Hubungkan Virtual Private Cloud (VPC) Alibaba Cloud ke VPC AWS melalui terowongan IPsec-VPN yang dienkripsi. Anda membuat satu koneksi IPsec-VPN dual-tunnel di Alibaba Cloud dan dua koneksi VPN situs-ke-situs di AWS—satu untuk setiap tunnel—sehingga kedua tunnel tetap aktif dan menyediakan ketersediaan tinggi.
Prosedur ini dikenai biaya di kedua platform. Alibaba Cloud membebankan biaya untuk instans VPN Gateway dan transfer data. AWS membebankan biaya untuk koneksi VPN situs-ke-situs dan transfer data.
Apa yang akan Anda lakukan
| Langkah | Tindakan | Platform |
|---|---|---|
| 1 | Buat instans VPN Gateway | Alibaba Cloud |
| 2 | Buat customer gateway, virtual private gateway, dan koneksi VPN situs-ke-situs | AWS |
| 3 | Buat customer gateway dan koneksi IPsec-VPN; konfigurasikan rute | Alibaba Cloud |
| 4 | Verifikasi konektivitas dan uji failover | Keduanya |
Perkiraan waktu: 30–60 menit (tidak termasuk penyediaan gateway, yang memerlukan 1–5 menit).
Contoh skenario
Sebuah perusahaan memiliki VPC di wilayah Alibaba Cloud Germany (Frankfurt) dan VPC di wilayah AWS Europe (Frankfurt), serta ingin mengaktifkan komunikasi terenkripsi di antara keduanya.
Perencanaan jaringan
Blok CIDR dari jaringan yang ingin Anda hubungkan tidak boleh tumpang tindih.
Blok CIDR VPC
| Sumber Daya | Blok CIDR VPC | vSwitch/subnet | Zona | Instance IP |
|---|---|---|---|---|
| VPC Alibaba Cloud | 10.0.0.0/16 | vSwitch 1: 10.0.0.0/24 | Zona B | ECS: 10.0.0.223 |
| vSwitch 2: 10.0.10.0/24 | Zona C | |||
| AWS VPC | 192.168.0.0/16 | Subnet: 192.168.10.0/24 | eu-central-1a | EC2: 192.168.10.113 |
Perencanaan blok CIDR BGP
Lewati bagian ini jika Anda hanya berencana menggunakan perutean statis.
Kedua tunnel di sisi Alibaba Cloud harus menggunakan Local ASN yang sama. ASN BGP peer untuk kedua tunnel dapat berbeda, tetapi disarankan menggunakan ASN BGP peer yang sama untuk keduanya.
| Sumber Daya | Koneksi | Tunnel | Blok CIDR tunnel BGP | Alamat IP BGP | Local ASN |
|---|---|---|---|---|---|
| VPN Gateway Alibaba Cloud | Koneksi IPsec-VPN | Tunnel utama | 169.254.116.208/30 | 169.254.116.210 | 65530 |
| Tunnel cadangan | 169.254.214.96/30 | 169.254.214.98 | |||
| virtual private gateway AWS | Koneksi VPN Situs-ke-Situs 1 | Tunnel 1 | 169.254.116.208/30 | 169.254.116.209 | 64512 |
| Tunnel 2 | (tidak digunakan) | ||||
| Koneksi VPN Situs-ke-Situs 2 | Tunnel 1 | 169.254.214.96/30 | 169.254.214.97 | ||
| Tunnel 2 | (tidak digunakan) | ||||
Setiap blok CIDR tunnel BGP harus unik dalam satu instans VPN Gateway.
Prasyarat
Sebelum memulai, pastikan Anda telah memiliki:
-
VPC di wilayah Alibaba Cloud Germany (Frankfurt) dengan minimal dua vSwitch di zona berbeda, serta instans Elastic Compute Service (ECS) yang telah dideploy di dalamnya. Lihat Buat VPC dengan blok CIDR IPv4.
-
VPC di wilayah AWS Europe (Frankfurt) dengan instans EC2 yang telah dideploy di dalamnya. Lihat platform AWS.
Langkah 1: Buat instans VPN Gateway di Alibaba Cloud
VPN Gateway adalah titik akhir di sisi Alibaba Cloud. Setelah dibuat, sistem akan menetapkan dua alamat IP ke gateway tersebut—satu untuk setiap tunnel—yang akan Anda gunakan saat mengonfigurasi sisi AWS.
-
Masuk ke Konsol VPN Gateway.
-
Di bilah navigasi atas, pilih Germany (Frankfurt). VPN Gateway harus berada di wilayah yang sama dengan VPC yang ingin Anda hubungkan.
-
Di halaman VPN Gateways, klik Create VPN Gateway.
-
Di halaman pembelian, konfigurasikan pengaturan berikut. Untuk parameter yang tidak tercantum di sini, pertahankan nilai default. Untuk detail selengkapnya, lihat Buat dan kelola instans VPN Gateway.
Setelah instans VPN Gateway dibuat, Anda tidak dapat mengubah vSwitch yang terkait dengannya.
Parameter Deskripsi Nilai contoh Instance Name Nama untuk instans VPN Gateway. VPN Gateway Region Wilayah tempat VPN Gateway berada. Germany (Frankfurt) Gateway Type Jenis instans VPN Gateway. Standard Network Type Jenis jaringan instans VPN Gateway. Public Tunnel Mode tunnel untuk koneksi IPsec-VPN di wilayah ini. Opsi: Dual-tunnel atau Single-tunnel. Dual-tunnel (default) VPC VPC yang akan dikaitkan dengan instans VPN Gateway. VPC di wilayah Alibaba Cloud Germany (Frankfurt) vSwitch vSwitch pertama di VPC. Dalam mode dual-tunnel, sistem membuat antarmuka jaringan elastis (ENI) di setiap vSwitch untuk traffic VPC-ke-IPsec-VPN. Setiap ENI menggunakan satu alamat IP di vSwitch-nya. vSwitch pertama di VPC vSwitch 2 vSwitch kedua di VPC, di zona berbeda. Ini memungkinkan pemulihan bencana tingkat zona untuk koneksi IPsec-VPN. Untuk wilayah dengan hanya satu zona, Anda dapat memilih vSwitch apa pun — bahkan yang sama dengan vSwitch 1. vSwitch kedua di VPC IPsec-VPN Apakah fitur IPsec-VPN diaktifkan. Default: Enable. Enable SSL-VPN Apakah fitur SSL-VPN diaktifkan. Default: Disable. Disable -
Klik Buy Now dan selesaikan pembayaran.
-
Kembali ke halaman VPN Gateways. Tunggu hingga status berubah dari Preparing menjadi Active (1–5 menit). Sistem akan menetapkan dua alamat IP ke instans tersebut: Simpan alamat IP ini—Anda akan menggunakannya di Langkah 2.
Nama VPN Gateway ID instans VPN Gateway Alamat IP VPN Gateway vpn-gw8dickm386d2qi2g**** IPsec Address 1 (tunnel aktif): 8.XX.XX.146 IPsec Address 2 (tunnel cadangan): 8.XX.XX.74
Langkah 2: Deploy VPN di AWS
Koneksi IPsec-VPN Alibaba Cloud dan AWS keduanya mendukung mode dual-tunnel. Namun, AWS secara default mengaitkan kedua tunnel dengan customer gateway yang sama, sedangkan dua tunnel di sisi Alibaba Cloud memiliki alamat IP berbeda. Untuk membuat pemetaan tunnel satu-ke-satu, buat two separate site-to-site VPN connections on AWS, masing-masing dikaitkan dengan customer gateway berbeda.
Konfigurasikan sisi AWS berdasarkan metode perutean yang Anda gunakan. Untuk langkah-langkah spesifik di konsol, lihat dokumentasi AWS.
Gunakan perutean statis
-
Buat dua customer gateway. Gunakan dua alamat IP instans VPN Gateway Alibaba Cloud sebagai alamat IP customer gateway.
Buat dua customer gateway bernama aliyun1 dan aliyun2. Tetapkan BGP ASN ke
65530untuk keduanya. Gunakan dua alamat IP publik instans VPN Gateway Alibaba Cloud sebagai alamat IP customer gateway. Tetapkan tipe keipsec.1untuk keduanya. Setelah dibuat, status kedua customer gateway menunjukkan Available. -
Buat virtual private gateway. Buat virtual private gateway dan sambungkan ke VPC AWS.
Setelah dibuat, status virtual private gateway menunjukkan Attached, tipenya adalah
ipsec.1, dan Amazon ASN-nya adalah64512. Catat ID VPC yang terkait dengan gateway ini—Anda memerlukannya untuk konfigurasi selanjutnya. -
Buat dua koneksi VPN situs-ke-situs. Kaitkan setiap koneksi VPN dengan customer gateway berbeda. Berikut ini menunjukkan konfigurasi untuk satu koneksi—yang lain menggunakan customer gateway kedua dengan pengaturan sisanya yang sama. Pertahankan opsi tunnel pada nilai default. Setelah dibuat, catat alamat IP luar Tunnel 1 untuk setiap koneksi VPN—Anda akan menggunakannya di Langkah 3.
Tetapkan Local IPv4 Network CIDR ke blok CIDR VPC Alibaba Cloud dan Remote IPv4 Network CIDR ke blok CIDR VPC AWS.
Koneksi VPN situs-ke-situs Tunnel Alamat IP luar Alamat IP customer gateway terkait Koneksi VPN Situs-ke-Situs 1 Tunnel 1 3.XX.XX.52 8.XX.XX.146 Koneksi VPN Situs-ke-Situs 2 Tunnel 1 3.XX.XX.56 8.XX.XX.74 Di bagian Details halaman pembuatan koneksi VPN situs-ke-situs, konfigurasikan parameter berikut:
Name tag: Masukkan
vpn-01Target gateway type: Pilih Virtual private gateway dan pilih virtual private gateway yang telah Anda buat
Customer gateway: Pilih Existing dan pilih customer gateway yang telah Anda buat dari daftar drop-down Customer gateway ID
Routing options: Pilih Static
Static IP prefixes: Masukkan
10.0.0.0/16Local IPv4 network CIDR: Masukkan
10.0.0.0/16Remote IPv4 network CIDR: Masukkan
192.168.0.0/16
Di tab Tunnel Details koneksi VPN situs-ke-situs, Anda dapat melihat Outside IP address dan Inside IPv4 CIDR untuk setiap tunnel. Saat ini, status kedua tunnel menunjukkan Down (tidak terhubung), yang merupakan kondisi yang diharapkan.
-
Aktifkan propagasi rute. Di tabel rute VPC yang terkait dengan virtual private gateway, aktifkan propagasi rute agar rute dari koneksi VPN situs-ke-situs secara otomatis dipropagasikan ke tabel rute VPC.
Di halaman detail Route Table, pilih tab Route Propagation dan pastikan kolom Propagation untuk virtual private gateway target menunjukkan Yes, yang menandakan bahwa propagasi rute otomatis telah diaktifkan.
Gunakan perutean dinamis BGP
-
Buat dua customer gateway. Gunakan dua alamat IP instans VPN Gateway Alibaba Cloud sebagai alamat IP customer gateway. Daftarkan Nomor Sistem Otonom (ASN) BGP dari koneksi IPsec-VPN Alibaba Cloud.
Di halaman Customer Gateways konsol VPN AWS, buat dua customer gateway:
aliyun1: BGP ASN
65530, alamat IP adalah alamat IP publik pertama instans VPN Gateway Alibaba Cloud.aliyun2: BGP ASN
65530, alamat IP adalah alamat IP publik kedua instans VPN Gateway Alibaba Cloud.
Tipe kedua gateway adalah
ipsec.1, dan status keduanya menunjukkan Available. -
Buat virtual private gateway. Buat virtual private gateway, tentukan ASN BGP untuk sisi AWS, dan sambungkan gateway ke VPC AWS.
Setelah dibuat, pastikan status virtual private gateway adalah Attached, terkait dengan VPC target, dan Amazon ASN-nya adalah
64512. -
Buat dua koneksi VPN situs-ke-situs. Kaitkan setiap koneksi VPN dengan customer gateway berbeda. Berikut ini menunjukkan konfigurasi untuk satu koneksi. Untuk koneksi kedua, tetapkan Tunnel 1 Inside IPv4 CIDR ke
169.254.214.96/30; semua pengaturan lainnya sama. Setelah dibuat, lihat detail tunnel untuk mendapatkan alamat IP luar dan alamat IP BGP.Tetapkan Local IPv4 Network CIDR ke blok CIDR VPC Alibaba Cloud dan Remote IPv4 Network CIDR ke blok CIDR VPC AWS.
Konfigurasikan parameter utama di halaman pembuatan koneksi VPN:
Target gateway type: Pilih Virtual private gateway
Customer gateway: Pilih Existing dan pilih customer gateway yang telah Anda buat di bidang Customer gateway ID
Routing options: Pilih Dynamic (requires BGP)
Local IPv4 network CIDR: Masukkan
10.0.0.0/16Remote IPv4 network CIDR: Masukkan
192.168.0.0/16Tunnel 1 inside IPv4 CIDR: Masukkan
169.254.116.208/30Tunnel 1 pre-shared key: Masukkan kunci pra-bersama kustom
Setelah membuat koneksi VPN situs-ke-situs, klik tab Tunnel Details di halaman koneksi VPN untuk melihat informasi tunnel. Catat Outside IP address dan Inside IPv4 CIDR Tunnel 1 (dalam contoh ini,
169.254.116.208/30). Anda memerlukan informasi ini saat mengonfigurasi koneksi IPsec-VPN di sisi Alibaba Cloud. Saat ini, status kedua tunnel menunjukkan Down (tidak terhubung), yang merupakan kondisi yang diharapkan. -
Dapatkan kunci pra-bersama dan alamat IP BGP untuk sisi Alibaba Cloud. Unduh file konfigurasi VPN untuk VPN Gateway Alibaba Cloud dari konsol AWS. File tersebut berisi kunci pra-bersama dan alamat IP BGP yang Anda perlukan untuk Langkah 3. Saat mengunduh, pilih Generic untuk Vendor dan IKEv2 untuk versi IKE. Lihat Unduh file konfigurasi. Lihat kunci pra-bersama: Lihat alamat IP BGP Alibaba Cloud: Alamat IP luar, alamat IP BGP, dan alamat IP customer gateway terkait untuk Tunnel 1 setiap koneksi VPN:
Jika Anda menentukan kunci pra-bersama saat membuat koneksi VPN situs-ke-situs, Anda tidak perlu mencarinya di file konfigurasi. Jika Anda menggunakan kunci yang dihasilkan sistem, temukan di file tersebut. Kunci pra-bersama di sisi Alibaba Cloud dan AWS harus cocok.
Koneksi VPN situs-ke-situs Tunnel Alamat IP luar Alamat IP BGP AWS Alamat IP BGP Alibaba Cloud Alamat IP customer gateway terkait Koneksi VPN Situs-ke-Situs 1 Tunnel 1 3.XX.XX.52 169.254.116.209 169.254.116.210 8.XX.XX.146 Koneksi VPN Situs-ke-Situs 2 Tunnel 1 3.XX.XX.56 169.254.214.97 169.254.214.98 8.XX.XX.74 IPSec Tunnel #1 ===================================== #1: Internet Key Exchange Configuration Configure the IKE SA as follows: Please note, these sample configurations are for the minimum requirement... Category "VPN" connections in the GovCloud region have a minimum requirement... You will need to modify these sample configuration files to take advantage... NOTE: If you customized tunnel options when creating or modifying your ... Higher parameters are only available for VPNs of category "VPN," and not... The address of the external interface for your customer gateway must be a... Your customer gateway may reside behind a device performing network a... To ensure that NAT traversal (NAT-T) can function, you must adjust your f... If not behind NAT, and you are not using an Accelerated VPN, we recomm... - IKE version : IKEv2 - Authentication Method : Pre-Shared Key - Pre-Shared Key : xxx38iNi - Authentication Algorithm : sha1 - Encryption Algorithm : aes-128-cbc - Lifetime : 28800 seconds - Phase 1 Negotiation Mode : main - Diffie-Hellman : Group 2#3: Tunnel Interface Configuration Your Customer Gateway must be configured with a tunnel interface that is associated with the IPSec tunnel. All traffic transmitted to the tunnel interface is encrypted and transmitted to the Virtual Private Gateway. The Customer Gateway and Virtual Private Gateway each have two addresses that relate to this IPSec tunnel. Each contains an outside address, upon which encrypted traffic is exchanged. Each also contain an inside address associated with the tunnel interface. The Customer Gateway outside IP address was provided when the Customer Gateway was created. Changing the IP address requires the creation of a new Customer Gateway. The Customer Gateway inside IP address should be configured on your tunnel interface. Outside IP Addresses: - Customer Gateway : 8.xxx.146 - Virtual Private Gateway : 3.xxx.52 Inside IP Addresses - Customer Gateway : 169.254.116.210/30 - Virtual Private Gateway : 169.254.116.209/30 -
Aktifkan propagasi rute. Di tabel rute VPC yang terkait dengan virtual private gateway, aktifkan propagasi rute agar rute dari koneksi VPN situs-ke-situs secara otomatis dipropagasikan ke tabel rute VPC AWS.
Di halaman detail Route Table, pilih tab Route Propagation dan pastikan kolom Propagation untuk virtual private gateway target menunjukkan Yes, yang menandakan bahwa propagasi rute otomatis telah diaktifkan.
Langkah 3: Deploy VPN Gateway di Alibaba Cloud
Dengan sisi AWS telah siap, konfigurasikan sisi Alibaba Cloud untuk menyelesaikan koneksi IPsec-VPN.
Buat customer gateway
-
Masuk ke Konsol VPN Gateway.
-
Di panel navigasi kiri, pilih Interconnections > VPN > Customer Gateways.
-
Di bilah navigasi atas, pilih Germany (Frankfurt). Customer gateway dan VPN Gateway harus berada di wilayah yang sama.
-
Di halaman Customer Gateways, klik Create Customer Gateway.
-
Di panel Create Customer Gateway, konfigurasikan pengaturan berikut dan klik OK. Buat dua customer gateway menggunakan alamat IP luar Tunnel 1 dari setiap koneksi VPN situs-ke-situs AWS. Untuk parameter yang tidak tercantum di sini, pertahankan nilai default. Lihat Customer gateways.
PentingGunakan hanya alamat IP luar Tunnel 1 dari setiap koneksi VPN situs-ke-situs AWS. Alamat IP luar Tunnel 2 tidak digunakan. Setelah koneksi IPsec-VPN dibuat, Tunnel 2 dari setiap koneksi VPN situs-ke-situs AWS tetap tidak terhubung secara default.
Parameter Deskripsi Customer Gateway 1 Customer Gateway 2 Name Nama untuk customer gateway. Customer Gateway 1 Customer Gateway 2 IP Address Alamat IP luar tunnel AWS. 3.XX.XX.52 3.XX.XX.56 ASN ASN BGP virtual private gateway AWS. Diperlukan untuk perutean dinamis BGP. 64512 64512
Buat koneksi IPsec-VPN
-
Di panel navigasi kiri, pilih Interconnections > VPN > IPsec Connections.
-
Pada halaman IPsec Connections, klik Bind VPN Gateway.
-
Di halaman Create IPsec-VPN Connection, konfigurasikan pengaturan berikut dan klik OK.
Parameter Deskripsi Nilai contoh IPsec-VPN Connection Name Nama untuk koneksi IPsec-VPN. Koneksi IPsec-VPN Region Wilayah tempat VPN Gateway dideploy. Germany (Frankfurt) Attach a VPN Gateway Instans VPN Gateway yang akan dikaitkan dengan koneksi IPsec-VPN. VPN Gateway (dibuat di Langkah 1) Routing Mode Cara traffic dirutekan melalui tunnel. Destination-based Routing merutekan berdasarkan IP tujuan. Traffic Of Interest Pattern merutekan berdasarkan pasangan IP sumber dan tujuan. Perutean statis: pilih Traffic Of Interest Pattern (Direkomendasikan). Tetapkan Local Network ke 10.0.0.0/16dan Remote Network ke192.168.0.0/16. Perutean dinamis BGP: pilih Destination-based Routing (direkomendasikan).Effective Immediately Apakah negosiasi IKE dimulai segera setelah konfigurasi. Yes: negosiasi dimulai segera. No: negosiasi dipicu oleh traffic. Yes Enable BGP Apakah akan menggunakan perutean dinamis BGP. Dinonaktifkan secara default. Untuk menggunakan BGP, aktifkan setelah koneksi dibuat dan tambahkan konfigurasi BGP secara terpisah. Disabled (perutean statis). Aktifkan setelah pembuatan untuk BGP. Tunnel 1 – Customer Gateway Customer gateway untuk tunnel aktif. Customer Gateway 1 Tunnel 1 – Pre-Shared Key Kunci autentikasi untuk tunnel aktif. 1–100 karakter: angka, huruf, dan karakter khusus ` ~!@#$%^&*()_-+={}[]|;:',.<>/?``. Harus cocok dengan kunci yang dikonfigurasi di tunnel AWS yang terhubung.Sama dengan kunci pra-bersama tunnel AWS Tunnel 1 – Encryption Configurations Pengaturan IKE, IPsec, DPD, dan Penelusuran NAT. Di bawah IKE Configurations, tetapkan SA Life Cycle (seconds) ke 28800. Di bawah IPsec Configurations, tetapkan SA Life Cycle (seconds) ke3600. Pertahankan semua nilai lain pada default. Lihat Konfigurasikan koneksi IPsec-VPN.Tunnel 2 – Customer Gateway Customer gateway untuk tunnel cadangan. Customer Gateway 2 Tunnel 2 – Pre-Shared Key Kunci autentikasi untuk tunnel cadangan. Harus cocok dengan kunci di tunnel AWS yang terhubung. Sama dengan kunci pra-bersama tunnel AWS Tunnel 2 – Encryption Configurations Pengaturan IKE, IPsec, DPD, dan Penelusuran NAT. Sama seperti Tunnel 1: Siklus Hidup SA IKE 28800detik, Siklus Hidup SA IPsec3600detik. -
Di pesan Created, klik Cancel.
Konfigurasikan rute VPN Gateway
Perutean statis
Setelah Anda membuat koneksi IPsec-VPN, jika Anda memilih Policy-based Routing untuk Routing Mode, sistem secara otomatis membuat rute berbasis kebijakan di instans VPN Gateway dengan status Unpublished. Publikasikan rute tersebut ke VPC:
-
Di panel navigasi kiri, pilih Interconnections > VPN > VPN Gateways.
-
Di bilah navigasi atas, pilih wilayah tempat VPN Gateway berada.
-
Di halaman VPN Gateways, klik ID VPN Gateway.
-
Di halaman detail, klik tab Policy-based Route Table. Temukan rute tersebut dan klik Advertise di kolom Actions.
-
Di kotak dialog Advertise Route, klik OK.
Perutean dinamis BGP
-
Tambahkan konfigurasi BGP ke koneksi IPsec-VPN.
-
Di panel navigasi kiri, pilih Interconnections > VPN > IPsec Connections.
-
Di halaman IPsec Connections, klik ID koneksi IPsec-VPN.
-
Di bagian IPsec Connections, aktifkan Enable BGP. Di kotak dialog BGP Configuration, konfigurasikan pengaturan berikut dan klik OK.
Parameter
Deskripsi
Nilai
Local ASN
Nomor sistem otonom untuk koneksi IPsec-VPN.
65530
Tunnel 1 – Tunnel CIDR Block
Blok CIDR untuk tunnel aktif.
169.254.116.208/30
Tunnel 1 – Local BGP IP address
Alamat IP BGP untuk tunnel aktif. Harus berada dalam blok CIDR tunnel.
169.254.116.210
Tunnel 2 – Tunnel CIDR Block
Blok CIDR untuk tunnel cadangan.
169.254.214.96/30
Tunnel 2 – Local BGP IP address
Alamat IP BGP untuk tunnel cadangan. Harus berada dalam blok CIDR tunnel.
169.254.214.98
-
-
Aktifkan propagasi rute BGP otomatis untuk VPN Gateway.
-
Di panel navigasi kiri, pilih Interconnections > VPN > VPN Gateways.
-
Di halaman VPN Gateways, temukan instans VPN Gateway. Di kolom Actions, pilih
> Enable Automatic BGP Propagation. -
Di kotak dialog Enable Automatic BGP Propagation, klik OK.
-
Langkah 4: Verifikasi konektivitas
Periksa status koneksi VPN
Sebelum menjalankan pengujian end-to-end, pastikan koneksi IPsec-VPN telah terbentuk:
-
Di Konsol VPN Gateway, buka Interconnections > VPN > IPsec Connections.
-
Temukan koneksi IPsec-VPN yang telah Anda buat. Pastikan status tunnel menunjukkan Connected.
Jika statusnya bukan Connected, periksa:
-
Bahwa kunci pra-bersama di kedua sisi cocok.
-
Nilai IKE SA Life Cycle dan IPsec SA Life Cycle harus sama di kedua sisi, yaitu masing-masing 28.800 detik dan 3.600 detik.
-
Aturan grup keamanan dan ACL jaringan di sisi Alibaba Cloud maupun AWS mengizinkan trafik antara kedua blok CIDR VPC.
Uji konektivitas end-to-end
Sebelum pengujian, pastikan ACL jaringan dan aturan security group di kedua platform mengizinkan traffic antara kedua VPC.
-
Masuk ke instans ECS di VPC Alibaba Cloud. Lihat Pilih metode koneksi jarak jauh untuk instans ECS.
-
Jalankan
pinguntuk mencapai instans EC2 AWS:ping <alamat IP pribadi instans EC2 AWS>Jika instans ECS menerima balasan, kedua VPC dapat berkomunikasi.
[root@iZgw8cpobl xxx Z ~]# ping 192.168.10.113 PING 192.168.10.113 (192.168.10.113) 56(84) bytes of data. 64 bytes from 192.168.10.113: icmp_seq=1 ttl=126 time=5.12 ms 64 bytes from 192.168.10.113: icmp_seq=2 ttl=126 time=5.64 ms 64 bytes from 192.168.10.113: icmp_seq=3 ttl=126 time=4.97 ms 64 bytes from 192.168.10.113: icmp_seq=4 ttl=126 time=5.08 ms ^Z [1]+ Stopped ping 192.168.10.113 [root@iZgw8cp xxx kZ ~]#
Uji failover ketersediaan tinggi
Koneksi IPsec-VPN dual-tunnel menyediakan failover otomatis: jika tunnel aktif gagal, traffic dialihkan ke tunnel cadangan.
-
Tetap masuk ke instans ECS dan jalankan ping berkelanjutan:
ping <alamat IP pribadi instans EC2 AWS> -c 10000 -
Hentikan tunnel aktif dengan mengubah kunci pra-bersamanya di sisi Alibaba Cloud. Ketidakcocokan kunci akan menyebabkan tunnel terputus.
-
Amati output ping. Setelah gangguan singkat, traffic secara otomatis dilanjutkan melalui tunnel cadangan.
Untuk memantau traffic tunnel, buka tab Monitoring koneksi IPsec-VPN di konsol Alibaba Cloud. Lihat Pantau koneksi IPsec-VPN.
Langkah selanjutnya
-
Pantau koneksi IPsec-VPN — Siapkan pemantauan dan peringatan untuk kesehatan tunnel.
-
Buat dan kelola instans VPN Gateway — Kelola VPN Gateway Anda setelah penyiapan.
-
Konfigurasikan koneksi IPsec-VPN — Ubah parameter enkripsi tunnel.