Secara default, setelah client membuat koneksi SSL-VPN ke suatu VPC, client hanya dapat mengakses sumber daya di VPC tersebut. Untuk mengizinkan client mengakses sumber daya di VPC lain—baik dalam wilayah yang sama, lintas wilayah, maupun di bawah akun berbeda—hubungkan terlebih dahulu VPC tersebut menggunakan Cloud Enterprise Network (CEN) atau koneksi peering VPC. Selanjutnya, tambahkan rute yang sesuai di produk terkait agar akses ke VPC lain melalui koneksi SSL-VPN dapat dilakukan.
Ikhtisar
Metode interkoneksi VPC menentukan apakah client dapat mengakses sumber daya di VPC lain dalam wilayah yang sama, lintas wilayah, atau di bawah akun berbeda. Baik CEN maupun VPC peering connection mendukung skenario ini. Setelah VPC saling terhubung, tambahkan blok CIDR semua VPC tujuan ke server SSL dan konfigurasikan rute sisi client di produk terkait sehingga client dapat mengakses sumber daya di VPC yang saling terhubung melalui koneksi SSL-VPN.
Untuk informasi lebih lanjut mengenai perbedaan antara CEN dan koneksi peering VPC, lihat Interkoneksi VPC.
|
CEN |
VPC peering connection |
|
|
|
Contoh
Topik ini memberikan contoh berdasarkan skenario pada gambar berikut. Sebuah client telah membuat koneksi SSL-VPN ke VPC1 dan dapat mengakses sumber daya di VPC1. Karyawan jarak jauh juga perlu mengakses sumber daya di VPC2. Untuk memungkinkan hal tersebut, hubungkan terlebih dahulu VPC1 dan VPC2 menggunakan CEN atau koneksi peering VPC, lalu tambahkan rute ke server SSL serta ke VPC1 atau VPC2. Dengan demikian, client dapat mengakses sumber daya di VPC2 melalui koneksi SSL-VPN.
Prasyarat
-
Koneksi SSL-VPN telah dibuat antara client dan VPC1, sehingga client dapat mengakses sumber daya di VPC1. Untuk informasi lebih lanjut, lihat Hubungkan PC atau client Android ke VPC menggunakan koneksi SSL-VPN.
-
Pada halaman detail SSL server, temukan blok CIDR client yang telah dikonfigurasi dan alamat IP virtual yang diberikan kepada client. Informasi ini akan digunakan untuk konfigurasi dan pengujian konektivitas selanjutnya.
Pada contoh ini, Client CIDR Block adalah
10.10.10.0/24. Pada bagian SSL Connections, Anda dapat melihat bahwa alamat IP virtual yang diberikan kepada client adalah10.10.10.6.PentingPastikan blok CIDR client tidak tumpang tindih dengan blok CIDR sumber daya yang ingin dihubungkan di VPC1 dan VPC2. Pastikan pula blok CIDR VPC1 dan VPC2 yang ingin dihubungkan tidak saling tumpang tindih. Jika terjadi tumpang tindih, Anda harus mengubah blok CIDR client. Tindakan ini akan memutus koneksi SSL-VPN, dan client harus terhubung ulang.
Prosedur
Topik ini menjelaskan cara mengonfigurasi komunikasi cross-VPC menggunakan CEN atau koneksi peering VPC. Anda dapat memilih salah satu metode.
Langkah 1: Hubungkan VPC
CEN
Topik ini menjelaskan cara menggunakan CEN untuk menghubungkan VPC yang berada di wilayah berbeda tetapi dalam akun yang sama. Untuk menggunakan CEN dalam skenario lain, seperti menghubungkan VPC dari akun berbeda, lihat Panduan Cepat CEN.
-
Saat membuat instans CEN, pilih Create CEN Only, tentukan nama untuk instans CEN, dan gunakan nilai default untuk parameter lainnya.
-
Buat satu instans router transit (TR) di wilayah China (Hangzhou) dan satu lagi di wilayah China (Shanghai). Gunakan nilai default untuk semua parameter lainnya.
-
Buat koneksi VPC.
Hubungkan VPC1 ke router transit di wilayah China (Hangzhou) dan VPC2 ke router transit di wilayah China (Shanghai).
Masuk ke Konsol CEN.
Pada halaman CEN Instance, klik ID instans CEN yang ingin dikelola.
-
Pada tab , temukan instans router transit lalu klik Create Connection di kolom Actions.
-
Pada halaman Connection with Peer Network Instance, hubungkan VPC1 dan VPC2 ke router transit masing-masing berdasarkan konfigurasi berikut.
Parameter
Hubungkan VPC1
Hubungkan VPC2
Network Type
Pilih Virtual Private Cloud (VPC).
Pilih Virtual Private Cloud (VPC).
Region
Pilih China (Hangzhou).
Pilih China (Shanghai).
Account
Gunakan nilai default: Your Account.
Attachment Name
Masukkan VPC1-Attachment.
Masukkan VPC2-Attachment.
Networks
Pilih VPC1.
Pilih VPC2.
vSwitch
Pilih instans vSwitch di zona yang didukung oleh router transit.
Di wilayah yang mendukung beberapa zona, Anda harus memilih minimal satu instans vSwitch dari masing-masing dua zona berbeda. Dua instans vSwitch ini menyediakan pemulihan bencana tingkat zona untuk traffic antara VPC dan router transit. Jika Anda tidak memiliki cukup vSwitch, Anda dapat membuat vSwitch.
Advanced Settings
Gunakan pengaturan default untuk mengaktifkan semua opsi lanjutan.
CatatanJika tabel rute VPC sudah berisi entri rute yang blok CIDR tujuannya adalah 10.0.0.0/8, 172.16.0.0/12, atau 192.168.0.0/16, sistem tidak dapat menambahkan entri rute tersebut secara otomatis. Anda harus menambahkan entri rute secara manual yang mengarah ke koneksi VPC di tabel rute VPC agar komunikasi antara VPC dan router transit dapat berjalan.
Di sebelah kanan Networks, klik Check Route untuk memeriksa apakah rute tersebut ada di instans jaringan.
-
Buat koneksi lintas wilayah.
Karena VPC1 dan VPC2 berada di wilayah berbeda, Anda harus membuat koneksi lintas wilayah antara router transit di wilayah China (Hangzhou) dan China (Shanghai) agar saling terhubung.
-
Pada tab , temukan instans router transit lalu klik Create Connection di kolom Actions.
-
Pada halaman Connection with Peer Network Instance, buat koneksi lintas wilayah berdasarkan informasi berikut.
Parameter
Deskripsi
Network Type
Pilih Inter-region Connection.
Region
Pilih China (Hangzhou).
Peer region
Pilih China (Shanghai).
Bandwidth Allocation Mode
Pilih Pay-By-Data-Transfer.
CatatanJika Anda memilih Pay-By-Data-Transfer, biaya transfer data untuk koneksi lintas wilayah akan ditagih oleh CDT.
Bandwidth
Masukkan nilai bandwidth untuk koneksi lintas wilayah dalam satuan Mbit/s.
Advanced Settings
Gunakan pengaturan default untuk mengaktifkan semua opsi lanjutan.
-
VPC peering connection
Topik ini menjelaskan cara menggunakan koneksi peering VPC untuk menghubungkan VPC yang berada di wilayah berbeda tetapi dalam akun yang sama. Untuk menggunakan koneksi peering VPC dalam skenario lain, seperti menghubungkan VPC dari akun berbeda, lihat Gunakan koneksi peering VPC untuk mengaktifkan komunikasi privat antar VPC.
-
Buat koneksi peering VPC.
-
Masuk ke Konsol Koneksi Peering VPC. Di bilah navigasi atas, pilih wilayah VPC peminta.
Pada contoh ini, VPC1 adalah VPC peminta. Pilih wilayah China (Hangzhou).
-
Jika ini pertama kali Anda menggunakan koneksi peering VPC, pada halaman VpcPeer, klik Activate CDT, lalu klik Activate pada kotak dialog yang muncul.
-
Pada halaman VpcPeer, klik Create VPC Peering Connection dan konfigurasikan parameter berikut.
Pilih Requester VPC. Untuk Accepter Account Type, pilih Your Account. Untuk Accepter Region Type, pilih Cross-region. Untuk Link Type, pilih Gold. Untuk Accepter Region, pilih China (Shanghai). Pilih Accepter VPC, lalu klik OK.
-
-
Konfigurasikan rute untuk koneksi peering VPC.
-
Pada halaman VpcPeer, temukan koneksi peering VPC yang telah Anda buat. Di kolom Requester VPC, klik Configure route untuk menambahkan entri rute untuk VPC1 yang mengarah ke VPC2. Hal ini memungkinkan client mengakses VPC2 melalui VPC1. Pada kotak dialog Configure Route Entries, atur Name menjadi
to-SH, Destination CIDR Block menjadi172.16.0.0/16, dan Next Hop menjadi instans koneksi peering. Lalu, klik OK. -
(Opsional) Di kolom Accepter VPC, klik Configure route untuk menambahkan entri rute untuk VPC2 yang mengarah ke VPC1.
Setelah langkah ini selesai, VPC1 dan VPC2 dapat berkomunikasi satu sama lain melalui koneksi privat. Anda dapat melewatkan langkah ini jika tidak memerlukan komunikasi privat antara VPC1 dan VPC2.
-
Langkah 2: Tambahkan blok CIDR tujuan
Tambahkan blok CIDR VPC2 ke server SSL agar client dapat mengakses sumber daya di blok CIDR tersebut.
Jika client perlu mengakses sumber daya di beberapa VPC yang saling terhubung, Anda harus menambahkan blok CIDR semua VPC tersebut ke server SSL.
-
Masuk ke Konsol VPN Gateway.
-
Di panel navigasi kiri, pilih Network Interconnection > VPN > SSL Servers.
-
Di bilah navigasi atas, pilih wilayah server SSL.
-
Pada halaman SSL Servers, temukan server SSL yang ingin dikelola lalu klik Edit di kolom Actions.
-
Pada panel Modify SSL Server, klik Add Local CIDR Block, masukkan blok CIDR VPC2, lalu klik OK.
Langkah 3: Konfigurasikan rute ke client
CEN
Iklankan rute menuju client dari VPC1 ke CEN. Hal ini memungkinkan VPC2 berkomunikasi dengan client melalui CEN.
Masuk ke Konsol VPC atau .
-
Di bilah navigasi atas, pilih wilayah VPC1.
Di panel navigasi kiri, klik Route Tables.
-
Pada halaman Route Tables, temukan tabel rute VPC1 lalu klik ID-nya.
-
Pada tab , temukan entri rute dengan blok CIDR tujuan
10.10.10.0/24. Di kolom Route Advertisement Status untuk rute tersebut, klik Advertise. Pastikan status berubah menjadi Advertised to CEN. Untuk membatalkan iklan, klik Withdraw.
VPC peering connection
Masuk ke Konsol Koneksi Peering VPC. Pada halaman VpcPeer, temukan koneksi peering VPC yang telah Anda buat. Di kolom Accepter VPC, klik Configure route untuk mengonfigurasi rute untuk VPC2 yang mengarah ke client.
Jika client perlu mengakses sumber daya di beberapa VPC yang saling terhubung, Anda harus menambahkan rute ke client di tabel rute setiap VPC tujuan.
Pada kotak dialog Configure Route Entries yang muncul, atur Name menjadi to-SSL-VPN, atur Destination CIDR Block menjadi 10.10.10.0/24, pilih instans koneksi peering sebagai Next Hop, lalu klik OK.
Langkah 4: Uji konektivitas
Setelah konfigurasi selesai, client dapat mengakses sumber daya di VPC2, dan sumber daya di VPC2 juga dapat mengakses client.
-
Buka antarmuka baris perintah di client Anda.
-
Jalankan perintah
ifconfiguntuk melihat antarmuka jaringan dari koneksi SSL-VPN yang telah dibuat. -
Jalankan perintah
ping <ECS IP address> -I <SSL-VPN tunnel interface>untuk melakukan ping ke instans ECS2 dari antarmuka saluran data SSL-VPN. Menerima paket balasan, seperti yang ditunjukkan pada output berikut, mengonfirmasi bahwa client dapat mengakses sumber daya di VPC2.CatatanSebelum menjalankan perintah ping, pastikan aturan grup keamanan instans ECS2 dan aturan kontrol akses di client mengizinkan traffic ICMP.
[root@iZ Z ~]# ifconfig eth0: flags=4163<UP,BROADCAST,RUNNING,MULTICAST> mtu 1500 inet 172.16.32.133 netmask 255.255.255.0 broadcast 172.16.32.255 xxx xxx xxx xxx xxx lo: flags=73<UP,LOOPBACK,RUNNING> mtu 65536 inet 127.0.0.1 netmask 255.0.0.0 xxx xxx xxx xxx tun0: flags=4305<UP,POINTOPOINT,RUNNING,NOARP,MULTICAST> mtu 1500 inet 10.10.10.6 netmask 255.255.255.255 destination 10.10.10.5 xxx xxx xxx xxx [root@iZ Z ~]# ping 172.16.20.218 -I tun0 PING 172.16.20.218 (172.16.20.218) from 10.10.10.6 tun0: 56(84) bytes of data. 64 bytes from 172.16.20.218: icmp_seq=1 ttl=61 time=49.3 ms 64 bytes from 172.16.20.218: icmp_seq=2 ttl=61 time=9.72 ms 64 bytes from 172.16.20.218: icmp_seq=3 ttl=61 time=9.68 ms 64 bytes from 172.16.20.218: icmp_seq=4 ttl=61 time=9.73 ms ^Z [1]+ Stopped ping 172.16.20.218 -I tun0 [root@iZb Z ~]# -
Masuk ke instans ECS2 di VPC2 dan jalankan perintah
ping <client virtual address>untuk melakukan ping ke client. Jika instans ECS2 menerima paket balasan seperti yang ditunjukkan pada output berikut, hal ini menunjukkan bahwa instans ECS2 juga dapat mengakses client.[root@iZuf 8c1Z ~]# ping 10.10.10.6 PING 10.10.10.6 (10.10.10.6) 56(84) bytes of data. 64 bytes from 10.10.10.6: icmp_seq=1 ttl=61 time=9.79 ms 64 bytes from 10.10.10.6: icmp_seq=2 ttl=61 time=9.47 ms 64 bytes from 10.10.10.6: icmp_seq=3 ttl=61 time=9.46 ms 64 bytes from 10.10.10.6: icmp_seq=4 ttl=61 time=9.45 ms ^C [1]+ Stopped ping 10.10.10.6 [root@iZuf641 8c1Z ~]#
FAQ
Konektivitas gagal setelah mengiklankan rute ke CEN
Saat Anda membuat koneksi VPC dan koneksi lintas wilayah dengan semua pengaturan Advanced Settings diaktifkan, router transit secara otomatis menyebarkan dan mempelajari rute. Namun, jika Anda tidak mengaktifkan semua pengaturan Advanced Settings, menambahkan entri rute kustom, atau terdapat konflik rute di lingkungan Anda, router transit mungkin gagal mempelajari rute atau membuat entri rute. Hal ini dapat menyebabkan kegagalan koneksi. Periksa rute setiap instans dalam skenario interkoneksi VPC Anda di konsol produk terkait. Pastikan setiap instans memiliki rute ke VPC yang saling terhubung dan ke client. Jika ada rute yang hilang, tambahkan secara manual. Untuk informasi lebih lanjut, lihat Tambahkan entri rute kustom ke router transit edisi perusahaan dan Tambahkan entri rute kustom.