All Products
Search
Document Center

VPN Gateway:Menghubungkan ke VPC dari perangkat PC/Android melalui SSL-VPN

Last Updated:Sep 02, 2026

Anda dapat menggunakan SSL-VPN untuk menghubungkan klien (Windows, Linux, Android, dan macOS) ke VPC di cloud melalui jaringan internal, sehingga memungkinkan akses aman meskipun berada dalam lingkungan internet.

Untuk klien iOS/iPadOS, lihat Menghubungkan iPhone atau iPad ke VPC menggunakan SSL-VPN.

Skenario

Anda dapat menggunakan SSL-VPN jika memiliki persyaratan berikut:

  • Tidak memiliki Alamat IP publik statis di lingkungan on-premises: SSL-VPN membangun koneksi dengan cara klien yang memulai dial-up, sehingga tidak memerlukan jaringan on-premises untuk memiliki Alamat IP publik statis. Fitur ini dapat digunakan di lingkungan dengan Alamat IP dinamis, seperti broadband rumahan, kantor mobile, dan kantor dengan alamat IP dinamis. Koneksi dapat dimulai selama perangkat klien dapat mengakses internet. Jika Anda sudah memiliki perangkat gateway dengan Alamat IP publik statis di lingkungan on-premises, Anda juga dapat memilih IPsec-VPN untuk membangun koneksi situs-ke-situs.

  • Hanya mengakses Instance ECS melalui jaringan internal: Instance ECS dalam VPC tidak perlu dikaitkan dengan Alamat IP publik. Setelah klien berhasil melakukan dial-up melalui SSL-VPN, klien tersebut dapat langsung menggunakan Alamat IP pribadi dari instance ECS untuk mengakses sumber daya dalam VPC yang sama.

  • Kontrol akses aman: Anda dapat mengonfigurasi grup keamanan yang terkait dengan instance ECS agar hanya mengizinkan lalu lintas dari Client CIDR Block SSL-VPN, sehingga Anda dapat mencegah akses langsung melalui internet dan hanya mengizinkan akses setelah login melalui SSL-VPN, mengurangi risiko mengekspos port berisiko tinggi (seperti SSH 22 dan RDP 3389) ke internet.

Contoh skenario

Tujuan: Membuat gateway SSL-VPN agar klien on-premises dapat mengakses instance ECS di VPC secara aman melalui alamat IP internal.

Rencana sumber daya adalah sebagai berikut:

  • VPC

    • Nama: vpc-demo

    • Wilayah: Tiongkok (Hangzhou)

    • Blok CIDR: 10.0.0.0/16

    • vSwitch: Buat dua buah, masing-masing bernama vsw1 dan vsw2

      • vsw1 berada di zona J, Blok CIDR: 10.0.0.0/24

      • vsw2 berada di zona K, Blok CIDR: 10.0.1.0/24

    • ECS: alamat 10.0.0.1, sistem operasi Alibaba Cloud Linux 3.2104 LTS 64-bit

  • Blok CIDR on-premises tempat klien berada: 172.16.0.0/16

Langkah 1: Konfigurasi sumber daya VPN di cloud

Sebelum menghubungkan klien ke VPC, Anda perlu terlebih dahulu membuat dan mengonfigurasi gateway VPN, server SSL, dan klien SSL di konsol Alibaba Cloud.

1. Buat gateway VPN

Gateway VPN merupakan titik masuk dan keluar koneksi SSL-VPN di cloud.

  1. Buka halaman VPN gateway di konsol dan klik Create VPN Gateway.

  2. Konfigurasikan pada halaman VPN gateway:

    • Instance Name: vpn-demo

    • Region: China (Hangzhou).

    • Virtual Private Cloud (VPC): Pilih VPC yang ingin diakses oleh klien.

    • vSwitch 1/vSwitch 2: Pilih masing-masing vsw1 dan vsw2.

      Gateway VPN menggunakan arsitektur hot-standby di lapisan dasar. Di wilayah yang mendukung multi-zona untuk VPC, demi menjamin ketersediaan tinggi lintas zona, VPC harus memiliki minimal dua vSwitch yang berada di zona berbeda. Jika kondisi ini belum terpenuhi, buat vSwitch terlebih dahulu.
    • Maximum Bandwidth: 10M

    • IPsec-VPN: Disabled (opsi untuk menonaktifkannya hanya tersedia setelah Anda mengaktifkan SSL-VPN di bawah).

    • SSL-VPN: Enable.

    • SSL-VPN Connections: 5.

    • Service-linked Role: Jika belum pernah membuatnya, klik Create Service-linked Role.

    Untuk penjelasan detail parameter pembuatan gateway VPN, lihat Create and manage a VPN gateway instance.
  3. Setelah pembelian dan pembayaran selesai, Anda dapat melihat gateway VPN yang telah dibuat di halaman VPN gateway.

    Status gateway VPN yang baru dibuat adalah Preparing. Sekitar 1 hingga 5 menit kemudian, statusnya berubah menjadi Normal, dan pada saat itu Anda dapat mulai menggunakannya.

2. Buat server SSL

Server SSL digunakan untuk menentukan rentang jaringan cloud yang dapat diakses oleh klien serta mengonfigurasi kolam alamat IP klien.

  1. Buka halaman SSL Servers, alihkan ke wilayah China (Hangzhou) di bilah menu atas, lalu klik Create SSL Server.

  2. Pada panel Create SSL Server, konfigurasikan server SSL berdasarkan informasi berikut:

    • Name: Masukkan server-demo

    • VPN Gateway: Pilih gateway VPN yang baru saja Anda buat.

    • Local Network: Masukkan blok CIDR VPC 10.0.0.0/16.

      Blok CIDR ini merupakan rentang jaringan cloud yang ingin Anda izinkan untuk diakses oleh klien, biasanya merupakan blok CIDR VPC Anda.

    • Client CIDR Block: Kolam alamat yang digunakan gateway VPN untuk mengalokasikan alamat IP ke adapter jaringan virtual klien. Kolam ini tidak boleh tumpang tindih dengan Local Network atau blok CIDR yang sudah digunakan oleh klien (misalnya, Blok CIDR on-premises tempat klien berada), karena akan menyebabkan konflik rute. Kami menyarankan Anda memilih subnet yang tidak bertabrakan dengan jaringan yang sudah ada (misalnya, 10.200.200.0/24) dari rentang alamat privat yang didefinisikan dalam RFC 1918 (10.0.0.0/8, 172.16.0.0/12, 192.168.0.0/16) dan alokasikan ke klien.

    Biarkan opsi lain tetap pada nilai default-nya. Untuk penjelasan detail parameter pembuatan server SSL, lihat Create and manage an SSL server.

3. Buat client SSL dan unduh sertifikat

Klien SSL bertanggung jawab atas manajemen sertifikat klien. Setiap klien yang perlu terhubung harus mengimpor sertifikat untuk otentikasi identitas dan enkripsi.

  1. Di panel navigasi kiri, pilih Interconnections - VPN-SSL Clients. Di bilah menu atas, pastikan wilayahnya adalah Tiongkok (Hangzhou). Di halaman SSL Client, klik Create SSL Client.

  2. Pada panel Create SSL Client, masukkan client-demo untuk nama, pilih server-demo untuk SSL server, lalu klik OK.

  3. Di halaman SSL Client, temukan klien SSL yang telah dibuat dan klik Download certificate di kolom Actions-nya.

Langkah 2: Konfigurasi client

Lihat metode konfigurasi yang sesuai berdasarkan sistem operasi klien.

Client Windows

  1. Unduh klien OpenVPN yang kompatibel dengan versi sistem Windows Anda, lalu selesaikan instalasi sesuai petunjuk antarmuka:

  2. Ekstrak sertifikat klien SSL yang telah diunduh dan salin semua file hasil ekstraksi ke direktori konfigurasi OpenVPN.

    • Jalur default: C:\Program Files\OpenVPN\config

    • Catatan: Jika Anda telah mengubah jalur instalasi, salin file-file tersebut ke folder config di direktori instalasi aktual Anda.

    image

  3. Buka file config.ovpn dengan Notepad dan tambahkan satu baris di akhir: disable-dco.

    Fitur Data Channel Offload (DCO) yang diperkenalkan di OpenVPN 2.6 memiliki masalah kompatibilitas pada beberapa sistem Windows (seperti versi tertentu Windows 10/11). Konfigurasi ini digunakan untuk menonaktifkan DCO guna mengatasi masalah perangkat tertentu yang tidak dapat terhubung.

    image

  4. Klik kanan ikon OpenVPN di tray pojok kanan bawah desktop, lalu klik Connect untuk membangun koneksi VPN.

    image

  5. Jika Status menampilkan Connected dan alamat IP telah diberikan, koneksi berhasil dibangun.

    image

Client Linux

  1. Jalankan perintah berikut untuk menginstal klien OpenVPN dan membuat direktori conf.

    CentOS
    yum install -y openvpn
    mkdir -p /etc/openvpn/conf
    Ubuntu
    apt-get update
    apt-get install -y openvpn
    mkdir -p /etc/openvpn/conf
  2. Ekstrak dan salin sertifikat klien SSL yang telah diunduh ke direktori /etc/openvpn/conf/.

    [root@iZt4n******* conf]# ls -lh /etc/openvpn/conf/
    total 16K
    -rw-r--r-- 1 root root 1.3K Nov 26 01:07 ca.crt
    -rw-r--r-- 1 root root  218 Nov 26 01:21 config.ovpn
    -rw-r--r-- 1 root root 1.2K Nov 26 01:07 vsc-rj9s*******.crt
    -rw-r--r-- 1 root root 1.7K Nov 26 01:07 vsc-rj9s*******.key

  3. Masuk ke direktori /etc/openvpn/conf/ dan jalankan perintah berikut untuk membangun koneksi VPN.

    openvpn --config /etc/openvpn/conf/config.ovpn --daemon
  4. (Opsional) Aktifkan proses OpenVPN agar otomatis berjalan saat boot

    1. Edit file /etc/rc.local dan tambahkan perintah ke dalam file tersebut.

      #Buka file /etc/rc.local dalam mode edit
      vi /etc/rc.local 
      #Tekan tombol i untuk masuk ke mode edit file, lalu tambahkan perintah berikut ke file /etc/rc.local
      cd /etc/openvpn/conf/
      openvpn --config /etc/openvpn/conf/config.ovpn --daemon
      #Tekan tombol Esc untuk keluar dari mode edit file, lalu masukkan perintah berikut untuk menyimpan dan keluar dari file
      :wq
    2. Tambahkan izin eksekusi ke file /etc/rc.local.

      chmod +x /etc/rc.local

Client Android

  1. Unduh dan instal OpenVPN client (versi Android).

    Dokumen ini menggunakan klien yang menjalankan Android 9.0 dengan OpenVPN client 3.0.5 yang telah diinstal.

  2. Transfer sertifikat klien SSL yang telah diunduh ke perangkat Android dan ekstrak sertifikat tersebut.

    Catatan
    • Jika perangkat Android Anda tidak memiliki perangkat lunak dekompresi, Anda dapat mengekstrak sertifikat di komputer lalu mentransfer file hasil ekstraksi ke klien Android.

    • Pastikan file hasil ekstraksi berada dalam folder yang sama, seperti yang ditunjukkan pada gambar berikut.

    File save location

  3. Buka klien OpenVPN, impor file config.ovpn, dan tambahkan koneksi VPN.

    Import the config file

    No.

    Deskripsi

    ①

    Pilih metode koneksi OVPN Profile.

    ②

    Temukan file config.ovpn di direktori penyimpanan.

    ③

    Klik IMPORT untuk mengimpor file config.ovpn.

    ④

    Sistem secara otomatis membaca informasi dalam file config.ovpn dan menampilkan alamat IP publik gateway VPN yang akan dihubungkan. Klik ADD untuk menambahkan koneksi VPN.

  4. Klik tombol slider untuk mengaktifkan koneksi VPN.

    Enable OpenVPN

Client Mac (GUI, direkomendasikan untuk chip seri M)

  1. Buka halaman Tunnelblick Releases dan temukan versi stabil terbaru untuk mengunduh file dmg. Dokumen ini menggunakan versi Tunnelblick 4.0.1 (build 5971) sebagai contoh. Di panel Assets, unduh file dalam format .dmg.

    image

  2. Instal perangkat lunak Tunnelblick.

    image

    No.

    Deskripsi

    ①

    Klik ganda paket instalasi Tunnelblick yang telah diunduh.

    ②

    Klik ganda ikon Tunnelblick.

    ③

    Pilih I have configuration files.

    ④

    Klik OK.

  3. Pertama-tama ekstrak sertifikat klien SSL yang telah diunduh, lalu seret file config.ovpn hasil ekstraksi ke panel konfigurasi untuk membangun koneksi VPN.

    image

    No.

    Deskripsi

    ①

    Klik ikon Tunnelblick di Launchpad untuk membuka perangkat lunak Tunnelblick.

    ②

    Seret file hasil ekstraksi config.ovpn ke panel Configurations.

    ③

    Pilih Only Me.

    ④

    Klik Connect.

Client Mac (command line)

  1. Buka jendela command line Terminal. Jika Homebrew belum diinstal di klien Anda, jalankan perintah berikut untuk menginstal Homebrew.

    Catatan

    Karena skrip instalasi Homebrew berisi perintah sudo, Anda akan diminta memasukkan kata sandi administrator selama proses. Saat muncul "Press RETURN/ENTER to continue...", tekan tombol Enter untuk melanjutkan.

    /bin/bash -c "$(curl -fsSL https://raw.githubusercontent.com/Homebrew/install/HEAD/install.sh)"

  2. Jalankan perintah berikut untuk menginstal klien OpenVPN.

    brew install openvpn

  3. Ekstrak dan salin sertifikat klien SSL yang telah diunduh ke direktori konfigurasi.

    1. Cadangkan direktori /opt/homebrew/etc/openvpn.

      cp -r  /opt/homebrew/etc/openvpn /opt/homebrew/etc/openvpn_bak
    2. Jalankan perintah berikut untuk menghapus file konfigurasi OpenVPN saat ini.

      rm /opt/homebrew/etc/openvpn/*
    3. Jalankan perintah berikut untuk menyalin sertifikat klien SSL yang telah diunduh ke direktori konfigurasi.

      cp /path/to/certs.zip /opt/homebrew/etc/openvpn/
      Catatan

      /path/to/certs.zip adalah jalur sertifikat klien SSL yang diunduh pada langkah pembuatan klien SSL, biasanya berada di direktori Downloads pengguna saat ini, misalnya /Users/example/Downloads/certs.zip.

  4. Jalankan perintah berikut untuk mengekstrak sertifikat.

    cd /opt/homebrew/etc/openvpn/
    unzip /opt/homebrew/etc/openvpn/certs.zip
  5. Pilih metode menjalankan.

    Jalankan di foreground

    Anda dapat menjalankan perintah berikut untuk memulai proses klien dan membangun koneksi VPN:

    sudo /opt/homebrew/opt/openvpn/sbin/openvpn --config /opt/homebrew/etc/openvpn/config.ovpn

    Setelah menjalankan perintah ini, proses akan terus berjalan di foreground. Saat Anda perlu memutus koneksi, tekan Ctrl+C untuk menghentikan perintah.

    Jalankan di background

    Jalankan perintah berikut agar proses klien VPN berjalan di background sebagai layanan dan otomatis berjalan saat boot:

    cp config.ovpn openvpn.conf
    sudo brew services start openvpn

    Saat Anda perlu menghentikannya, jalankan perintah berikut:

    sudo brew services stop  openvpn

Langkah 3: Uji konektivitas

  1. Konfigurasi aturan grup keamanan

    Untuk memastikan klien dapat mengakses sumber daya di VPC, tambahkan aturan masuk di grup keamanan yang terkait dengan instance ECS agar mengizinkan lalu lintas dari Client CIDR Block (10.200.200.0/24).

    • Untuk pengujian konektivitas: Izinkan protokol ICMP agar perintah ping dapat berfungsi dengan baik.

    • Untuk akses bisnis: Izinkan port spesifik yang dibutuhkan oleh bisnis Anda, seperti TCP 22 (SSH), TCP 3389 (RDP), dan TCP 80/443 (layanan web).

  2. Uji ping

    Di perangkat klien, gunakan perintah ping untuk mengakses instance ECS:

    ping 10.0.0.1

    Jika ping berhasil, klien telah terhubung ke instance ECS melalui jaringan internal:

    C:\Users\Administrator>ping 10.0.0.1
    
    Pinging 10.0.0.1 with 32 bytes of data:
    Reply from 10.0.0.1: bytes=32 time=8ms TTL=63
    Reply from 10.0.0.1: bytes=32 time=8ms TTL=63
    Reply from 10.0.0.1: bytes=32 time=8ms TTL=63
    Reply from 10.0.0.1: bytes=32 time=8ms TTL=63
    
    Ping statistics for 10.0.0.1:
        Packets: Sent = 4, Received = 4, Lost = 0 (0% loss),
    Approximate round trip times in milli-seconds:
        Minimum = 8ms, Maximum = 8ms, Average = 8ms

  3. Uji port layanan

    Untuk memverifikasi lebih lanjut akses bisnis, Anda dapat mencoba mengakses layanan yang berjalan di instance ECS. Misalnya, instal dan jalankan layanan web (seperti Nginx) di instance ECS:

    # Jalankan di instance ECS (menggunakan Alibaba Cloud Linux 3 sebagai contoh:)
    yum install -y nginx
    systemctl start nginx.service

    Setelah memastikan grup keamanan yang terkait dengan instance ECS mengizinkan lalu lintas pada port TCP 80 dari blok CIDR klien, akses http://10.0.0.1 di browser klien.

    Jika Anda dapat melihat halaman selamat datang Nginx, akses bisnis berfungsi dengan baik.

    image

FAQ

Bagaimana cara menggunakan metode autentikasi username dan password?

Anda dapat mengaktifkan otentikasi dua faktor, sehingga klien hanya dapat membangun koneksi SSL-VPN setelah lulus kedua tahap autentikasi: autentikasi sertifikat dan autentikasi username serta password.

Apakah client perlu memasukkan alamat gateway VPN saat menghubungkan?

Anda tidak perlu memasukkan alamat gateway VPN secara manual saat menghubungkan. File konfigurasi config.ovpn yang diunduh dari konsol sudah berisi alamat IP publik gateway VPN. Setelah diimpor ke klien OpenVPN, alamat tersebut akan dikenali secara otomatis tanpa perlu input tambahan.

Saya sudah memiliki client OpenVPN lain yang diinstal di lingkungan on-premises. Apakah saya bisa menggunakannya secara bersamaan?

Ya, Anda dapat menggunakannya secara bersamaan, tetapi Anda perlu menghindari konflik file konfigurasi. Jika beberapa klien OpenVPN berbagi direktori config yang sama, sertifikat yang diimpor dan file config.ovpn dapat saling menimpa atau dimuat secara salah, sehingga menyebabkan konflik OpenVPN dan anomali koneksi.

Kami menyarankan Anda mengisolasi keduanya sebagai berikut:

  • Instal klien OpenVPN yang digunakan oleh SSL-VPN Alibaba Cloud di jalur yang berbeda dari klien yang sudah ada (misalnya, jika klien yang sudah ada berada di C:\Program Files\OpenVPN, instal klien baru di direktori lain).

  • Pastikan folder config kedua klien benar-benar terpisah. File sertifikat SSL-VPN Alibaba Cloud hanya diekstrak dan disalin ke folder config di direktori instalasi saat ini.

  • Saat menghubungkan, mulai koneksi dari klien di direktori instalasi yang sesuai, dan hindari mencampur beberapa set file konfigurasi dalam satu klien yang sama.

Bagaimana cara memutus koneksi VPN di client Linux atau Mac?

  1. Buka command line dan jalankan perintah berikut untuk mencari proses OpenVPN dan catat ID prosesnya.

    ps aux | grep openvpn
  2. Jalankan perintah berikut untuk menghentikan proses OpenVPN.

    kill -9 <process ID>

Setelah terhubung melalui SSL-VPN, apakah saya tetap perlu membeli bastion host untuk login ke instance ECS melalui SSH?

Tidak. Selama koneksi SSL-VPN berjalan normal dan grup keamanan yang terkait dengan instance ECS mengizinkan port TCP 22 dari Client CIDR Block, Anda dapat langsung menggunakan alat SSH untuk melakukan login SSH melalui Alamat IP pribadi instance ECS, tanpa perlu membeli bastion host tambahan.

Jika perusahaan Anda memiliki kebutuhan audit sesi, kontrol izin detail halus, atau login kolaboratif multi-pengguna untuk operasi O&M, Anda dapat menggunakan bastion host bersama SSL-VPN. Namun, bastion host bukanlah prasyarat untuk membangun koneksi SSL-VPN atau login ke instance ECS melalui jaringan internal.

Tidak dapat terhubung dengan sukses?

Setelah klien SSL-VPN terhubung berhasil, koneksi secara otomatis membangun interkoneksi jaringan internal dengan instance ECS dalam VPC yang sama, tanpa perlu menambahkan entri rute atau menghubungkan jaringan secara tambahan. Oleh karena itu, jika koneksi telah terbentuk tetapi akses gagal, masalahnya biasanya bukan pada tautan VPN itu sendiri, melainkan pada kontrol akses di sisi ECS tujuan.

Gejala

Kemungkinan penyebab dan langkah troubleshooting

Tidak dapat terhubung, misalnya log klien menampilkan pesan AUTH_FAILED atau TLS Handshake failed

1. Masalah jaringan: Pastikan perangkat klien Anda dapat mengakses internet dengan baik, dan firewall jaringan lokal atau perangkat lunak keamanan tidak memblokir klien OpenVPN dari mengakses alamat IP publik dan port gateway VPN (TCP/1194 secara default).

2. Masalah sertifikat: Pastikan file config.ovpn dan file sertifikat terkait yang Anda impor lengkap dan tidak dimodifikasi. Coba unduh dan impor ulang sertifikat dari konsol.

Terkoneksi berhasil, tetapi ping tidak dapat mencapai instance ECS di VPC

1. Aturan grup keamanan (hal pertama yang perlu diperiksa): Saat ping gagal, pertama-tama login ke Konsol ECS dan periksa apakah grup keamanan instance terkait telah menambahkan aturan masuk untuk mengizinkan protokol ICMP dan lalu lintas port bisnis dari Client CIDR Block yang dikonfigurasi di server SSL (misalnya, 10.200.200.0/24). Perhatikan bahwa alamat sumber harus merupakan blok CIDR klien yang dikonfigurasi di server SSL, bukan alamat IP publik gateway VPN atau blok CIDR fisik on-premises tempat klien berada.

2. Firewall internal ECS: Periksa apakah firewall di dalam sistem operasi ECS (seperti firewalld atau iptables) memblokir permintaan ICMP.

Terkoneksi berhasil, dan ping juga berhasil, tetapi layanan di instance ECS (seperti situs web dan SSH) tidak dapat diakses

1. Aturan grup keamanan: Periksa grup keamanan ECS untuk memastikan port layanan terkait (seperti TCP 80 dan TCP 22) telah diizinkan untuk blok CIDR klien Anda.

2. Status listening layanan: Login ke instance ECS dan pastikan port tersebut sedang dalam status listening (misalnya, gunakan netstat -nltp pada sistem Linux)

3. Firewall ECS mengizinkan port tersebut: Login ke instance ECS dan pastikan firewall sistem operasi ECS itu sendiri mengizinkan port tersebut

Setelah terhubung ke VPN, tidak dapat mengakses jaringan lokal (seperti printer) atau tidak dapat mengakses internet

Konflik rute: Client CIDR Block yang Anda konfigurasi di server SSL mungkin bertabrakan dengan blok CIDR jaringan lokal Anda saat ini. Kembali ke Langkah 1, ubah blok CIDR klien server SSL menjadi blok CIDR yang lebih jarang digunakan (misalnya, 10.240.240.0/24), lalu unduh ulang sertifikat dan konfigurasi klien.

Instance ECS tidak dapat secara aktif ping klien

Perilaku normal. Untuk alasan keamanan, firewall sistem operasi klien secara default memblokir permintaan koneksi aktif dari sumber eksternal (termasuk peer VPN). Ini merupakan perilaku yang diharapkan dan tidak memengaruhi akses klien ke sumber daya cloud. Jika ada permintaan dari sumber daya cloud untuk mengakses klien, izinkan protokol ICMP di firewall klien.

Untuk pertanyaan lebih lanjut, lihat SSL-VPN connection FAQ.