Pertahankan tiga opsi default yang diaktifkan.

3. Aktifkan BGP pada VBR

  1. Buka halaman daftar VBR, pilih wilayah Jerman (Frankfurt), lalu klik ID instans VBR Anda untuk membuka halaman detailnya.

  2. Di tab BGP Groups, klik Create BGP Group, lalu atur Peer ASN ke ASN IDC lokal, yaitu 65002.

  3. Di tab BGP Peers, klik Create BGP Peer. Untuk BGP Group, pilih grup BGP yang baru saja Anda buat. Untuk BGP Peer IP, masukkan Data Center Side IPv4 Address, yaitu 10.1.0.2.

  4. Tunggu 1 hingga 5 menit, lalu verifikasi bahwa BGP Connection Status peer BGP berstatus The BGP connection is established.

4. Periksa rute

Setelah koneksi dan konfigurasi BGP selesai, rute secara otomatis disebar antara VPC dan IDC lokal. Periksa tabel rute setiap resource untuk entri berikut:

  • Tabel rute VPC

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/8

    TR

    Dibuat sistem saat koneksi VPC dibuat (Opsi Auto-add transit router routes to all VPC route tables dipilih.)

    172.16.0.0/12

    TR

    Dibuat sistem saat koneksi VPC dibuat

    192.168.0.0/16

    TR

    Dibuat sistem saat koneksi VPC dibuat

  • Tabel rute TR

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    VPC

    Learned by TR

    10.0.1.0/24

    VPC

    Learned by TR

    172.16.0.0/16

    ECR (atau VBR jika tidak menggunakan ECR)

    Learned by TR

  • Tabel rute ECR

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    TR

    Synced from TR

    10.0.1.0/24

    TR

    Synced from TR

    172.16.0.0/16

    VBR

    Propagated by BGP

  • Tabel rute VBR

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    ECR

    Propagated by ECR

    10.0.1.0/24

    ECR

    Propagated by ECR

    172.16.0.0/16

    Physical port

    Propagated by BGP

    Jika Anda tidak menggunakan ECR, next hop untuk rute 10.0.0.0/24 dan 10.0.1.0/24 adalah TR, dan sumbernya adalah Synced from TR.
  • Tabel rute perangkat gateway lokal

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    Network interface for the Express Connect link

    Propagated by BGP

    10.0.1.0/24

    Network interface for the Express Connect link

    Propagated by BGP

5. Verifikasi konektivitas

Login ke instance ECS (10.0.0.1) di VPC dan jalankan perintah ping untuk menguji konektivitas ke server lokal (172.16.0.1). Jika Anda menerima respons, koneksi telah berhasil dibuat.

ping 172.16.0.1

Langkah 3. Hubungkan koneksi IPsec

1. Buat customer gateway

Buka halaman Customer Gateways dan klik Create Customer Gateway. Konfigurasikan parameter berikut:

  • IP Address: Masukkan alamat IP publik perangkat gateway lokal, yaitu 3.3.XX.XX.

  • ASN: Masukkan ASN IDC lokal, yaitu 65002.

2. Buat koneksi IPsec

  1. Di panel navigasi kiri Konsol VPN Gateway, klik IPsec Connections.

  2. Klik Bind CEN dan konfigurasikan parameter dasar untuk koneksi IPsec:

    • Name: Masukkan nama resource, misalnya ipsec-demo.

    • Region: Pilih Jerman (Frankfurt).

    • Gateway Type: Pilih Public.

    • Bind CEN: Pilih Same Account.

    • Associate Resource: Pilih Transit Router.

    • CEN Instance ID: Pilih instans CEN yang telah Anda buat.

    • Routing Mode: Pilih Destination Routing Mode.

    • Effective Immediately: Pilih Yes. Start negotiations after the configuration is completed.. Alibaba Cloud memulai negosiasi setelah konfigurasi selesai.

    • Advanced Configuration (including route table association and route forwarding): Pilih semua opsi, termasuk Automatic Advertising, Automatically Associate with Default Route Table of Transit Router, dan Automatically Advertise System Routes to Default Route Table of Transit Router.

  3. Konfigurasikan parameter terowongan:

    • Tunnel 1 (Primary):

      • Customer Gateways: Pilih customer gateway yang dibuat di Langkah 1.

      • Pre-Shared Key: Password untuk otentikasi timbal balik yang digunakan untuk membuat terowongan. Kami merekomendasikan penggunaan kunci kompleks. Kunci harus identik di sisi Alibaba Cloud dan lokal.

    • Tunnel 1 (Backup):

      • Customer Gateways: Pilih customer gateway yang sama seperti Tunnel 1. Dalam skenario ini, IDC lokal hanya memiliki satu alamat IP publik.

      • Pre-Shared Key: Dalam topik ini, kunci yang sama dengan Tunnel 1 digunakan.

        Anda dapat mempertahankan nilai default untuk parameter lain di bagian Encryption Configurations. Jika perlu menentukan algoritma secara manual, buka bagian Encryption Configuration dan ubah nilainya.
  1. (Opsional) Aktifkan BGP

    Aktifkan BGP seperti yang dijelaskan di bagian Perencanaan resource. Untuk langkah-langkah detail, lihat Enable or disable BGP.

3. Konfigurasikan perangkat gateway lokal

Konsultasikan instruksi konfigurasi kepada vendor perangkat gateway Anda. Untuk contoh konfigurasi beberapa perangkat, lihat On-premises gateway device configuration examples.

Tujuannya adalah agar Connection Status kedua terowongan di halaman detail koneksi IPsec menampilkan Phase 2 negotiations succeeded. dan BGP Normal.

Jika koneksi IPsec menggunakan route statis, pastikan perangkat gateway lokal Anda mendukung perutean ECMP statis. Saat Anda mengaitkan koneksi IPsec dengan TR, kedua terowongan secara otomatis membentuk tautan ECMP untuk lalu lintas dari cloud ke IDC lokal Anda. Jika IDC lokal Anda tidak mendukung ECMP untuk lalu lintas ke cloud, akan terjadi perutean asimetris.

4. Periksa rute

Setelah menyelesaikan konfigurasi di atas, tabel rute setiap resource diperbarui sebagai berikut:

  • Tabel rute TR

    Dua entri Candidate baru ditambahkan:

    Destination CIDR block

    Next hop

    Status

    Source

    10.0.0.0/24

    VPC

    Available

    Learned by TR

    10.0.1.0/24

    VPC

    Available

    Learned by TR

    172.16.0.0/16

    ECR (atau VBR jika tidak menggunakan ECR)

    Available

    Learned by TR

    172.16.0.0/16

    IPsec connection

    Candidate

    Learned by TR

    172.16.0.0/16

    IPsec connection

    Candidate

    Learned by TR

  • Tabel rute koneksi IPsec

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    TR

    Synced from TR

    10.0.1.0/24

    TR

    Synced from TR

    172.16.0.0/16

    IPsec Tunnel 1

    BGP

    172.16.0.0/16

    IPsec Tunnel 2

    BGP

    Jika koneksi IPsec tidak menggunakan BGP, Anda harus menambahkan rute secara manual di tabel rute koneksi IPsec. Atur blok CIDR tujuan menjadi 172.16.0.0/16 dan next hop ke terowongan IPsec.
  • Tabel rute perangkat gateway lokal

    Entri rute baru dengan next hop mengarah ke koneksi IPsec ditambahkan:

    Destination CIDR block

    Next hop

    Source

    10.0.0.0/24

    Network interface for the Express Connect link

    Propagated by BGP

    10.0.1.0/24

    Network interface for the Express Connect link

    Propagated by BGP

    10.0.0.0/24

    IPsec connection

    Propagated by BGP

    10.0.1.0/24

    IPsec connection

    Propagated by BGP

    Jika koneksi IPsec tidak menggunakan BGP, Anda harus menambahkan rute secara manual di tabel rutenya. Atur blok CIDR tujuan menjadi 10.0.0.0/24 dan 10.0.1.0/24, serta atur next hop ke koneksi IPsec.

Langkah 4. Konfigurasikan tautan utama dan cadangan

  • Pemilihan jalur utama/cadangan untuk lalu lintas keluar (konfigurasi sisi Alibaba Cloud)

    Berdasarkan prioritas rute TR, rute dari instans VBR atau ECR memiliki prioritas lebih tinggi daripada rute dari koneksi IPsec. Oleh karena itu, tidak diperlukan konfigurasi tambahan. Lalu lintas keluar dari cloud secara otomatis memprioritaskan tautan Express Connect.

  • Pemilihan jalur utama/cadangan untuk lalu lintas masuk (konfigurasi sisi IDC lokal)

    Atur prioritas rute pada perangkat gateway lokal Anda:

    • Jika koneksi IPsec menggunakan perutean BGP, atur prioritas sebagai berikut: Rute BGP yang dipelajari melalui tautan Express Connect > rute BGP yang dipelajari melalui koneksi IPsec.

    • Jika koneksi IPsec menggunakan perutean statis, atur prioritas sebagai berikut: Rute BGP yang dipelajari melalui tautan Express Connect > rute statis dengan next hop mengarah ke koneksi IPsec.

    Contoh berikut menunjukkan konfigurasi pada firewall Cisco ASA (versi perangkat lunak 9.19.1) di mana koneksi IPsec menggunakan perutean BGP.

    Penting

    Perintah konfigurasi dapat berbeda tergantung versi perangkat lunak. Saat melakukan operasi, rujuk dokumentasi lingkungan Anda atau konsultasikan dengan vendor terkait. Informasi tentang produk pihak ketiga hanya untuk referensi. Alibaba Cloud tidak memberikan jaminan, baik tersurat maupun tersirat, terkait kinerja dan keandalan produk pihak ketiga, serta tidak bertanggung jawab atas potensi masalah yang mungkin timbul akibat penggunaan produk tersebut.

    router bgp 65002
     bgp router-id 10.1.0.2
     bgp log-neighbor-changes
    
     address-family ipv4 unicast
      network 172.16.0.0 mask 255.255.0.0
    
      neighbor 10.1.0.1 remote-as 65001
      neighbor 10.1.0.1 activate
      neighbor 10.1.0.1 weight 1000       #Set the weight of routes learned over the Express Connect link to 1000.
    
      neighbor 169.254.10.1 remote-as 65001
      neighbor 169.254.10.1 ebgp-multihop 255
      neighbor 169.254.10.1 activate
      neighbor 169.254.10.1 weight 500    #Set the weight of routes learned over the IPsec connection to 500. This weight is lower than that of routes learned over the Express Connect link to ensure that traffic from the on-premises IDC to the VPC is preferentially transmitted over the Express Connect link.
     exit-address-family

Langkah 5. Verifikasi failover

Setelah memastikan rute sudah benar, gunakan fitur fault drill Express Connect untuk menguji keandalan tautan cadangan.

  1. Jalankan pengujian ping berkelanjutan

    Pada instance ECS, jalankan pengujian ping berkelanjutan ke server lokal. Jangan tutup terminal.

    Pada sistem Linux, jalankan: ping 172.16.0.1.

    Pada sistem Windows, jalankan: ping -t 172.16.0.1.

  2. Memulai Latihan Kegagalan

    Gunakan fitur fault drill Express Connect untuk mensimulasikan kegagalan tautan Express Connect. Untuk contoh ini, durasi drill adalah 5 menit.

    Peringatan

    Fault drill mensimulasikan kegagalan dengan mematikan resource tertentu, sehingga resource tersebut berada dalam status gangguan buatan. Pastikan Anda telah mempersiapkan diri menghadapi potensi gangguan layanan.

  3. Amati perubahan status selama dan setelah drill

    • Hasil pengujian ping berkelanjutan

      • Saat drill dimulai: Ping sempat terputus sebentar lalu kembali, tetapi dengan latensi jauh lebih tinggi daripada sebelum drill. Hal ini menunjukkan bahwa lalu lintas telah secara otomatis beralih ke koneksi IPsec.

      • Saat drill berakhir: Latensi ping kembali ke level sebelum drill. Hal ini menunjukkan bahwa lalu lintas telah kembali ke tautan Express Connect.

    • Tren lalu lintas pada koneksi instans jaringan yang terhubung ke TR

      Di kolom Monitoring koneksi instans jaringan, klik ikon pemantauan yang sesuai untuk mengamati tren metrik.

      • Saat drill dimulai: Lalu lintas pada koneksi ECR turun ke nol, dan lalu lintas pada koneksi VPN meningkat. Hal ini menunjukkan bahwa lalu lintas telah secara otomatis beralih dari tautan Express Connect ke tautan cadangan VPN.

      • Saat drill berakhir: Lalu lintas pada koneksi VPN turun ke nol, dan lalu lintas pada koneksi ECR kembali normal. Hal ini menunjukkan bahwa lalu lintas telah secara otomatis kembali dari tautan VPN ke tautan utama Express Connect.

    • Entri tabel rute TR

      • Saat drill dimulai: Rute ke koneksi ECR ditarik. Status entri rute yang mengarah ke koneksi VPN berubah dari Candidate menjadi Available, dan next hop beralih ke tautan cadangan VPN.

      • Saat drill berakhir: Rute ke koneksi ECR diiklankan kembali dan menjadi rute aktif karena prioritasnya lebih tinggi. Status entri rute yang mengarah ke koneksi VPN kembali menjadi Candidate, dan next hop kembali ke tautan utama Express Connect.