All Products
Search
Document Center

VPN Gateway:Konfigurasikan rute untuk gateway VPN

Last Updated:Sep 10, 2026

Konfigurasikan rute statis, berbasis kebijakan, atau rute BGP pada gateway VPN untuk menghubungkan VPC Anda ke data center melalui koneksi IPsec-VPN.

Pilih metode perutean

Rute statis vs. rute BGP

Kategori

Rute statis

Rute BGP

Kasus penggunaan

Jaringan dengan jumlah rute kecil yang jarang berubah.

Jaringan dengan jumlah rute besar yang sering berubah.

Maintenance

Sedang. Perubahan rute harus dikonfigurasi secara manual.

Rendah. Rute secara otomatis diumumkan dan dipelajari.

Prasyarat

Tidak ada.

Baik gateway VPN maupun perangkat gateway lokal harus mendukung BGP.

Rute statis: Berbasis tujuan vs. berbasis kebijakan

Pilih antara rute berbasis tujuan dan rute berbasis kebijakan.

Kategori

Rute berbasis tujuan

Rute berbasis kebijakan

Kriteria pencocokan

Hanya alamat IP tujuan

IP sumber + IP tujuan

Kasus penggunaan

Penggunaan umum. Direkomendasikan untuk sebagian besar pengguna.

Perutean traffic dibedakan berdasarkan Blok CIDR sumber.

Prioritas

Lebih rendah daripada rute berbasis kebijakan.

Lebih tinggi daripada rute berbasis tujuan.

Prioritas rute

Gateway VPN mencocokkan lalu lintas terhadap rute dalam urutan berikut:

  1. Gateway pertama-tama memeriksa Policy-based Route Table, mencocokkan rute berdasarkan prioritas kebijakan, bukan berdasarkan aturan longest prefix match.

  2. Gateway kemudian memeriksa Destination-based Route Table, mencocokkan rute berdasarkan aturan longest prefix match.

  3. Akhirnya, gateway memeriksa BGP Route Table.

Konfigurasi rute statis

Ikhtisar end-to-end

Menghubungkan VPC ke data center melalui gateway VPN melibatkan tiga tabel rute:

Arah lalu lintas

Tabel rute VPC

Tabel rute gateway VPN

Tabel rute perangkat gateway lokal

Outbound (VPC ke data center)

Pilih salah satu metode berikut:

  • Sebarkan rute dari gateway VPN (direkomendasikan):

    Pada tabel rute gateway VPN, klik [[0]] di kolom Actions entri rute tersebut.

  • Tambahkan rute secara manual:

    Atur Blok CIDR tujuan ke Blok CIDR data center dan lompatan berikutnya ke gateway VPN. Tambah dan hapus entri rute.

Tambahkan satu rute secara manual:

  • Blok CIDR tujuan adalah Blok CIDR data center, dan lompatan berikutnya adalah koneksi IPsec-VPN.

  • Anda dapat mengonfigurasi rute berbasis tujuan atau rute berbasis kebijakan.

Pastikan perangkat gateway lokal memiliki rute ke jaringan internal data center. Jika tidak, tambahkan secara manual.

Inbound (data center ke VPC)

Tidak diperlukan konfigurasi.

Tidak diperlukan konfigurasi.

Tambahkan dua rute secara manual:

Untuk kedua rute tersebut, atur Blok CIDR tujuan ke Blok CIDR VPC dan lompatan berikutnya masing-masing ke saluran data aktif dan standby koneksi IPsec-VPN. Tetapkan bobot lebih tinggi untuk saluran data aktif.

Konfigurasi rute berbasis tujuan

Rute berbasis tujuan meneruskan lalu lintas berdasarkan alamat IP tujuan.

Aturan pencocokan:

  • Longest prefix match: Lalu lintas dicocokkan dengan rute yang memiliki subnet mask terpanjang. Misalnya, jika rute 10.0.0.0/8 dan 10.10.0.0/16 keduanya ada, lalu lintas yang ditujukan ke 10.10.10.1 akan dicocokkan dengan rute 10.10.0.0/16.

  • Rute aktif/standby (hanya untuk gateway VPN single-tunnel lawas): Hanya rute aktif yang dicocokkan; rute standby dilewati. Konfigurasi rute aktif/standby.

Console

Tambahkan rute berbasis tujuan

Pastikan Anda telah membuat Koneksi IPsec (gateway VPN).

  1. Buka halaman VPN Gateway di konsol. Klik ID instans gateway VPN target.

  2. Navigasi ke tab Destination-based Route Table dan klik Add Route Entry.

    • Destination CIDR Block: Masukkan Blok CIDR data center Anda.

    • Next Hop: Pilih koneksi IPsec-VPN target.

    • Advertise to VPC: Pilih Yes untuk secara otomatis mengumumkan rute ke tabel rute sistem VPC. Jika Anda memilih No, rute tetap dalam status Unadvertised dan tidak berpartisipasi dalam penerusan data. Anda dapat menambahkan rute secara manual di tabel rute VPC, atau klik Action di kolom Publish nanti untuk mengumumkan rute tersebut.

    • Weight: Hanya gateway VPN single-tunnel lawas yang mendukung bobot. Konfigurasi rute aktif/standby.

Hapus rute berbasis tujuan

Temukan entri rute target dan klik Actions di kolom Delete.

API

Operasi API

Deskripsi

CreateVpnRouteEntry

Membuat rute berbasis tujuan.

PublishVpnRouteEntry

Mengumumkan atau menarik rute VPN.

DeleteVpnRouteEntry

Menghapus rute berbasis tujuan.

ModifyVpnRouteEntryWeight

Memodifikasi bobot (hanya untuk gateway VPN single-tunnel lawas).

DescribeVpnRouteEntries

Menanyakan rute berbasis tujuan dan rute BGP.

Konfigurasi rute berbasis kebijakan

Rute berbasis kebijakan mencocokkan lalu lintas berdasarkan alamat IP sumber dan alamat IP tujuan, serta memiliki prioritas lebih tinggi daripada rute berbasis tujuan dan rute BGP.

Urutan pencocokan:

  1. Prioritas kebijakan: Rute dengan nilai prioritas terendah dicocokkan terlebih dahulu.

  2. Rute dengan prioritas yang sama: Dicocokkan secara berurutan berdasarkan waktu pembuatan. Pencocokan pertama yang sesuai digunakan.

Penting
  • Urutan pencocokan untuk rute dengan prioritas sama tidak dijamin. Berikan prioritas unik untuk setiap rute berbasis kebijakan guna memastikan perutean deterministik.

  • Untuk gateway VPN single-tunnel lawas, rute berbasis kebijakan aktif/standby harus memiliki prioritas yang sama. Hanya rute aktif yang dicocokkan. Konfigurasi rute aktif/standby.

Contoh pencocokan rute berbasis kebijakan

Contoh:

VPC_1 (172.16.0.0/16) terhubung ke IDC_1 (192.168.1.0/24, 192.168.2.0/24) melalui koneksi IPsec-VPN 1, dan ke IDC_2 (192.168.5.0/24) melalui koneksi 2.

Salah: Prioritas sama + CIDR agregat menyebabkan ketidaksesuaian:

Prioritas

Blok CIDR tujuan

Blok CIDR sumber

Next Hop

Masalah

10

192.168.0.0/21

172.16.0.0/16

Koneksi IPsec-VPN 1

Secara salah mencocokkan traffic ke IDC_2

10

192.168.5.0/24

172.16.0.0/16

Koneksi IPsec-VPN 2

—

Benar: Tetapkan prioritas berbeda. Berikan prioritas lebih tinggi (nilai lebih rendah) untuk rute yang lebih spesifik.

Prioritas

Blok CIDR tujuan

Blok CIDR sumber

Next Hop

10

192.168.5.0/24

172.16.0.0/16

Koneksi IPsec-VPN 2

20

192.168.0.0/21

172.16.0.0/16

Koneksi IPsec-VPN 1

Catatan

Gateway VPN lawas: Jika gateway VPN Anda tidak mendukung konfigurasi prioritas kebijakan, kebijakan dicocokkan secara berurutan sesuai urutan konfigurasinya, tanpa mempertimbangkan prioritas. Gunakan segmen jaringan spesifik (seperti 192.168.1.0/24) alih-alih segmen jaringan ringkas (seperti 192.168.0.0/21), atau upgrade gateway VPN agar mendukung prioritas kebijakan.

Console

Tambahkan rute berbasis kebijakan

Pastikan Anda telah membuat Koneksi IPsec (gateway VPN).

  1. Buka halaman VPN Gateway di konsol. Klik ID instans gateway VPN target.

  2. Navigasi ke tab Policy-based Route Table dan klik Add Route Entry.

    • Destination CIDR Block: Masukkan Blok CIDR data center Anda.

    • Source CIDR Block: Masukkan Blok CIDR VPC terkait.

    • Next Hop: Pilih koneksi IPsec-VPN target.

    • Advertise to VPC: Kami merekomendasikan Anda memilih Yes untuk secara otomatis memublikasikan rute ke tabel rute sistem VPC. Jika Anda memilih No, Anda perlu menambahkan rute secara manual ke tabel rute VPC (Blok CIDR tujuan adalah Blok CIDR IDC on-premises, dan lompatan berikutnya adalah gateway VPN) nanti, atau klik Publish di kolom Action entri rute tersebut nanti.

    • Policy Priority: Rentang: 1–100. Nilai lebih rendah = prioritas lebih tinggi. Default: 10.

    • Weight: Hanya gateway VPN single-tunnel lawas yang mendukung konfigurasi bobot. Konfigurasi rute aktif/standby.

Edit rute berbasis kebijakan

Temukan entri rute target dan klik Actions di kolom Edit untuk memodifikasi Policy Priority atau Weight. Hanya gateway VPN single-tunnel lawas yang mendukung modifikasi bobot.

Hapus rute berbasis kebijakan

Temukan entri rute target dan klik Actions di kolom Delete.

API

Operasi API

Deskripsi

CreateVpnPbrRouteEntry

Membuat rute berbasis kebijakan.

DeleteVpnPbrRouteEntry

Menghapus rute berbasis kebijakan.

ModifyVpnPbrRouteEntryWeight

Memodifikasi bobot.

ModifyVpnPbrRouteEntryPriority

Memodifikasi prioritas kebijakan.

ModifyVpnPbrRouteEntryAttribute

Memodifikasi bobot dan prioritas kebijakan.

DescribeVpnPbrRouteEntries

Menanyakan rute berbasis kebijakan.

Umumkan ke tabel rute VPC

Setelah rute kebijakan dan rute tujuan dibuat, secara default statusnya adalah Not published ke tabel rute VPC. Anda dapat langsung memublikasikan rute yang ditambahkan secara manual ke tabel rute sistem VPC tanpa perlu menambahkan rute secara manual di tabel rute VPC.

  • Rute hanya diumumkan ke tabel rute sistem VPC, bukan ke tabel rute kustom. Untuk menambahkan rute ke tabel rute kustom, gunakan Tambah dan hapus entri rute.

  • Jika rute dengan Blok CIDR tujuan yang sama ada di kedua tabel rute (berbasis kebijakan dan berbasis tujuan), menarik rute dari satu tabel juga akan menariknya dari tabel lainnya.

  • Jika entri rute dengan Blok CIDR tujuan yang sama dengan rute yang akan dipublikasikan tetapi lompatan berikutnya berbeda sudah ada di tabel rute VPC (misalnya, mengarah ke koneksi peering atau gateway NAT), sistem akan memberikan prompt konflik rute (rute duplikat) selama publikasi. Setelah mengevaluasi kebutuhan bisnis Anda, hapus rute yang bertentangan atau sesuaikan rencana Blok CIDR, lalu lakukan operasi publikasi lagi setelah konflik terselesaikan. Untuk informasi lebih lanjut, lihat Tangani error rute duplikat.

Console

  • Saat menambahkan rute berbasis tujuan atau berbasis kebijakan, Anda dapat memilih untuk Advertise.

  • Untuk entri rute yang sudah ada, Anda dapat mengklik Actions atau Advertise di kolom Withdraw.

API

Panggil PublishVpnRouteEntry untuk mengumumkan atau menarik rute.

Batasan

  • Gateway VPN dual-tunnel:

    • Rute berbasis tujuan tidak mendukung 0.0.0.0/0 sebagai Blok CIDR tujuan. Rute berbasis kebijakan mendukung 0.0.0.0/0 sebagai Blok CIDR tujuan.

  • Gateway VPN single-tunnel (tidak lagi tersedia):

    • Rute berbasis tujuan dan rute berbasis kebijakan: Keduanya tidak mendukung 0.0.0.0/0 sebagai Blok CIDR tujuan.

    • Rute berbasis tujuan dan rute berbasis kebijakan: Keduanya tidak mendukung Blok CIDR yang tumpang tindih dengan 100.64.0.0/10 (termasuk 100.64.0.0/10 itu sendiri, subnet-nya, dan supernya) sebagai Blok CIDR tujuan.

  • Jika sistem memberikan prompt konflik rute, lihat Tangani error rute duplikat.

Konfigurasi rute BGP

BGP (Border Gateway Protocol) memungkinkan gateway VPN dan data center melakukan peer secara otomatis, mempelajari dan mendistribusikan rute tanpa perlu pemeliharaan manual.

Ikhtisar end-to-end

Arah lalu lintas

Tabel rute VPC

Tabel rute Gateway VPN

Tabel rute perangkat gateway lokal

Outbound (VPC ke data center)

Tidak diperlukan konfigurasi.

Setelah Anda mengaktifkan Automatic Route Propagation untuk gateway VPN, tabel rute VPC secara otomatis mempelajari rute ke data center dari gateway VPN.

  1. Anda harus mengaktifkan Automatic Route Propagation pada gateway VPN.

    Saat diaktifkan, gateway VPN secara otomatis mempelajari rute sistem dari tabel rute sistem VPC dan mengumumkan rute data center ke tabel rute sistem VPC.

  2. Anda harus mengaktifkan BGP pada gateway VPN.

    Saat diaktifkan, gateway secara otomatis mengumumkan Blok CIDR VPC ke data center dan mempelajari Blok CIDR data center.

Anda harus mengaktifkan BGP pada perangkat gateway lokal.

Saat diaktifkan, perangkat secara otomatis mengumumkan Blok CIDR jaringan lokal ke cloud dan mempelajari Blok CIDR VPC.

Inbound (data center ke VPC)

Tidak diperlukan konfigurasi.

Prinsip pengumuman rute BGP

  • Inbound ke cloud: Rute yang diumumkan oleh data center melalui BGP → disebar ke gateway VPN → secara otomatis disebar ke tabel rute sistem VPC (memerlukan aktivasi penyebaran rute).

  • Outbound dari cloud: Entri rute sistem di tabel rute sistem VPC → secara otomatis dipelajari oleh gateway VPN (memerlukan aktivasi penyebaran rute) → disebar ke data center melalui BGP.

Prosedur

Sebelum memulai, pastikan:

Console

  1. Tentukan ASN data center di Customer Gateway

    Tentukan Autonomous System Number (ASN) data center Anda saat membuat Customer Gateway. Jika yang sudah ada tidak memiliki ASN, buat yang baru. Customer Gateway.

  2. Aktifkan BGP di koneksi IPsec-VPN

    • Saat membuat atau mengedit koneksi IPsec-VPN, konfigurasikan Customer Gateway, Enable BGP, Local ASN, Tunnel CIDR Block, dan Local BGP IP address. Untuk deskripsi parameter dan prosedur, lihat Aktifkan atau nonaktifkan BGP.

    • Local ASN untuk kedua saluran data harus sama. ASN BGP peer juga harus sama untuk kedua saluran data.

    • Atur Routing Mode koneksi IPsec-VPN ke Destination Routing Mode.

  3. Aktifkan penyebaran rute

    Aktifkan fitur ini di kolom Enable Automatic Route Advertisement untuk instans gateway VPN target. Saat diaktifkan:

    • Gateway VPN secara otomatis mempelajari rute sistem dari tabel rute sistem VPC.

    • Gateway VPN secara otomatis menyebarkan rute BGP dari data center ke tabel rute sistem VPC.

      Rute BGP hanya disebarkan ke tabel rute sistem VPC, bukan ke tabel rute kustom.
  4. Verifikasi rute BGP

    • Tabel rute BGP gateway VPN: Di halaman detail instans gateway VPN, buka tab BGP Route Table. Sumber rute ditandai sebagai "CLOUD" (rute cloud-native) atau "VPN_BGP" (rute yang dipelajari melalui BGP).

    • Tabel rute sistem VPC: Periksa tabel rute sistem VPC untuk entri bertipe "Dynamic Route".

API

  1. Tentukan ASN data center di Customer Gateway

    Panggil operasi CreateCustomerGateway.

  2. Aktifkan BGP di koneksi IPsec-VPN

  3. Aktifkan penyebaran rute

    Panggil operasi ModifyVpnGatewayAttribute untuk mengaktifkannya.

  4. Verifikasi rute BGP

    Panggil operasi DescribeVpnRouteEntries untuk menanyakan entri rute BGP.

Batasan

  • Setiap tabel rute BGP gateway VPN mendukung hingga 50 rute (dapat diperluas hingga 200; hubungi account manager Anda).

  • Gateway VPN tidak menerima rute BGP yang Blok CIDR tujuannya adalah 0.0.0.0/0.

  • Saat BGP diaktifkan untuk beberapa koneksi IPsec-VPN pada gateway VPN yang sama, Local ASN harus sama untuk semua koneksi.

  • Jangan saling menukar rute antar koneksi IPsec-VPN yang berbeda.

  • Saat VPC dikaitkan dengan beberapa gateway VPN, gateway tersebut tidak mendukung peering BGP satu sama lain. Jangan saling menukar rute antar gateway VPN yang berbeda.

  • Jika VPC dikaitkan dengan beberapa gateway VPN yang semuanya menggunakan BGP dan terhubung ke Customer Gateway yang sama, Local ASN untuk koneksi IPsec-VPN pada setiap gateway VPN harus identik untuk mencegah loop perutean.

  • Jika beberapa koneksi IPsec-VPN dual-tunnel menggunakan BGP secara bersamaan, Blok CIDR tujuan dari rute yang dipelajari oleh setiap koneksi tidak boleh tumpang tindih.

  • Saat menggunakan sirkuit Express Connect dan gateway VPN untuk akses aktif/standby ke VPC, ASN lokal yang dikonfigurasi pada Border Router (VBR) dan gateway VPN harus sama.

  • Jika VPC gateway VPN termasuk dalam Cloud Enterprise Network (CEN), aktifkan overlapping rute. Fitur ini diaktifkan secara default untuk instans CEN yang dibuat setelah Maret 2019.

  • Jika beberapa VPC dalam CEN yang sama terhubung ke data center yang sama melalui BGP, rute dinamis dapat disebarkan melalui CEN ke VPC lain, menyebabkan route flapping. Gunakan rute statis sebagai gantinya.

  • Gateway VPN dalam mode single-tunnel: Jangan sebarkan rute untuk 100.64.0.0/10 (termasuk subnet dan supernya). Anda dapat menghindari masalah ini dengan Upgrade koneksi IPsec-VPN ke mode dual-tunnel.

Lampiran

Rekomendasi konfigurasi rute

  • Gunakan metode perutean yang sama untuk semua koneksi IPsec-VPN pada gateway VPN. Jangan mencampur rute berbasis tujuan, berbasis kebijakan, dan rute BGP.

  • Saat mengonfigurasi rute dinamis BGP, kami merekomendasikan Anda menggunakan Destination Routing Mode untuk Routing Mode koneksi IPsec.

Periksa apakah gateway VPN mendukung BGP

  • Gateway VPN yang baru dibuat dan mendukung koneksi IPsec-VPN dual-tunnel mendukung BGP secara default.

  • Untuk gateway VPN yang sudah ada: Panggil operasi DescribeVpnGateway dan verifikasi bahwa bidang Tag berisi tag VpnEnableBgp dengan nilai true.

  • Opsi upgrade untuk gateway yang tidak didukung:

    - Gateway VPN mode dual-tunnel: Upgrade gateway VPN (hanya tipe standar)

    - Gateway VPN mode single-tunnel: Upgrade ke mode dual-tunnel

Konfigurasi rute aktif/standby

Penting

Bagian ini hanya berlaku untuk gateway VPN yang sudah ada dan menggunakan mode single-tunnel.

  • Untuk mengonfigurasi aktif/standby pada gateway VPN single-tunnel lawas, Upgrade koneksi IPsec-VPN ke mode dual-tunnel. Koneksi dual-tunnel menyediakan aktif/standby secara default tanpa perlu konfigurasi bobot.

  • Jika Anda masih perlu mengonfigurasi tautan aktif/standby dalam mode single-tunnel, ikuti langkah-langkah berikut:

    1. Rute utama memiliki bobot 100 dan rute standby memiliki bobot 0. Blok CIDR tujuan harus sama, tetapi lompatan berikutnya harus berbeda. Untuk rute berbasis kebijakan, Blok CIDR sumber juga harus sama.

    2. Konfigurasikan pemeriksaan kesehatan untuk koneksi IPsec-VPN guna mengaktifkan failover otomatis. Anda dapat menemukan opsi ini di pengaturan konfigurasi saluran data koneksi IPsec-VPN.

    3. Untuk memodifikasi bobot rute, hapus terlebih dahulu rute standby, modifikasi bobot rute aktif, lalu buat ulang rute standby. Proses yang sama berlaku saat memodifikasi bobot rute standby.

    Untuk instans VPN Gateway yang belum di-upgrade sejak 12 Oktober 2023, jika Anda perlu mengonfigurasi rute berbasis kebijakan aktif/standby, pastikan tautan aktif/standby ditentukan untuk setiap Blok CIDR. Jika suatu Blok CIDR hanya memiliki satu tautan yang dikonfigurasi, failover untuk Blok CIDR lainnya mungkin gagal. Anda dapat menghindari masalah ini dengan meng-upgrade gateway VPN atau Upgrade koneksi IPsec-VPN ke mode dual-tunnel. Masalah ini tidak memengaruhi instans VPN Gateway yang dibuat atau di-upgrade setelah 12 Oktober 2023.
  • Setelah konfigurasi, rute berlaku berdasarkan aturan berikut:

    Koneksi IPsec-VPN untuk rute aktif

    Koneksi IPsec-VPN untuk rute standby

    Rute efektif

    Up (negosiasi berhasil dan pemeriksaan kesehatan normal)

    Status apa pun

    Rute aktif

    Down

    Up

    Rute standby

    Down

    Down

    Rute aktif (default)

FAQ

T: Saat ECS mengakses sumber daya on-premises melalui gateway VPN, bagaimana lalu lintas mencocokkan tabel rute?

Saat ECS berkomunikasi dengan sumber daya on-premises melalui VPN, lalu lintas diteruskan dalam urutan pencocokan berikut:

  1. Tabel rute VPC: Sistem pertama-tama menanyakan tabel rute VPC. Jika entri rute yang sesuai dengan IP tujuan ada (dengan lompatan berikutnya adalah gateway VPN), lalu lintas diteruskan ke gateway VPN.

  2. Tabel rute gateway VPN: Gateway VPN kemudian menentukan, berdasarkan tabel rutennya sendiri (perutean berbasis tujuan atau berbasis kebijakan), ke koneksi IPsec mana lalu lintas diteruskan.

T: Apa yang harus saya lakukan jika IDC on-premises tidak dapat melakukan ping ke ECS cloud atau koneksi SSH gagal?

Lakukan troubleshooting dalam urutan berikut:

  1. Konfirmasi bahwa konfigurasi rute VPN benar (tabel rute VPC berisi entri rute yang mengarah ke gateway VPN, dan tabel rute gateway VPN telah dikonfigurasi dengan rute tujuan atau rute berbasis kebijakan yang sesuai).

  2. Periksa aturan grup keamanan ECS cloud:

    • Uji ping (ICMP): Konfirmasi bahwa arah inbound grup keamanan mengizinkan protokol ICMP dari Blok CIDR IDC on-premises.

    • Koneksi SSH (port TCP 22): Konfirmasi bahwa arah inbound grup keamanan mengizinkan port TCP 22 dari Blok CIDR IDC on-premises.

Jika konfigurasi rute normal tetapi konektivitas tetap gagal, pemblokiran oleh grup keamanan merupakan penyebab umum dan harus diperiksa terlebih dahulu untuk menghindari diagnosis keliru sebagai masalah rute.

T: Saat gateway NAT VPC digunakan bersama IPsec-VPN, bagaimana cara mengonfigurasi rute ECS?

Dalam skenario di mana gateway NAT dan gateway VPN digabungkan, lalu lintas yang dikirim oleh ECS ke layanan on-premises harus terlebih dahulu diterjemahkan oleh gateway NAT lalu ditransmisikan melalui saluran data VPN. Langkah-langkah konfigurasinya sebagai berikut:

  1. Buat tabel rute kustom di konsol tabel rute dan kaitkan dengan vSwitch tempat ECS berada.

  2. Tambahkan entri rute ke tabel rute kustom: atur Blok CIDR tujuan ke alamat layanan internal on-premises dan lompatan berikutnya ke gateway NAT.

Untuk informasi lebih lanjut, lihat Gateway NAT VPC bekerja sama dengan gateway VPN untuk mengaktifkan akses jaringan pribadi antara cloud dan jaringan on-premises.

T: Apa dampak dari mengonfigurasi traffic selector sebagai 0.0.0.0/0 atau Blok CIDR besar (seperti 10.0.0.0/8)?

Cakupan traffic selector menentukan jenis lalu lintas yang memicu negosiasi IKE, tetapi lalu lintas yang benar-benar memasuki saluran data dikendalikan oleh keputusan rute:

  • Mengonfigurasi 0.0.0.0/0 tidak secara langsung memengaruhi konektivitas jaringan on-premises. Namun, jika Anda mengarahkan rute 0.0.0.0/0 ke saluran data VPN di tabel rute on-premises, semua lalu lintas (termasuk akses Internet) akan mencoba memasuki saluran data, yang dapat menyebabkan akses Internet gagal.

  • Anda dapat mengonfigurasi Blok CIDR lokal sebagai rentang besar (seperti 10.0.0.0/8), tetapi pastikan ACL crypto pada perangkat peer juga dimodifikasi ke Blok CIDR agregat yang sesuai. Jika Blok CIDR peer tidak dapat diagregasi, Anda dapat menggunakan 0.0.0.0/0 dan menambahkan entri rute spesifik di bawah koneksi IPsec untuk mencapai kontrol lalu lintas detail halus dan mengurangi jumlah negosiasi SA.

Untuk informasi lebih lanjut, lihat Rekomendasi konfigurasi dan FAQ untuk interkoneksi antara beberapa Blok CIDR.

Tutorial

Lihat Konfigurasikan strongSwan.