All Products
Search
Document Center

VPN Gateway:Hubungkan VPC Alibaba Cloud ke VPC AWS

Last Updated:Jul 17, 2026

Hubungkan Virtual Private Cloud (VPC) Alibaba Cloud ke VPC AWS melalui terowongan IPsec-VPN yang dienkripsi. Anda membuat satu koneksi IPsec-VPN dual-tunnel di Alibaba Cloud dan dua koneksi VPN situs-ke-situs di AWS—satu untuk setiap tunnel—sehingga kedua tunnel tetap aktif dan menyediakan ketersediaan tinggi.

Prosedur ini dikenai biaya di kedua platform. Alibaba Cloud membebankan biaya untuk instans VPN Gateway dan transfer data. AWS membebankan biaya untuk koneksi VPN situs-ke-situs dan transfer data.

Apa yang akan Anda lakukan

Langkah Tindakan Platform
1 Buat instans VPN Gateway Alibaba Cloud
2 Buat customer gateway, virtual private gateway, dan koneksi VPN situs-ke-situs AWS
3 Buat customer gateway dan koneksi IPsec-VPN; konfigurasikan rute Alibaba Cloud
4 Verifikasi konektivitas dan uji failover Keduanya

Perkiraan waktu: 30–60 menit (tidak termasuk penyediaan gateway, yang memerlukan 1–5 menit).

Contoh skenario

Sebuah perusahaan memiliki VPC di wilayah Alibaba Cloud Germany (Frankfurt) dan VPC di wilayah AWS Europe (Frankfurt), serta ingin mengaktifkan komunikasi terenkripsi di antara keduanya.

image

Perencanaan jaringan

Penting

Blok CIDR dari jaringan yang ingin Anda hubungkan tidak boleh tumpang tindih.

Blok CIDR VPC

Sumber Daya Blok CIDR VPC vSwitch/subnet Zona Instance IP
VPC Alibaba Cloud 10.0.0.0/16 vSwitch 1: 10.0.0.0/24 Zona B ECS: 10.0.0.223
vSwitch 2: 10.0.10.0/24 Zona C
AWS VPC 192.168.0.0/16 Subnet: 192.168.10.0/24 eu-central-1a EC2: 192.168.10.113

Perencanaan blok CIDR BGP

Lewati bagian ini jika Anda hanya berencana menggunakan perutean statis.

Kedua tunnel di sisi Alibaba Cloud harus menggunakan Local ASN yang sama. ASN BGP peer untuk kedua tunnel dapat berbeda, tetapi disarankan menggunakan ASN BGP peer yang sama untuk keduanya.
Sumber Daya Koneksi Tunnel Blok CIDR tunnel BGP Alamat IP BGP Local ASN
VPN Gateway Alibaba Cloud Koneksi IPsec-VPN Tunnel utama 169.254.116.208/30 169.254.116.210 65530
Tunnel cadangan 169.254.214.96/30 169.254.214.98
virtual private gateway AWS Koneksi VPN Situs-ke-Situs 1 Tunnel 1 169.254.116.208/30 169.254.116.209 64512
Tunnel 2 (tidak digunakan)
Koneksi VPN Situs-ke-Situs 2 Tunnel 1 169.254.214.96/30 169.254.214.97
Tunnel 2 (tidak digunakan)
Setiap blok CIDR tunnel BGP harus unik dalam satu instans VPN Gateway.

Prasyarat

Sebelum memulai, pastikan Anda telah memiliki:

  • VPC di wilayah Alibaba Cloud Germany (Frankfurt) dengan minimal dua vSwitch di zona berbeda, serta instans Elastic Compute Service (ECS) yang telah dideploy di dalamnya. Lihat Buat VPC dengan blok CIDR IPv4.

  • VPC di wilayah AWS Europe (Frankfurt) dengan instans EC2 yang telah dideploy di dalamnya. Lihat platform AWS.

Langkah 1: Buat instans VPN Gateway di Alibaba Cloud

VPN Gateway adalah titik akhir di sisi Alibaba Cloud. Setelah dibuat, sistem akan menetapkan dua alamat IP ke gateway tersebut—satu untuk setiap tunnel—yang akan Anda gunakan saat mengonfigurasi sisi AWS.

  1. Masuk ke Konsol VPN Gateway.

  2. Di bilah navigasi atas, pilih Germany (Frankfurt). VPN Gateway harus berada di wilayah yang sama dengan VPC yang ingin Anda hubungkan.

  3. Di halaman VPN Gateways, klik Create VPN Gateway.

  4. Di halaman pembelian, konfigurasikan pengaturan berikut. Untuk parameter yang tidak tercantum di sini, pertahankan nilai default. Untuk detail selengkapnya, lihat Buat dan kelola instans VPN Gateway.

    Setelah instans VPN Gateway dibuat, Anda tidak dapat mengubah vSwitch yang terkait dengannya.
    Parameter Deskripsi Nilai contoh
    Instance Name Nama untuk instans VPN Gateway. VPN Gateway
    Region Wilayah tempat VPN Gateway berada. Germany (Frankfurt)
    Gateway Type Jenis instans VPN Gateway. Standard
    Network Type Jenis jaringan instans VPN Gateway. Public
    Tunnel Mode tunnel untuk koneksi IPsec-VPN di wilayah ini. Opsi: Dual-tunnel atau Single-tunnel. Dual-tunnel (default)
    VPC VPC yang akan dikaitkan dengan instans VPN Gateway. VPC di wilayah Alibaba Cloud Germany (Frankfurt)
    vSwitch vSwitch pertama di VPC. Dalam mode dual-tunnel, sistem membuat antarmuka jaringan elastis (ENI) di setiap vSwitch untuk traffic VPC-ke-IPsec-VPN. Setiap ENI menggunakan satu alamat IP di vSwitch-nya. vSwitch pertama di VPC
    vSwitch 2 vSwitch kedua di VPC, di zona berbeda. Ini memungkinkan pemulihan bencana tingkat zona untuk koneksi IPsec-VPN. Untuk wilayah dengan hanya satu zona, Anda dapat memilih vSwitch apa pun — bahkan yang sama dengan vSwitch 1. vSwitch kedua di VPC
    IPsec-VPN Apakah fitur IPsec-VPN diaktifkan. Default: Enable. Enable
    SSL-VPN Apakah fitur SSL-VPN diaktifkan. Default: Disable. Disable
  5. Klik Buy Now dan selesaikan pembayaran.

  6. Kembali ke halaman VPN Gateways. Tunggu hingga status berubah dari Preparing menjadi Active (1–5 menit). Sistem akan menetapkan dua alamat IP ke instans tersebut: Simpan alamat IP ini—Anda akan menggunakannya di Langkah 2.

    Nama VPN Gateway ID instans VPN Gateway Alamat IP
    VPN Gateway vpn-gw8dickm386d2qi2g**** IPsec Address 1 (tunnel aktif): 8.XX.XX.146
    IPsec Address 2 (tunnel cadangan): 8.XX.XX.74

Langkah 2: Deploy VPN di AWS

Penting

Koneksi IPsec-VPN Alibaba Cloud dan AWS keduanya mendukung mode dual-tunnel. Namun, AWS secara default mengaitkan kedua tunnel dengan customer gateway yang sama, sedangkan dua tunnel di sisi Alibaba Cloud memiliki alamat IP berbeda. Untuk membuat pemetaan tunnel satu-ke-satu, buat two separate site-to-site VPN connections on AWS, masing-masing dikaitkan dengan customer gateway berbeda.

Konfigurasikan sisi AWS berdasarkan metode perutean yang Anda gunakan. Untuk langkah-langkah spesifik di konsol, lihat dokumentasi AWS.

Gunakan perutean statis

  1. Buat dua customer gateway. Gunakan dua alamat IP instans VPN Gateway Alibaba Cloud sebagai alamat IP customer gateway.

    Buat dua customer gateway bernama aliyun1 dan aliyun2. Tetapkan BGP ASN ke 65530 untuk keduanya. Gunakan dua alamat IP publik instans VPN Gateway Alibaba Cloud sebagai alamat IP customer gateway. Tetapkan tipe ke ipsec.1 untuk keduanya. Setelah dibuat, status kedua customer gateway menunjukkan Available.

  2. Buat virtual private gateway. Buat virtual private gateway dan sambungkan ke VPC AWS.

    Setelah dibuat, status virtual private gateway menunjukkan Attached, tipenya adalah ipsec.1, dan Amazon ASN-nya adalah 64512. Catat ID VPC yang terkait dengan gateway ini—Anda memerlukannya untuk konfigurasi selanjutnya.

  3. Buat dua koneksi VPN situs-ke-situs. Kaitkan setiap koneksi VPN dengan customer gateway berbeda. Berikut ini menunjukkan konfigurasi untuk satu koneksi—yang lain menggunakan customer gateway kedua dengan pengaturan sisanya yang sama. Pertahankan opsi tunnel pada nilai default. Setelah dibuat, catat alamat IP luar Tunnel 1 untuk setiap koneksi VPN—Anda akan menggunakannya di Langkah 3.

    Tetapkan Local IPv4 Network CIDR ke blok CIDR VPC Alibaba Cloud dan Remote IPv4 Network CIDR ke blok CIDR VPC AWS.
    Koneksi VPN situs-ke-situs Tunnel Alamat IP luar Alamat IP customer gateway terkait
    Koneksi VPN Situs-ke-Situs 1 Tunnel 1 3.XX.XX.52 8.XX.XX.146
    Koneksi VPN Situs-ke-Situs 2 Tunnel 1 3.XX.XX.56 8.XX.XX.74

    Di bagian Details halaman pembuatan koneksi VPN situs-ke-situs, konfigurasikan parameter berikut:

    • Name tag: Masukkan vpn-01

    • Target gateway type: Pilih Virtual private gateway dan pilih virtual private gateway yang telah Anda buat

    • Customer gateway: Pilih Existing dan pilih customer gateway yang telah Anda buat dari daftar drop-down Customer gateway ID

    • Routing options: Pilih Static

    • Static IP prefixes: Masukkan 10.0.0.0/16

    • Local IPv4 network CIDR: Masukkan 10.0.0.0/16

    • Remote IPv4 network CIDR: Masukkan 192.168.0.0/16

    Di tab Tunnel Details koneksi VPN situs-ke-situs, Anda dapat melihat Outside IP address dan Inside IPv4 CIDR untuk setiap tunnel. Saat ini, status kedua tunnel menunjukkan Down (tidak terhubung), yang merupakan kondisi yang diharapkan.

  4. Aktifkan propagasi rute. Di tabel rute VPC yang terkait dengan virtual private gateway, aktifkan propagasi rute agar rute dari koneksi VPN situs-ke-situs secara otomatis dipropagasikan ke tabel rute VPC.

    Di halaman detail Route Table, pilih tab Route Propagation dan pastikan kolom Propagation untuk virtual private gateway target menunjukkan Yes, yang menandakan bahwa propagasi rute otomatis telah diaktifkan.

Gunakan perutean dinamis BGP

  1. Buat dua customer gateway. Gunakan dua alamat IP instans VPN Gateway Alibaba Cloud sebagai alamat IP customer gateway. Daftarkan Nomor Sistem Otonom (ASN) BGP dari koneksi IPsec-VPN Alibaba Cloud.

    Di halaman Customer Gateways konsol VPN AWS, buat dua customer gateway:

    • aliyun1: BGP ASN 65530, alamat IP adalah alamat IP publik pertama instans VPN Gateway Alibaba Cloud.

    • aliyun2: BGP ASN 65530, alamat IP adalah alamat IP publik kedua instans VPN Gateway Alibaba Cloud.

    Tipe kedua gateway adalah ipsec.1, dan status keduanya menunjukkan Available.

  2. Buat virtual private gateway. Buat virtual private gateway, tentukan ASN BGP untuk sisi AWS, dan sambungkan gateway ke VPC AWS.

    Setelah dibuat, pastikan status virtual private gateway adalah Attached, terkait dengan VPC target, dan Amazon ASN-nya adalah 64512.

  3. Buat dua koneksi VPN situs-ke-situs. Kaitkan setiap koneksi VPN dengan customer gateway berbeda. Berikut ini menunjukkan konfigurasi untuk satu koneksi. Untuk koneksi kedua, tetapkan Tunnel 1 Inside IPv4 CIDR ke 169.254.214.96/30; semua pengaturan lainnya sama. Setelah dibuat, lihat detail tunnel untuk mendapatkan alamat IP luar dan alamat IP BGP.

    Tetapkan Local IPv4 Network CIDR ke blok CIDR VPC Alibaba Cloud dan Remote IPv4 Network CIDR ke blok CIDR VPC AWS.

    Konfigurasikan parameter utama di halaman pembuatan koneksi VPN:

    • Target gateway type: Pilih Virtual private gateway

    • Customer gateway: Pilih Existing dan pilih customer gateway yang telah Anda buat di bidang Customer gateway ID

    • Routing options: Pilih Dynamic (requires BGP)

    • Local IPv4 network CIDR: Masukkan 10.0.0.0/16

    • Remote IPv4 network CIDR: Masukkan 192.168.0.0/16

    • Tunnel 1 inside IPv4 CIDR: Masukkan 169.254.116.208/30

    • Tunnel 1 pre-shared key: Masukkan kunci pra-bersama kustom

    Setelah membuat koneksi VPN situs-ke-situs, klik tab Tunnel Details di halaman koneksi VPN untuk melihat informasi tunnel. Catat Outside IP address dan Inside IPv4 CIDR Tunnel 1 (dalam contoh ini, 169.254.116.208/30). Anda memerlukan informasi ini saat mengonfigurasi koneksi IPsec-VPN di sisi Alibaba Cloud. Saat ini, status kedua tunnel menunjukkan Down (tidak terhubung), yang merupakan kondisi yang diharapkan.

  4. Dapatkan kunci pra-bersama dan alamat IP BGP untuk sisi Alibaba Cloud. Unduh file konfigurasi VPN untuk VPN Gateway Alibaba Cloud dari konsol AWS. File tersebut berisi kunci pra-bersama dan alamat IP BGP yang Anda perlukan untuk Langkah 3. Saat mengunduh, pilih Generic untuk Vendor dan IKEv2 untuk versi IKE. Lihat Unduh file konfigurasi. Lihat kunci pra-bersama: Lihat alamat IP BGP Alibaba Cloud: Alamat IP luar, alamat IP BGP, dan alamat IP customer gateway terkait untuk Tunnel 1 setiap koneksi VPN:

    Jika Anda menentukan kunci pra-bersama saat membuat koneksi VPN situs-ke-situs, Anda tidak perlu mencarinya di file konfigurasi. Jika Anda menggunakan kunci yang dihasilkan sistem, temukan di file tersebut. Kunci pra-bersama di sisi Alibaba Cloud dan AWS harus cocok.
    Koneksi VPN situs-ke-situs Tunnel Alamat IP luar Alamat IP BGP AWS Alamat IP BGP Alibaba Cloud Alamat IP customer gateway terkait
    Koneksi VPN Situs-ke-Situs 1 Tunnel 1 3.XX.XX.52 169.254.116.209 169.254.116.210 8.XX.XX.146
    Koneksi VPN Situs-ke-Situs 2 Tunnel 1 3.XX.XX.56 169.254.214.97 169.254.214.98 8.XX.XX.74
    IPSec Tunnel #1
    =====================================
    
    #1: Internet Key Exchange Configuration
    
    Configure the IKE SA as follows:
    Please note, these sample configurations are for the minimum requirement...
    Category "VPN" connections in the GovCloud region have a minimum requirement...
    You will need to modify these sample configuration files to take advantage...
    NOTE: If you customized tunnel options when creating or modifying your ...
    
    Higher parameters are only available for VPNs of category "VPN," and not...
    The address of the external interface for your customer gateway must be a...
    Your customer gateway may reside behind a device performing network a...
    To ensure that NAT traversal (NAT-T) can function, you must adjust your f...
    If not behind NAT, and you are not using an Accelerated VPN, we recomm...
      - IKE version              : IKEv2
      - Authentication Method     : Pre-Shared Key
      - Pre-Shared Key            : xxx38iNi
      - Authentication Algorithm  : sha1
      - Encryption Algorithm      : aes-128-cbc
      - Lifetime                  : 28800 seconds
      - Phase 1 Negotiation Mode  : main
      - Diffie-Hellman            : Group 2
    #3: Tunnel Interface Configuration
    
    Your Customer Gateway must be configured with a tunnel interface that is
    associated with the IPSec tunnel. All traffic transmitted to the tunnel
    interface is encrypted and transmitted to the Virtual Private Gateway.
    
    The Customer Gateway and Virtual Private Gateway each have two addresses that relate
    to this IPSec tunnel. Each contains an outside address, upon which encrypted
    traffic is exchanged. Each also contain an inside address associated with
    the tunnel interface.
    
    The Customer Gateway outside IP address was provided when the Customer Gateway
    was created. Changing the IP address requires the creation of a new
    Customer Gateway.
    
    The Customer Gateway inside IP address should be configured on your tunnel
    interface.
    
    Outside IP Addresses:
      - Customer Gateway                : 8.xxx.146
      - Virtual Private Gateway         : 3.xxx.52
    
    Inside IP Addresses
      - Customer Gateway                : 169.254.116.210/30
      - Virtual Private Gateway         : 169.254.116.209/30
  5. Aktifkan propagasi rute. Di tabel rute VPC yang terkait dengan virtual private gateway, aktifkan propagasi rute agar rute dari koneksi VPN situs-ke-situs secara otomatis dipropagasikan ke tabel rute VPC AWS.

    Di halaman detail Route Table, pilih tab Route Propagation dan pastikan kolom Propagation untuk virtual private gateway target menunjukkan Yes, yang menandakan bahwa propagasi rute otomatis telah diaktifkan.

Langkah 3: Deploy VPN Gateway di Alibaba Cloud

Dengan sisi AWS telah siap, konfigurasikan sisi Alibaba Cloud untuk menyelesaikan koneksi IPsec-VPN.

Buat customer gateway

  1. Masuk ke Konsol VPN Gateway.

  2. Di panel navigasi kiri, pilih Interconnections > VPN > Customer Gateways.

  3. Di bilah navigasi atas, pilih Germany (Frankfurt). Customer gateway dan VPN Gateway harus berada di wilayah yang sama.

  4. Di halaman Customer Gateways, klik Create Customer Gateway.

  5. Di panel Create Customer Gateway, konfigurasikan pengaturan berikut dan klik OK. Buat dua customer gateway menggunakan alamat IP luar Tunnel 1 dari setiap koneksi VPN situs-ke-situs AWS. Untuk parameter yang tidak tercantum di sini, pertahankan nilai default. Lihat Customer gateways.

    Penting

    Gunakan hanya alamat IP luar Tunnel 1 dari setiap koneksi VPN situs-ke-situs AWS. Alamat IP luar Tunnel 2 tidak digunakan. Setelah koneksi IPsec-VPN dibuat, Tunnel 2 dari setiap koneksi VPN situs-ke-situs AWS tetap tidak terhubung secara default.

    Parameter Deskripsi Customer Gateway 1 Customer Gateway 2
    Name Nama untuk customer gateway. Customer Gateway 1 Customer Gateway 2
    IP Address Alamat IP luar tunnel AWS. 3.XX.XX.52 3.XX.XX.56
    ASN ASN BGP virtual private gateway AWS. Diperlukan untuk perutean dinamis BGP. 64512 64512

Buat koneksi IPsec-VPN

  1. Di panel navigasi kiri, pilih Interconnections > VPN > IPsec Connections.

  2. Pada halaman IPsec Connections, klik Bind VPN Gateway.

  3. Di halaman Create IPsec-VPN Connection, konfigurasikan pengaturan berikut dan klik OK.

    Parameter Deskripsi Nilai contoh
    IPsec-VPN Connection Name Nama untuk koneksi IPsec-VPN. Koneksi IPsec-VPN
    Region Wilayah tempat VPN Gateway dideploy. Germany (Frankfurt)
    Attach a VPN Gateway Instans VPN Gateway yang akan dikaitkan dengan koneksi IPsec-VPN. VPN Gateway (dibuat di Langkah 1)
    Routing Mode Cara traffic dirutekan melalui tunnel. Destination-based Routing merutekan berdasarkan IP tujuan. Traffic Of Interest Pattern merutekan berdasarkan pasangan IP sumber dan tujuan. Perutean statis: pilih Traffic Of Interest Pattern (Direkomendasikan). Tetapkan Local Network ke 10.0.0.0/16 dan Remote Network ke 192.168.0.0/16. Perutean dinamis BGP: pilih Destination-based Routing (direkomendasikan).
    Effective Immediately Apakah negosiasi IKE dimulai segera setelah konfigurasi. Yes: negosiasi dimulai segera. No: negosiasi dipicu oleh traffic. Yes
    Enable BGP Apakah akan menggunakan perutean dinamis BGP. Dinonaktifkan secara default. Untuk menggunakan BGP, aktifkan setelah koneksi dibuat dan tambahkan konfigurasi BGP secara terpisah. Disabled (perutean statis). Aktifkan setelah pembuatan untuk BGP.
    Tunnel 1Customer Gateway Customer gateway untuk tunnel aktif. Customer Gateway 1
    Tunnel 1Pre-Shared Key Kunci autentikasi untuk tunnel aktif. 1–100 karakter: angka, huruf, dan karakter khusus ` ~!@#$%^&*()_-+={}[]|;:',.<>/?``. Harus cocok dengan kunci yang dikonfigurasi di tunnel AWS yang terhubung. Sama dengan kunci pra-bersama tunnel AWS
    Tunnel 1Encryption Configurations Pengaturan IKE, IPsec, DPD, dan Penelusuran NAT. Di bawah IKE Configurations, tetapkan SA Life Cycle (seconds) ke 28800. Di bawah IPsec Configurations, tetapkan SA Life Cycle (seconds) ke 3600. Pertahankan semua nilai lain pada default. Lihat Konfigurasikan koneksi IPsec-VPN.
    Tunnel 2Customer Gateway Customer gateway untuk tunnel cadangan. Customer Gateway 2
    Tunnel 2Pre-Shared Key Kunci autentikasi untuk tunnel cadangan. Harus cocok dengan kunci di tunnel AWS yang terhubung. Sama dengan kunci pra-bersama tunnel AWS
    Tunnel 2Encryption Configurations Pengaturan IKE, IPsec, DPD, dan Penelusuran NAT. Sama seperti Tunnel 1: Siklus Hidup SA IKE 28800 detik, Siklus Hidup SA IPsec 3600 detik.
  4. Di pesan Created, klik Cancel.

Konfigurasikan rute VPN Gateway

Perutean statis

Setelah Anda membuat koneksi IPsec-VPN, jika Anda memilih Policy-based Routing untuk Routing Mode, sistem secara otomatis membuat rute berbasis kebijakan di instans VPN Gateway dengan status Unpublished. Publikasikan rute tersebut ke VPC:

  1. Di panel navigasi kiri, pilih Interconnections > VPN > VPN Gateways.

  2. Di bilah navigasi atas, pilih wilayah tempat VPN Gateway berada.

  3. Di halaman VPN Gateways, klik ID VPN Gateway.

  4. Di halaman detail, klik tab Policy-based Route Table. Temukan rute tersebut dan klik Advertise di kolom Actions.

  5. Di kotak dialog Advertise Route, klik OK.

Perutean dinamis BGP

  1. Tambahkan konfigurasi BGP ke koneksi IPsec-VPN.

    1. Di panel navigasi kiri, pilih Interconnections > VPN > IPsec Connections.

    2. Di halaman IPsec Connections, klik ID koneksi IPsec-VPN.

    3. Di bagian IPsec Connections, aktifkan Enable BGP. Di kotak dialog BGP Configuration, konfigurasikan pengaturan berikut dan klik OK.

      Parameter

      Deskripsi

      Nilai

      Local ASN

      Nomor sistem otonom untuk koneksi IPsec-VPN.

      65530

      Tunnel 1Tunnel CIDR Block

      Blok CIDR untuk tunnel aktif.

      169.254.116.208/30

      Tunnel 1Local BGP IP address

      Alamat IP BGP untuk tunnel aktif. Harus berada dalam blok CIDR tunnel.

      169.254.116.210

      Tunnel 2Tunnel CIDR Block

      Blok CIDR untuk tunnel cadangan.

      169.254.214.96/30

      Tunnel 2Local BGP IP address

      Alamat IP BGP untuk tunnel cadangan. Harus berada dalam blok CIDR tunnel.

      169.254.214.98

  2. Aktifkan propagasi rute BGP otomatis untuk VPN Gateway.

    1. Di panel navigasi kiri, pilih Interconnections > VPN > VPN Gateways.

    2. Di halaman VPN Gateways, temukan instans VPN Gateway. Di kolom Actions, pilih More > Enable Automatic BGP Propagation.

    3. Di kotak dialog Enable Automatic BGP Propagation, klik OK.

Langkah 4: Verifikasi konektivitas

Periksa status koneksi VPN

Sebelum menjalankan pengujian end-to-end, pastikan koneksi IPsec-VPN telah terbentuk:

  1. Di Konsol VPN Gateway, buka Interconnections > VPN > IPsec Connections.

  2. Temukan koneksi IPsec-VPN yang telah Anda buat. Pastikan status tunnel menunjukkan Connected.

Jika statusnya bukan Connected, periksa:

  • Bahwa kunci pra-bersama di kedua sisi cocok.

  • Nilai IKE SA Life Cycle dan IPsec SA Life Cycle harus sama di kedua sisi, yaitu masing-masing 28.800 detik dan 3.600 detik.

  • Aturan grup keamanan dan ACL jaringan di sisi Alibaba Cloud maupun AWS mengizinkan trafik antara kedua blok CIDR VPC.

Uji konektivitas end-to-end

Sebelum pengujian, pastikan ACL jaringan dan aturan security group di kedua platform mengizinkan traffic antara kedua VPC.
  1. Masuk ke instans ECS di VPC Alibaba Cloud. Lihat Pilih metode koneksi jarak jauh untuk instans ECS.

  2. Jalankan ping untuk mencapai instans EC2 AWS:

    ping <alamat IP pribadi instans EC2 AWS>

    Jika instans ECS menerima balasan, kedua VPC dapat berkomunikasi.

    [root@iZgw8cpobl xxx Z ~]# ping 192.168.10.113
    PING 192.168.10.113 (192.168.10.113) 56(84) bytes of data.
    64 bytes from 192.168.10.113: icmp_seq=1 ttl=126 time=5.12 ms
    64 bytes from 192.168.10.113: icmp_seq=2 ttl=126 time=5.64 ms
    64 bytes from 192.168.10.113: icmp_seq=3 ttl=126 time=4.97 ms
    64 bytes from 192.168.10.113: icmp_seq=4 ttl=126 time=5.08 ms
    ^Z
    [1]+  Stopped                 ping 192.168.10.113
    [root@iZgw8cp xxx kZ ~]#

Uji failover ketersediaan tinggi

Koneksi IPsec-VPN dual-tunnel menyediakan failover otomatis: jika tunnel aktif gagal, traffic dialihkan ke tunnel cadangan.

  1. Tetap masuk ke instans ECS dan jalankan ping berkelanjutan:

    ping <alamat IP pribadi instans EC2 AWS> -c 10000
  2. Hentikan tunnel aktif dengan mengubah kunci pra-bersamanya di sisi Alibaba Cloud. Ketidakcocokan kunci akan menyebabkan tunnel terputus.

  3. Amati output ping. Setelah gangguan singkat, traffic secara otomatis dilanjutkan melalui tunnel cadangan.

Untuk memantau traffic tunnel, buka tab Monitoring koneksi IPsec-VPN di konsol Alibaba Cloud. Lihat Pantau koneksi IPsec-VPN.

Langkah selanjutnya