Setelah membuat gateway VPN, Anda perlu mengonfigurasi koneksi IPsec di sisi Alibaba Cloud dan sisi IDC lokal agar komunikasi antara pusat data lokal dan VPC dapat berjalan.
Cara kerja
Koneksi IPsec Alibaba Cloud menggunakan mode Dual-tunnel (terowongan utama + terowongan cadangan) secara default untuk menyediakan redundansi tautan dan ketersediaan tinggi.
Terowongan utama (alamat IPsec 1): Membawa seluruh lalu lintas layanan.
Terowongan cadangan (alamat IPsec 2): Dalam keadaan siaga dan secara otomatis mengambil alih ketika terowongan utama gagal.
Peran tetap: Peran utama dan cadangan tidak dapat diubah.
Pemeriksaan kesehatan: Sistem secara otomatis mendeteksi konektivitas terowongan utama, melakukan alih bencana saat terjadi kegagalan, dan kembali secara otomatis setelah pemulihan.
Pemulihan bencana tingkat zona: Kedua terowongan diterapkan di zona ketersediaan yang berbeda secara default untuk menyediakan pemulihan bencana lintas zona. Di wilayah yang hanya mendukung satu zona ketersediaan, kedua terowongan ditempatkan di zona ketersediaan yang sama sehingga tidak mendukung pemulihan bencana tingkat zona, tetapi tetap menyediakan redundansi tautan.
Gateway VPN single-tunnel yang sudah ada hanya dapat membuat koneksi IPsec dalam mode single-tunnel. Harap segera Upgrade ke mode dual-tunnel.
Buat koneksi IPsec-VPN
Sebelum membuat koneksi IPsec, pastikan Anda telah membuat gateway VPN dan Instans gateway pengguna.
Gateway VPN Enhanced (konsol)
Buka halaman Koneksi IPsec di konsol VPN, klik Bind VPN Gateway, lalu lengkapi konfigurasi berikut:
Name: Masukkan nama yang bermakna, misalnya
dev-dc01-backup(lingkungan-identifier-peer-tujuan).Region: Pilih wilayah gateway VPN yang akan diasosiasikan.
Gateway Type: Pilih Enhanced IPsec-VPN.
Billing: Secara default, jenis jalur BGP (multi-line) digunakan. Dengan penagihan CDT, Anda dapat menikmati kuota gratis sebesar 220 GB per bulan (20 GB/bulan di Tiongkok daratan dan 200 GB/bulan di wilayah luar Tiongkok daratan).
Bind VPN Gateway: Pilih gateway VPN target.
Routing Mode:
Destination Routing Mode (nilai default): Mencocokkan "alamat IP tujuan" untuk meneruskan traffic. Cocok untuk skenario sederhana.
Protected Data Flows: Mencocokkan "alamat IP sumber" dan "alamat IP tujuan" untuk meneruskan traffic. Hanya traffic yang berhasil dicocokkan yang dikirim melalui terowongan VPN.
Setelah memilih mode ini, Anda harus mengonfigurasi Local Network (blok CIDR yang perlu berkomunikasi di VPC) dan Remote Network (blok CIDR yang perlu berkomunikasi di pusat data lokal).
Setelah koneksi IPsec dikonfigurasi, sistem secara otomatis menghasilkan rute berbasis tujuan: Destination CIDR Block adalah Remote Network koneksi IPsec, dan lompatan berikutnya mengarah ke koneksi IPsec. Rute ini dapat dipublikasikan ke tabel rute VPC (tidak dipublikasikan secara default).
Saat mengonfigurasi traffic of interest pada perangkat gateway lokal, pastikan blok CIDR yang digunakan konsisten dengan sisi Alibaba Cloud, dan tukar posisi blok CIDR di kedua ujung.
Anda dapat mengklik ikon
di sisi kanan kotak teks untuk menambahkan beberapa blok CIDR. Saat mengonfigurasi beberapa blok CIDR, pilih ikev2 untuk versi protokol IKE.
Effective Immediately: Jika Anda perlu segera mengaktifkan koneksi atau menghindari latensi traffic, kami menyarankan memilih "Yes". Jika ingin menghemat sumber daya dan traffic jarang terjadi, pilih "No".
Konfigurasi BGP: Lihat Aktifkan atau nonaktifkan BGP.
Konfigurasi terowongan: Lihat Terowongan dan enkripsi untuk konfigurasi parameter di Tunnel 1 (Primary) dan Tunnel 1 (Backup).
Gateway VPN Tradisional (konsol)
Buka halaman Koneksi IPsec di konsol VPN, klik Bind VPN Gateway, lalu lengkapi konfigurasi berikut:
Name: Masukkan nama yang bermakna, misalnya
dev-dc01-backup(lingkungan-identifier-peer-tujuan).Region: Pilih wilayah gateway VPN yang akan diasosiasikan.
Gateway Type: Pilih Standard VPN Gateway.
Bind VPN Gateway: Pilih gateway VPN target.
Routing Mode:
Destination Routing Mode (nilai default): Mencocokkan "alamat IP tujuan" untuk meneruskan traffic. Cocok untuk skenario sederhana.
Protected Data Flows: Mencocokkan "alamat IP sumber" dan "alamat IP tujuan" untuk meneruskan traffic. Hanya traffic yang berhasil dicocokkan yang dikirim melalui terowongan VPN.
Setelah memilih mode ini, Anda harus mengonfigurasi Local Network (blok CIDR yang perlu berkomunikasi di VPC) dan Remote Network (blok CIDR yang perlu berkomunikasi di pusat data lokal).
Setelah koneksi IPsec dikonfigurasi, sistem secara otomatis menghasilkan rute kebijakan: Source CIDR Block adalah Local Network koneksi IPsec, Destination CIDR Block adalah Remote Network koneksi IPsec, dan lompatan berikutnya mengarah ke koneksi IPsec. Rute ini dapat dipublikasikan ke tabel rute VPC (tidak dipublikasikan secara default).
Saat mengonfigurasi traffic of interest pada perangkat gateway lokal, pastikan blok CIDR yang digunakan konsisten dengan sisi Alibaba Cloud, dan tukar posisi blok CIDR di kedua ujung.
Anda dapat mengklik ikon
di sisi kanan kotak teks untuk menambahkan beberapa blok CIDR. Saat mengonfigurasi beberapa blok CIDR, pilih ikev2 untuk versi protokol IKE.
Effective Immediately: Jika Anda perlu segera mengaktifkan koneksi atau menghindari latensi traffic, kami menyarankan memilih "Yes". Jika ingin menghemat sumber daya dan traffic jarang terjadi, pilih "No".
BGP Configuration: Lihat Aktifkan atau nonaktifkan BGP.
Tunnel configuration: Lihat Terowongan dan enkripsi untuk konfigurasi parameter di Tunnel 1 (Primary) dan Tunnel 1 (Backup).
API
Panggil CreateVpnConnection untuk membuat koneksi IPsec.
Langkah selanjutnya
Untuk mengaktifkan komunikasi antara VPC di cloud dan IDC lokal setelah koneksi IPsec dibuat, Anda juga perlu:
Konfigurasi perangkat gateway lokal: Berdasarkan parameter koneksi IPsec di cloud, lengkapi konfigurasi IPsec dan BGP (jika diaktifkan) pada perangkat gateway (seperti firewall atau router) di pusat data lokal Anda.
Jika Anda menggunakan router vendor pihak ketiga atau non-mainstream di lingkungan lokal seperti TP-Link, D-Link, atau Mikrotik, pertama-tama pastikan firmware perangkat mendukung protokol IPsec-VPN standar (IKEv1/IKEv2). Setelah memastikan dukungan tersebut, rujuk dokumentasi vendor perangkat dan selesaikan integrasi bersama dengan deskripsi parameter di bagian "Tunnel and encryption" topik ini.
Aktifkan atau nonaktifkan BGP
Sebelum mengaktifkan BGP untuk koneksi IPsec, pastikan instans Customer Gateway yang diasosiasikan telah dikonfigurasi dengan nomor sistem otonom (ASN) jaringan lokal.
Item konfigurasi BGP yang terkait dengan koneksi IPsec:
Local ASN: ASN sisi Alibaba Cloud setelah BGP diaktifkan. Kedua terowongan menggunakan ASN yang sama. Nilai default: 45104. Nilai valid: 1 hingga 4294967295. Saat mengonfigurasi ASN pada perangkat lokal, kami menyarankan menggunakan ASN privat.
Tunnel CIDR Block: Blok CIDR interkoneksi yang digunakan untuk membangun koneksi neighbor BGP. Dalam instans gateway VPN, blok CIDR setiap terowongan harus unik. Blok ini harus merupakan subnet /30 dalam 169.254.0.0/16, dan tidak boleh 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, atau 169.254.169.252/30.
Local BGP IP address: IP BGP di sisi Alibaba Cloud. IP ini harus termasuk dalam blok CIDR terowongan. Misalnya, dalam blok CIDR
169.254.10.0/30, Anda dapat menggunakan169.254.10.1.
Untuk informasi tentang dukungan perutean BGP, aturan pengumuman rute, dan batasan penggunaan, lihat Konfigurasi Perutean dinamis BGP.
Konsol
Aktifkan BGP
Saat membuat koneksi IPsec:
Di area Dual-Tunnel Settings, Enable BGP, dan konfigurasi Local ASN.
Di BGP Configuration setiap terowongan, masukkan Tunnel CIDR Block dan Local BGP IP address.
Untuk koneksi IPsec yang sudah ada, di area IPsec Connections pada halaman detail koneksi IPsec, Enable BGP.
Pastikan instans gateway pengguna telah dikonfigurasi dengan ASN. Jika tidak, Anda harus membuat gateway pengguna baru dan klik Edit di kolom Actions setiap terowongan untuk mengasosiasikan ulang gateway pengguna.
Nonaktifkan BGP
Di area IPsec Connections pada halaman detail koneksi IPsec, nonaktifkan BGP Configuration.
API
Saat membuat koneksi IPsec baru, atur parameter EnableTunnelsBgp dari CreateVpnConnection untuk mengaktifkan BGP, dan atur parameter TunnelOptionsSpecification -> TunnelBgpConfig untuk mengonfigurasi opsi BGP untuk setiap terowongan.
Untuk koneksi IPsec yang sudah ada, atur parameter EnableTunnelsBgp dari ModifyVpnConnectionAttribute untuk mengaktifkan atau menonaktifkan BGP, dan konfigurasi opsi BGP untuk setiap terowongan dengan mengatur parameter TunnelOptionsSpecification -> TunnelBgpConfig .
Terowongan dan enkripsi
Saat membuat koneksi IPsec-VPN dalam mode dual-tunnel, konfigurasikan kedua terowongan agar keduanya dalam keadaan tersedia. Jika Anda hanya mengonfigurasi atau menggunakan satu terowongan, Anda tidak dapat memanfaatkan kemampuan redundansi tautan utama-cadangan dan pemulihan bencana lintas zona dari koneksi IPsec-VPN.
Saat membuat atau mengedit koneksi IPsec, Anda perlu mengonfigurasi parameter terkait terowongan, yang dibagi menjadi tiga bagian:
Basic Settings:
Customer Gateway: Pilih instans gateway pengguna yang merepresentasikan perangkat gateway lokal Anda. Kedua terowongan dapat diasosiasikan dengan gateway pengguna yang sama.
Jika daftar drop-down kosong atau Anda tidak dapat menemukan instans customer gateway yang telah dibuat, pastikan dua hal berikut: gateway VPN, koneksi IPsec, dan Customer Gateway harus berada di wilayah yang sama; instans customer gateway telah berhasil dibuat di wilayah tersebut. Daftar drop-down Customer Gateway difilter berdasarkan wilayah yang saat ini dipilih dan hanya menampilkan instans customer gateway di wilayah yang sama. Mengganti wilayah akan menghapus gateway pelanggan yang dipilih, dan Anda perlu memilihnya lagi.
Pre-Shared Key: Kunci pra-bersama yang digunakan untuk otentikasi identitas. Kunci kedua terowongan harus identik dengan konfigurasi pada perangkat gateway lokal. Jika dibiarkan kosong, sistem akan menghasilkan kunci acak.
Encryption Configuration:
Enhanced VPN: Mendukung mode kompatibilitas multi-algoritma. Sistem memilih beberapa algoritma enkripsi secara default dan secara otomatis menegosiasikan algoritma dengan perangkat gateway lokal yang mendukung kompatibilitas multi-algoritma.
Standard VPN: Anda harus menentukan konfigurasi algoritma secara terpisah, dan harus sesuai dengan algoritma yang didukung oleh perangkat gateway lokal.
Parameter
Deskripsi
IKE Configurations
Version
Kami menyarankan menggunakan ikev2. IKEv2 menyederhanakan proses negosiasi SA dan memberikan dukungan yang lebih baik untuk skenario multi-blok CIDR.
Negotiation Mode
main (default): Mode utama. Mode ini mengenkripsi informasi identitas selama transmisi, dan proses negosiasi lebih aman dibandingkan mode agresif.
aggressive: Mode agresif. Negosiasi cepat dengan tingkat keberhasilan tinggi.
Setelah negosiasi berhasil, kedua mode memberikan tingkat keamanan yang sama untuk transmisi informasi.
Encryption Algorithm
Algoritma enkripsi yang digunakan dalam negosiasi fase 1.
Enhanced VPN: mendukung AES128, AES128-GCM-16, AES192, AES256, AES256-GCM-16, DES, dan 3DES.
Direkomendasikan: AES128-GCM-16 dan AES256-GCM-16, yang menawarkan kinerja tinggi dan lebih aman.
Tidak direkomendasikan: DES, 3DES.
Standard VPN:
Dibandingkan Enhanced VPN, AES128-GCM-16 dan AES256-GCM-16 tidak didukung.
Jika bandwidth instans 200 Mbps atau lebih tinggi, kami menyarankan menggunakan algoritma enkripsi AES128, AES192, atau AES256, dan tidak menyarankan menggunakan algoritma enkripsi 3des.
AES adalah algoritma enkripsi kunci simetris yang menyediakan enkripsi dan dekripsi berkekuatan tinggi. Algoritma ini menjamin transmisi data yang aman dengan dampak minimal terhadap latensi jaringan, throughput, dan kinerja forwarding.
3DES adalah Triple Data Encryption Algorithm. Proses enkripsi memakan waktu lebih lama, kompleksitas algoritma lebih tinggi, dan memerlukan komputasi lebih banyak, sehingga mengurangi kinerja forwarding dibandingkan AES.
Authentication Algorithm
Algoritma autentikasi yang digunakan dalam negosiasi fase 1.
Mendukung sha1 (default), md5, sha256, sha384, dan sha512.
Saat menambahkan konfigurasi VPN pada beberapa perangkat gateway lokal, Anda mungkin perlu menentukan algoritma PRF. Algoritma PRF harus konsisten dengan algoritma autentikasi fase IKE.
DH Group (Perfect Forward Secrecy)
Pilih algoritma pertukaran kunci Diffie-Hellman untuk negosiasi fase 1.
disabled: menunjukkan bahwa algoritma pertukaran kunci DH tidak digunakan.
Untuk klien yang tidak mendukung PFS, pilih disabled.
Jika Anda memilih grup apa pun selain disabled, PFS (Perfect Forward Secrecy) diaktifkan secara default. Ini berarti kunci diperbarui selama setiap re-negosiasi. Oleh karena itu, klien yang sesuai juga harus mengaktifkan PFS.
group1-group24: Nomor grup DH yang lebih besar menunjukkan keamanan yang lebih tinggi, tetapi juga overhead kinerja yang lebih tinggi. Kami menyarankan untuk mengonfirmasi grup DH mana yang didukung oleh peer VPN, lalu memilih grup ECDH (Group 19, 20, 21) dari daftar yang umumnya didukung.
Standard VPN hanya mendukung group1/2/5/14.
SA Life Cycle (seconds)
Atur masa pakai SA (Security Association) yang dinegosiasikan dalam fase 1. Nilai default: 86400. Nilai valid: 0 hingga 86400.
Konfigurasi masa pakai di cloud harus konsisten dengan konfigurasi lokal.
LocalId
Identifier ujung lokal terowongan. Alamat IP terowongan digunakan sebagai identifier lokal secara default.
Parameter ini hanya digunakan sebagai identifier untuk mengidentifikasi Alibaba Cloud selama negosiasi koneksi IPsec-VPN, dan tidak memiliki tujuan lain. Mendukung format alamat IP atau format FQDN (Fully Qualified Domain Name), dan tidak boleh mengandung spasi. Kami menyarankan menggunakan alamat IP privat sebagai identifier lokal terowongan.
Jika LocalId menggunakan format FQDN, misalnya example.aliyun.com, ID peer koneksi IPsec pada perangkat gateway lokal harus konsisten dengan nilai LocalId, dan mode negosiasi harus agresif.
RemoteId
Identifier ujung peer terowongan. Secara default, alamat IP dalam gateway pengguna yang diasosiasikan dengan terowongan digunakan sebagai identifier peer.
Parameter ini hanya digunakan sebagai identifier untuk mengidentifikasi perangkat gateway lokal selama negosiasi koneksi IPsec-VPN, dan tidak memiliki tujuan lain. Mendukung format alamat IP atau format FQDN (Fully Qualified Domain Name), dan tidak boleh mengandung spasi. Kami menyarankan menggunakan alamat IP privat sebagai identifier peer terowongan.
Jika RemoteId menggunakan format FQDN, misalnya example.aliyun.com, ID lokal koneksi IPsec pada perangkat gateway lokal harus konsisten dengan nilai RemoteId, dan mode negosiasi harus agresif.
IPsec Configurations
Encryption Algorithm
Konfigurasikan pengaturan negosiasi fase 2. Anda dapat merujuk ke deskripsi opsi yang sesuai dalam IKE Configurations fase 1.
Authentication Algorithm
DH Group (Perfect Forward Secrecy)
SA Life Cycle (seconds)
DPD
Deteksi ketersediaan peer, Kami menyarankan tetap diaktifkan (default).. Fitur ini dapat mendeteksi kegagalan peer secara tepat waktu dan memicu alih bencana, yang merupakan kunci untuk ketersediaan tinggi.
Setelah DPD diaktifkan, koneksi IPsec mengirim paket DPD untuk mendeteksi apakah perangkat peer masih aktif. Jika tidak menerima respons yang benar dalam waktu yang ditentukan, peer dianggap offline. Koneksi IPsec menghapus ISAKMP SA dan IPsec SA yang sesuai, serta terowongan aman juga dihapus. Setelah timeout DPD, koneksi IPsec secara otomatis memulai kembali negosiasi terowongan IPsec-VPN. Timeout paket DPD adalah 30 detik.
Saat koneksi IPsec menggunakan IKEv2, untuk beberapa instans gateway VPN yang sudah ada, timeout DPD mungkin 130 detik atau 3600 detik. Dalam kasus ini, Anda dapat Upgrade instans gateway VPN ke versi terbaru.
NAT Traversal
Kami menyarankan tetap menggunakan status default yang diaktifkan. Setelah diaktifkan, proses negosiasi IKE melewati verifikasi nomor port UDP, dan perangkat gateway NAT dalam saluran komunikasi terenkripsi dapat dideteksi.
BGP Configuration: Opsi ini hanya tersedia setelah BGP diaktifkan. Untuk detailnya, lihat Aktifkan atau nonaktifkan BGP.
Konsol
Saat membuat koneksi IPsec, Anda dapat langsung mengonfigurasi pengaturan terkait terowongan.
Untuk koneksi IPsec yang sudah ada, klik Instance ID koneksi IPsec target untuk membuka halaman detail, lalu klik Edit di kolom Actions terowongan target untuk memodifikasi konfigurasi terowongan.
Saat membuat koneksi IPsec-VPN dalam mode dual-tunnel, konfigurasikan kedua terowongan agar keduanya dalam keadaan tersedia. Jika Anda hanya mengonfigurasi atau menggunakan satu terowongan, Anda tidak dapat memanfaatkan kemampuan redundansi tautan utama-cadangan dan pemulihan bencana lintas zona dari koneksi IPsec-VPN.
API
Panggil ModifyTunnelAttribute untuk memodifikasi konfigurasi terowongan.
Modifikasi koneksi IPsec-VPN
Saat koneksi IPsec sudah diasosiasikan dengan instans gateway VPN, Anda tidak dapat mengubah instans gateway VPN yang diasosiasikan. Anda hanya dapat memodifikasi konfigurasi Routing Mode dan Effective Immediately dari koneksi IPsec. Opsi Effective Immediately mengontrol kapan konfigurasi baru berlaku:
Yes: Sistem segera memicu re-negosiasi IKE dan membangun ulang terowongan dengan konfigurasi baru, menyebabkan gangguan traffic singkat. Kami menyarankan melakukan operasi ini selama jam sepi.
No: Konfigurasi baru tidak diterapkan segera. Sebaliknya, konfigurasi tersebut berlaku secara otomatis selama re-negosiasi siklus hidup SA berikutnya.
Jika Anda menggunakan mode rute tujuan, menambah atau menghapus blok CIDR yang saling terhubung hanya memerlukan penyesuaian konfigurasi rute. Anda tidak perlu memodifikasi koneksi IPsec itu sendiri, dan koneksi IPsec-VPN tidak akan terganggu.
Konsol
Buka halaman Koneksi IPsec di konsol VPC, alihkan ke wilayah target, lalu klik Edit di kolom Actions koneksi IPsec target.
Di halaman Modify IPsec-VPN Connection, modifikasi pengaturan seperti nama koneksi dan segmen jaringan, lalu klik OK.
Untuk deskripsi detail parameter, lihat Buat koneksi IPsec-VPN.
API
Panggil ModifyVpnConnectionAttribute untuk memodifikasi konfigurasi koneksi IPsec.
Hapus koneksi IPsec-VPN
Konsol
Buka halaman Koneksi IPsec di konsol VPC, alihkan ke wilayah target, lalu klik Delete di kolom Actions koneksi IPsec target.
Di kotak dialog yang muncul, konfirmasi informasi, lalu klik OK.
API
Panggil DeleteVpnConnection untuk menghapus koneksi IPsec.
Penagihan
Enhanced VPN: Hanya koneksi IPsec yang ditagih. Dikenakan dan Biaya koneksi + biaya traffic jaringan publik.
Standard VPN: Koneksi IPsec itu sendiri tidak ditagih, tetapi instans gateway VPN yang diasosiasikan dikenakan biaya. Untuk detailnya, lihat Penagihan IPsec-VPN.
FAQ
Negosiasi Fase 1 gagal
Jika kedua sisi (cloud dan lokal) telah menyelesaikan konfigurasi terkait IPsec, penyebab umumnya adalah:
Ketidakcocokan kunci pra-bersama: Periksa dengan cermat kunci pra-bersama di sisi Alibaba Cloud dan perangkat gateway lokal untuk memastikan keduanya identik, termasuk sensitivitas huruf besar/kecil dan karakter khusus.
Parameter IKE tidak konsisten: Periksa apakah versi IKE, mode negosiasi, algoritma enkripsi, algoritma autentikasi, grup DH, dan parameter lainnya cocok persis di kedua ujung.
Masalah jaringan: Periksa apakah IP publik perangkat gateway lokal dapat dijangkau, dan apakah kebijakan firewall atau ISP memblokir port UDP 500/4500.
Terowongan aktif tetapi tidak ada konektivitas
Negosiasi terowongan yang berhasil hanya menunjukkan bahwa saluran terenkripsi telah dibangun. Apakah data dapat melewatinya juga bergantung pada hal berikut:
Konfigurasi rute: Periksa apakah tabel rute VPC Alibaba Cloud dan tabel rute pusat data lokal dikonfigurasi dengan benar untuk mengarahkan traffic ke koneksi IPsec.
Grup keamanan dan ACL jaringan: Periksa apakah grup keamanan instans ECS cloud mengizinkan traffic ICMP atau port layanan lain dari blok CIDR lokal.
Kebijakan firewall lokal: Periksa apakah firewall di pusat data lokal mengizinkan traffic dari blok CIDR VPC.
Setelah menghubungkan lingkungan cloud berbeda melalui kombinasi IPsec VPN dan Express Connect, mengapa jaringan internal masih tidak dapat dijangkau?
Konektivitas jaringan fisik tidak berarti jaringan internal secara otomatis saling terhubung. Jika koneksi IPsec menggunakan mode interesting traffic, hanya traffic yang cocok dengan Local Network dan Remote Network yang masuk ke terowongan VPN untuk transmisi.
Oleh karena itu, saat menghubungkan lingkungan cloud berbeda (misalnya, Alibaba Cloud dan lingkungan cloud lain) melalui kombinasi IPsec VPN dan Express Connect, Anda harus secara eksplisit menambahkan blok CIDR lingkungan cloud lain ke Local Network atau Remote Network dalam konfigurasi interesting traffic koneksi IPsec, untuk memastikan aturan pencocokan traffic mencakup semua subnet yang perlu saling terhubung. Traffic dari subnet yang tidak tercakup tidak akan masuk ke terowongan VPN.
Saat mengonfigurasi beberapa blok CIDR, Anda perlu memilih ikev2 untuk versi protokol IKE. Untuk informasi lebih lanjut, lihat Komunikasi multi-blok CIDR: rekomendasi konfigurasi dan FAQ.
Jika saya memodifikasi blok CIDR lokal atau remote koneksi IPsec, apakah rute berlaku secara otomatis?
Setelah Anda memodifikasi Local Network atau Remote Network, sistem secara sinkron memperbarui entri rute yang diasosiasikan dengan koneksi IPsec (Gateway VPN Enhanced menghasilkan rute berbasis tujuan, dan Gateway VPN Standard menghasilkan rute berbasis kebijakan). Perhatikan bahwa rute ini tidak dipublikasikan ke tabel rute VPC secara default. Setelah modifikasi selesai, Anda dapat membuka gateway VPN untuk mengonfirmasi konfigurasi rute atau status publikasi.
Jika koneksi masih tidak dapat dijangkau atau tabel rute tidak diperbarui setelah modifikasi, kami menyarankan Anda melakukan troubleshooting sebagai berikut:
Konfirmasi bahwa rute yang diasosiasikan telah dipublikasikan ke tabel rute VPC.
Periksa apakah ada rute statis di tabel rute VPC yang bertentangan dengan blok CIDR baru.
Konfirmasi bahwa masker blok CIDR lokal/remote diatur dengan benar dan mencakup semua alamat server target.
Konfirmasi bahwa interesting traffic pada perangkat gateway lokal telah dimodifikasi secara sinkron, dan blok CIDR di kedua ujung telah ditukar.
Mengapa saya tidak dapat mengaktifkan BGP?
Hal ini karena Gateway pengguna yang diasosiasikan dengan koneksi IPsec yang Anda buat tidak dikonfigurasi dengan ASN (Autonomous System Number). Anda harus menghapus koneksi IPsec saat ini, membuat gateway pengguna baru yang dikonfigurasi dengan ASN, lalu menggunakan gateway pengguna baru ini untuk membuat koneksi IPsec.
Dapatkah Terowongan 2 menjadi terowongan aktif?
Tidak. Terowongan 1 (menggunakan alamat IP gateway VPN 1) tetap sebagai terowongan utama, dan Terowongan 2 (menggunakan alamat IP gateway VPN 2) tetap sebagai terowongan cadangan. Peran ini tidak dapat diubah.
Apa yang harus saya lakukan jika perangkat lokal tidak dapat secara otomatis mengalihkan traffic dual-tunnel karena keterbatasan mekanisme?
Sisi Alibaba Cloud secara otomatis mendeteksi konektivitas terowongan aktif dan beralih ke terowongan siaga saat terjadi kegagalan. Namun, jika perangkat gateway lokal (misalnya, firewall Palo Alto) tidak dapat mendeteksi perubahan status terowongan karena keterbatasan mekanisme internalnya, sehingga traffic tidak beralih sesuai, Anda dapat menggunakan dua metode berikut:
Gunakan perutean dinamis BGP: BGP secara dinamis mendistribusikan dan mempelajari rute di kedua ujung, dan saat status terowongan berubah, konvergensi rute mendorong alih bencana traffic.
Konfigurasi pemeriksaan kesehatan di sisi perangkat lokal: Perangkat lokal secara aktif memeriksa keterjangkauan ujung remote dan memicu alih bencana. Untuk metode konfigurasi spesifik, hubungi vendor perangkat.
Apa yang harus saya lakukan jika pusat data lokal gagal mengakses instans CLB melalui terowongan siaga dalam mode dual-tunnel?
Instans CLB mendukung persistensi sesi secara default. Saat pusat data lokal mengakses instans CLB melalui terowongan siaga, instans CLB juga mengirim paket respons ke pusat data lokal melalui terowongan siaga. Namun, secara default, gateway VPN hanya meneruskan traffic dari Alibaba Cloud ke pusat data lokal melalui terowongan aktif dan tidak meneruskan paket respons yang dikirim instans CLB melalui terowongan siaga. Akibatnya, pusat data lokal tidak dapat menerima paket respons dari Alibaba Cloud dan akses ke instans CLB gagal.
Pilih solusi berdasarkan jenis rute koneksi IPsec-VPN:
Perutean statis: Modifikasi konfigurasi rute di sisi pusat data lokal sehingga traffic yang ditujukan ke instans CLB ditransmisikan melalui terowongan aktif.
Perutean dinamis BGP: Modifikasi konfigurasi BGP sehingga traffic yang ditujukan ke instans CLB ditransmisikan melalui terowongan aktif.
Konfigurasi BGP tidak dapat dimodifikasi: Jangan aktifkan terowongan siaga dan transmisikan traffic hanya melalui terowongan aktif. Untuk memastikan ketersediaan tinggi (HA), buat beberapa koneksi IPsec-VPN dan aktifkan hanya terowongan aktif untuk setiap koneksi.
Bagaimana cara mengotomatiskan konfigurasi koneksi IPsec?
Untuk membuat secara massal atau mengelola gateway VPN dan koneksi IPsec secara terpusat, kami menyarankan Anda menggunakan OpenAPI, SDK, atau Terraform Alibaba Cloud untuk menerapkan deployment dan manajemen otomatis.
Prosedur yang disarankan: pertama buat koneksi IPsec secara manual di konsol, lalu verifikasi bahwa negosiasi terowongan dan konektivitas bisnis berjalan normal. Kemudian tulis skrip otomatisasi berdasarkan konfigurasi ini sebagai garis dasar.
API terkait:
Buat koneksi IPsec: panggil CreateVpnConnection.
Modifikasi atribut koneksi IPsec: panggil ModifyVpnConnectionAttribute.
Sumber daya Terraform terkait: alicloud_vpn_connection
Dapatkah saya membuat koneksi IPsec-VPN single-tunnel?
Mode single-tunnel adalah versi awal. Koneksi IPsec yang baru dibuat tidak lagi mendukung mode single-tunnel.
Untuk gateway VPN Standard single-tunnel yang sudah ada, kami sangat menyarankan Upgrade koneksi IPsec-VPN ke mode dual-tunnel.
Langkah-langkah untuk membuat koneksi IPsec untuk instans VPN single-tunnel adalah sebagai berikut (tidak disarankan):
Apakah Local Network harus persis cocok dengan blok CIDR VPC saat menggunakan mode agresif?
Tidak. Mode Negosiasi (main atau aggressive) dan konfigurasi interesting traffic termasuk dalam tahap negosiasi IPsec yang berbeda dan tidak saling terikat. Local Network hanya perlu mencakup alamat layanan di VPC yang harus berkomunikasi dengan pusat data lokal. Tidak perlu persis cocok dengan blok CIDR VPC.
Pastikan blok CIDR interesting traffic yang dikonfigurasi pada perangkat gateway lokal konsisten dengan sisi Alibaba Cloud, dengan blok CIDR lokal dan remote ditukar.