All Products
Search
Document Center

VPN Gateway:Akses sumber daya cross-VPC dari client menggunakan SSL-VPN

Last Updated:Aug 20, 2026

Secara default, setelah client membuat koneksi SSL-VPN ke suatu VPC, client hanya dapat mengakses sumber daya di VPC tersebut. Untuk mengizinkan client mengakses sumber daya di VPC lain—baik dalam wilayah yang sama, lintas wilayah, maupun di bawah akun berbeda—hubungkan terlebih dahulu VPC tersebut menggunakan Cloud Enterprise Network (CEN) atau koneksi peering VPC. Selanjutnya, tambahkan rute yang sesuai di produk terkait agar akses ke VPC lain melalui koneksi SSL-VPN dapat dilakukan.

Ikhtisar

Metode interkoneksi VPC menentukan apakah client dapat mengakses sumber daya di VPC lain dalam wilayah yang sama, lintas wilayah, atau di bawah akun berbeda. Baik CEN maupun VPC peering connection mendukung skenario ini. Setelah VPC saling terhubung, tambahkan blok CIDR semua VPC tujuan ke server SSL dan konfigurasikan rute sisi client di produk terkait sehingga client dapat mengakses sumber daya di VPC yang saling terhubung melalui koneksi SSL-VPN.

Untuk informasi lebih lanjut mengenai perbedaan antara CEN dan koneksi peering VPC, lihat Interkoneksi VPC.

CEN

VPC peering connection

Contoh

Topik ini memberikan contoh berdasarkan skenario pada gambar berikut. Sebuah client telah membuat koneksi SSL-VPN ke VPC1 dan dapat mengakses sumber daya di VPC1. Karyawan jarak jauh juga perlu mengakses sumber daya di VPC2. Untuk memungkinkan hal tersebut, hubungkan terlebih dahulu VPC1 dan VPC2 menggunakan CEN atau koneksi peering VPC, lalu tambahkan rute ke server SSL serta ke VPC1 atau VPC2. Dengan demikian, client dapat mengakses sumber daya di VPC2 melalui koneksi SSL-VPN.

Prasyarat

  • Koneksi SSL-VPN telah dibuat antara client dan VPC1, sehingga client dapat mengakses sumber daya di VPC1. Untuk informasi lebih lanjut, lihat Hubungkan PC atau client Android ke VPC menggunakan koneksi SSL-VPN.

  • Pada halaman detail SSL server, temukan blok CIDR client yang telah dikonfigurasi dan alamat IP virtual yang diberikan kepada client. Informasi ini akan digunakan untuk konfigurasi dan pengujian konektivitas selanjutnya.

    Pada contoh ini, Client CIDR Block adalah 10.10.10.0/24. Pada bagian SSL Connections, Anda dapat melihat bahwa alamat IP virtual yang diberikan kepada client adalah 10.10.10.6.

    Penting

    Pastikan blok CIDR client tidak tumpang tindih dengan blok CIDR sumber daya yang ingin dihubungkan di VPC1 dan VPC2. Pastikan pula blok CIDR VPC1 dan VPC2 yang ingin dihubungkan tidak saling tumpang tindih. Jika terjadi tumpang tindih, Anda harus mengubah blok CIDR client. Tindakan ini akan memutus koneksi SSL-VPN, dan client harus terhubung ulang.

Prosedur

Topik ini menjelaskan cara mengonfigurasi komunikasi cross-VPC menggunakan CEN atau koneksi peering VPC. Anda dapat memilih salah satu metode.

Langkah 1: Hubungkan VPC

CEN

Catatan

Topik ini menjelaskan cara menggunakan CEN untuk menghubungkan VPC yang berada di wilayah berbeda tetapi dalam akun yang sama. Untuk menggunakan CEN dalam skenario lain, seperti menghubungkan VPC dari akun berbeda, lihat Panduan Cepat CEN.

  1. Buat instans CEN.

    Saat membuat instans CEN, pilih Create CEN Only, tentukan nama untuk instans CEN, dan gunakan nilai default untuk parameter lainnya.

  2. Buat instans router transit.

    Buat satu instans router transit (TR) di wilayah China (Hangzhou) dan satu lagi di wilayah China (Shanghai). Gunakan nilai default untuk semua parameter lainnya.

  3. Buat koneksi VPC.

    Hubungkan VPC1 ke router transit di wilayah China (Hangzhou) dan VPC2 ke router transit di wilayah China (Shanghai).

    1. Masuk ke Konsol CEN.

    2. Pada halaman CEN Instance, klik ID instans CEN yang ingin dikelola.

    3. Pada tab Basic Settings > Transit Router, temukan instans router transit lalu klik Create Connection di kolom Actions.

    4. Pada halaman Connection with Peer Network Instance, hubungkan VPC1 dan VPC2 ke router transit masing-masing berdasarkan konfigurasi berikut.

      Parameter

      Hubungkan VPC1

      Hubungkan VPC2

      Network Type

      Pilih Virtual Private Cloud (VPC).

      Pilih Virtual Private Cloud (VPC).

      Region

      Pilih China (Hangzhou).

      Pilih China (Shanghai).

      Account

      Gunakan nilai default: Your Account.

      Attachment Name

      Masukkan VPC1-Attachment.

      Masukkan VPC2-Attachment.

      Networks

      Pilih VPC1.

      Pilih VPC2.

      vSwitch

      Pilih instans vSwitch di zona yang didukung oleh router transit.

      Di wilayah yang mendukung beberapa zona, Anda harus memilih minimal satu instans vSwitch dari masing-masing dua zona berbeda. Dua instans vSwitch ini menyediakan pemulihan bencana tingkat zona untuk traffic antara VPC dan router transit. Jika Anda tidak memiliki cukup vSwitch, Anda dapat membuat vSwitch.

      Advanced Settings

      Gunakan pengaturan default untuk mengaktifkan semua opsi lanjutan.

      Catatan

      Jika tabel rute VPC sudah berisi entri rute yang blok CIDR tujuannya adalah 10.0.0.0/8, 172.16.0.0/12, atau 192.168.0.0/16, sistem tidak dapat menambahkan entri rute tersebut secara otomatis. Anda harus menambahkan entri rute secara manual yang mengarah ke koneksi VPC di tabel rute VPC agar komunikasi antara VPC dan router transit dapat berjalan.

      Di sebelah kanan Networks, klik Check Route untuk memeriksa apakah rute tersebut ada di instans jaringan.

  4. Buat koneksi lintas wilayah.

    Karena VPC1 dan VPC2 berada di wilayah berbeda, Anda harus membuat koneksi lintas wilayah antara router transit di wilayah China (Hangzhou) dan China (Shanghai) agar saling terhubung.

    1. Pada tab Basic Settings > Transit Router, temukan instans router transit lalu klik Create Connection di kolom Actions.

    2. Pada halaman Connection with Peer Network Instance, buat koneksi lintas wilayah berdasarkan informasi berikut.

      Parameter

      Deskripsi

      Network Type

      Pilih Inter-region Connection.

      Region

      Pilih China (Hangzhou).

      Peer region

      Pilih China (Shanghai).

      Bandwidth Allocation Mode

      Pilih Pay-By-Data-Transfer.

      Catatan

      Jika Anda memilih Pay-By-Data-Transfer, biaya transfer data untuk koneksi lintas wilayah akan ditagih oleh CDT.

      Bandwidth

      Masukkan nilai bandwidth untuk koneksi lintas wilayah dalam satuan Mbit/s.

      Advanced Settings

      Gunakan pengaturan default untuk mengaktifkan semua opsi lanjutan.

VPC peering connection

Catatan

Topik ini menjelaskan cara menggunakan koneksi peering VPC untuk menghubungkan VPC yang berada di wilayah berbeda tetapi dalam akun yang sama. Untuk menggunakan koneksi peering VPC dalam skenario lain, seperti menghubungkan VPC dari akun berbeda, lihat Gunakan koneksi peering VPC untuk mengaktifkan komunikasi privat antar VPC.

  1. Buat koneksi peering VPC.

    1. Masuk ke Konsol Koneksi Peering VPC. Di bilah navigasi atas, pilih wilayah VPC peminta.

      Pada contoh ini, VPC1 adalah VPC peminta. Pilih wilayah China (Hangzhou).

    2. Jika ini pertama kali Anda menggunakan koneksi peering VPC, pada halaman VpcPeer, klik Activate CDT, lalu klik Activate pada kotak dialog yang muncul.

    3. Pada halaman VpcPeer, klik Create VPC Peering Connection dan konfigurasikan parameter berikut.

      Pilih Requester VPC. Untuk Accepter Account Type, pilih Your Account. Untuk Accepter Region Type, pilih Cross-region. Untuk Link Type, pilih Gold. Untuk Accepter Region, pilih China (Shanghai). Pilih Accepter VPC, lalu klik OK.

  2. Konfigurasikan rute untuk koneksi peering VPC.

    1. Pada halaman VpcPeer, temukan koneksi peering VPC yang telah Anda buat. Di kolom Requester VPC, klik Configure route untuk menambahkan entri rute untuk VPC1 yang mengarah ke VPC2. Hal ini memungkinkan client mengakses VPC2 melalui VPC1. Pada kotak dialog Configure Route Entries, atur Name menjadi to-SH, Destination CIDR Block menjadi 172.16.0.0/16, dan Next Hop menjadi instans koneksi peering. Lalu, klik OK.

    2. (Opsional) Di kolom Accepter VPC, klik Configure route untuk menambahkan entri rute untuk VPC2 yang mengarah ke VPC1.

      Setelah langkah ini selesai, VPC1 dan VPC2 dapat berkomunikasi satu sama lain melalui koneksi privat. Anda dapat melewatkan langkah ini jika tidak memerlukan komunikasi privat antara VPC1 dan VPC2.

Langkah 2: Tambahkan blok CIDR tujuan

Tambahkan blok CIDR VPC2 ke server SSL agar client dapat mengakses sumber daya di blok CIDR tersebut.

Catatan

Jika client perlu mengakses sumber daya di beberapa VPC yang saling terhubung, Anda harus menambahkan blok CIDR semua VPC tersebut ke server SSL.

  1. Masuk ke Konsol VPN Gateway.

  2. Di panel navigasi kiri, pilih Network Interconnection > VPN > SSL Servers.

  3. Di bilah navigasi atas, pilih wilayah server SSL.

  4. Pada halaman SSL Servers, temukan server SSL yang ingin dikelola lalu klik Edit di kolom Actions.

  5. Pada panel Modify SSL Server, klik Add Local CIDR Block, masukkan blok CIDR VPC2, lalu klik OK.

Langkah 3: Konfigurasikan rute ke client

CEN

Iklankan rute menuju client dari VPC1 ke CEN. Hal ini memungkinkan VPC2 berkomunikasi dengan client melalui CEN.

  1. Masuk ke Konsol VPC atau .

  2. Di bilah navigasi atas, pilih wilayah VPC1.

  3. Di panel navigasi kiri, klik Route Tables.

  4. Pada halaman Route Tables, temukan tabel rute VPC1 lalu klik ID-nya.

  5. Pada tab Route Entry List > Custom Route, temukan entri rute dengan blok CIDR tujuan 10.10.10.0/24. Di kolom Route Advertisement Status untuk rute tersebut, klik Advertise. Pastikan status berubah menjadi Advertised to CEN. Untuk membatalkan iklan, klik Withdraw.

VPC peering connection

Masuk ke Konsol Koneksi Peering VPC. Pada halaman VpcPeer, temukan koneksi peering VPC yang telah Anda buat. Di kolom Accepter VPC, klik Configure route untuk mengonfigurasi rute untuk VPC2 yang mengarah ke client.

Catatan

Jika client perlu mengakses sumber daya di beberapa VPC yang saling terhubung, Anda harus menambahkan rute ke client di tabel rute setiap VPC tujuan.

Pada kotak dialog Configure Route Entries yang muncul, atur Name menjadi to-SSL-VPN, atur Destination CIDR Block menjadi 10.10.10.0/24, pilih instans koneksi peering sebagai Next Hop, lalu klik OK.

Langkah 4: Uji konektivitas

Setelah konfigurasi selesai, client dapat mengakses sumber daya di VPC2, dan sumber daya di VPC2 juga dapat mengakses client.

  1. Buka antarmuka baris perintah di client Anda.

  2. Jalankan perintah ifconfig untuk melihat antarmuka jaringan dari koneksi SSL-VPN yang telah dibuat.

  3. Jalankan perintah ping <ECS IP address> -I <SSL-VPN tunnel interface> untuk melakukan ping ke instans ECS2 dari antarmuka saluran data SSL-VPN. Menerima paket balasan, seperti yang ditunjukkan pada output berikut, mengonfirmasi bahwa client dapat mengakses sumber daya di VPC2.

    Catatan

    Sebelum menjalankan perintah ping, pastikan aturan grup keamanan instans ECS2 dan aturan kontrol akses di client mengizinkan traffic ICMP.

    [root@iZ          Z ~]# ifconfig
    eth0: flags=4163&lt;UP,BROADCAST,RUNNING,MULTICAST&gt;  mtu 1500
            inet 172.16.32.133  netmask 255.255.255.0  broadcast 172.16.32.255
            xxx
            xxx
            xxx
            xxx
            xxx
    lo: flags=73&lt;UP,LOOPBACK,RUNNING&gt;  mtu 65536
            inet 127.0.0.1  netmask 255.0.0.0
            xxx
            xxx
            xxx
            xxx
    tun0: flags=4305&lt;UP,POINTOPOINT,RUNNING,NOARP,MULTICAST&gt;  mtu 1500
            inet 10.10.10.6  netmask 255.255.255.255  destination 10.10.10.5
            xxx
            xxx
            xxx
            xxx
    [root@iZ          Z ~]# ping 172.16.20.218 -I tun0
    PING 172.16.20.218 (172.16.20.218) from 10.10.10.6 tun0: 56(84) bytes of data.
    64 bytes from 172.16.20.218: icmp_seq=1 ttl=61 time=49.3 ms
    64 bytes from 172.16.20.218: icmp_seq=2 ttl=61 time=9.72 ms
    64 bytes from 172.16.20.218: icmp_seq=3 ttl=61 time=9.68 ms
    64 bytes from 172.16.20.218: icmp_seq=4 ttl=61 time=9.73 ms
    ^Z
    [1]+  Stopped                 ping 172.16.20.218 -I tun0
    [root@iZb          Z ~]#
  4. Masuk ke instans ECS2 di VPC2 dan jalankan perintah ping <client virtual address> untuk melakukan ping ke client. Jika instans ECS2 menerima paket balasan seperti yang ditunjukkan pada output berikut, hal ini menunjukkan bahwa instans ECS2 juga dapat mengakses client.

    [root@iZuf		8c1Z ~]# ping 10.10.10.6
    PING 10.10.10.6 (10.10.10.6) 56(84) bytes of data.
    64 bytes from 10.10.10.6: icmp_seq=1 ttl=61 time=9.79 ms
    64 bytes from 10.10.10.6: icmp_seq=2 ttl=61 time=9.47 ms
    64 bytes from 10.10.10.6: icmp_seq=3 ttl=61 time=9.46 ms
    64 bytes from 10.10.10.6: icmp_seq=4 ttl=61 time=9.45 ms
    ^C
    [1]+  Stopped                 ping 10.10.10.6
    [root@iZuf641 8c1Z ~]#

FAQ

Konektivitas gagal setelah mengiklankan rute ke CEN

Saat Anda membuat koneksi VPC dan koneksi lintas wilayah dengan semua pengaturan Advanced Settings diaktifkan, router transit secara otomatis menyebarkan dan mempelajari rute. Namun, jika Anda tidak mengaktifkan semua pengaturan Advanced Settings, menambahkan entri rute kustom, atau terdapat konflik rute di lingkungan Anda, router transit mungkin gagal mempelajari rute atau membuat entri rute. Hal ini dapat menyebabkan kegagalan koneksi. Periksa rute setiap instans dalam skenario interkoneksi VPC Anda di konsol produk terkait. Pastikan setiap instans memiliki rute ke VPC yang saling terhubung dan ke client. Jika ada rute yang hilang, tambahkan secara manual. Untuk informasi lebih lanjut, lihat Tambahkan entri rute kustom ke router transit edisi perusahaan dan Tambahkan entri rute kustom.

Menggunakan skenario dalam topik ini sebagai contoh, klik untuk melihat deskripsi entri rute yang diperlukan untuk setiap instans agar dapat mencapai VPC2 dan client.

  • Server SSL: Tambahkan blok CIDR VPC2 ke Local CIDR Block server SSL.

  • Instans lain:

    Tabel rute instans

    Blok CIDR tujuan

    Next hop

    Deskripsi

    Tabel rute sistem VPC1

    172.16.0.0/12

    VPC1-Attachment

    Rute ke VPC2.

    Jika Anda mengaktifkan pengaturan lanjutan Auto-add transit router routes to all VPC route tables saat membuat koneksi VPC, sistem secara otomatis membuat rute ini di tabel rute sistem VPC1.

    10.10.10.0/24

    Instans VPN Gateway

    Rute ke client.

    Setelah Anda membuat server SSL, sistem secara otomatis membuat rute ini di tabel rute sistem VPC1.

    Tabel rute default TR China (Hangzhou)

    172.16.20.0/24

    TR

    Rute ke VPC2.

    Jika Anda mengaktifkan pengaturan lanjutan Automatically Advertise Routes to Peer Region untuk koneksi lintas wilayah, sistem secara otomatis menyebarkan rute ini ke tabel rute default router transit di China (Hangzhou).

    10.10.10.0/24

    VPC1-Attachment

    Rute ke client.

    Setelah Anda mengiklankan rute ini di VPC1, sistem secara otomatis menyebarkannya ke tabel rute default router transit di China (Hangzhou) berdasarkan pengaturan lanjutan Automatically Advertise System Routes to Default Route Table of Transit Router dari VPC1-Attachment.

    Tabel rute default TR China (Shanghai)

    172.16.20.0/24

    VPC2-Attachment

    Rute ke VPC2.

    Jika Anda mengaktifkan pengaturan lanjutan Automatically Advertise System Routes to Default Route Table of Transit Router saat membuat koneksi VPC, sistem secara otomatis menyebarkan rute sistem VPC2 ke tabel rute default router transit di China (Shanghai).

    10.10.10.0/24

    TR

    Rute ke client.

    Jika Anda mengaktifkan pengaturan lanjutan Automatically Advertise Routes to Peer Region untuk koneksi lintas wilayah, sistem secara otomatis menyebarkan rute ini ke tabel rute default router transit di China (Shanghai).

    Tabel rute sistem VPC2

    10.0.0.0/8

    VPC2-Attachment

    Rute ke client.

    Jika Anda mengaktifkan pengaturan lanjutan Auto-add transit router routes to all VPC route tables saat membuat koneksi VPC, sistem secara otomatis membuat rute ini di tabel rute sistem VPC2.