Sebelum menggunakan klien VPN bawaan pada perangkat iOS untuk membuat koneksi IPsec-VPN ke Alibaba Cloud, Anda harus terlebih dahulu membuat server IPsec-VPN. Server IPsec-VPN menentukan jaringan dan resource yang dapat diakses oleh perangkat iOS.
Prasyarat
-
Pahami batasan dan persyaratan server IPsec-VPN. Untuk informasi selengkapnya, lihat Batasan dan Persyaratan.
-
Instans gateway VPN telah dibuat dan fitur SSL-VPN telah diaktifkan di dalamnya. Untuk informasi selengkapnya, lihat Buat dan kelola instans gateway VPN.
Buat server IPsec-VPN
Masuk ke Konsol VPN Gateway.
Di panel navigasi kiri, pilih .
-
Di bilah navigasi atas, pilih wilayah tempat Anda ingin men-deploy server IPsec-VPN.
-
Pada halaman IPsec-VPN Server, klik Create IPsec-VPN Server.
-
Pada halaman Create IPsec-VPN Server, atur parameter berikut lalu klik OK.
Parameter
Deskripsi
Name
Masukkan nama untuk server IPsec-VPN.
Resource Group
Pilih kelompok sumber daya tempat instans gateway VPN berada.
Server IPsec-VPN dan instans gateway VPN terkait harus berada dalam kelompok sumber daya yang sama.
VPN Gateway
Pilih instans gateway VPN yang ingin Anda kaitkan dengan server IPsec-VPN.
CatatanSetelah server IPsec-VPN dibuat, Anda tidak dapat mengubah instans gateway VPN yang terkait.
Local Network
Masukkan blok CIDR yang dapat diakses oleh klien melalui server IPsec-VPN.
Jaringan lokal dapat berupa blok CIDR dari VPC, vSwitch, atau pusat data lokal yang terhubung ke VPC melalui sirkuit Express Connect.
Klik Add Local CIDR Block untuk menambahkan beberapa blok CIDR.
Client CIDR Block
Blok CIDR klien adalah blok CIDR tempat alamat IP dialokasikan ke antarmuka jaringan virtual klien. Ini bukan blok CIDR pribadi yang sudah ada di sisi klien. Saat klien terhubung ke jaringan lokal melalui server IPsec-VPN, gateway VPN akan mengalokasikan satu alamat IP dari blok CIDR klien yang ditentukan kepada klien tersebut.
Blok CIDR berikut tidak didukung:
Penting-
Pastikan blok CIDR klien tidak tumpang tindih dengan jaringan lokal atau blok CIDR apa pun di dalam VPC.
-
Jumlah alamat IP dalam blok CIDR klien harus minimal empat kali lipat dari jumlah maksimum koneksi klien bersamaan yang didukung oleh gateway VPN.
Contohnya, jika Anda menetapkan blok CIDR klien menjadi 192.168.0.0/24, sistem akan membagi subnet /30, seperti 192.168.0.4/30, dari rentang /24 tersebut. Kemudian, sistem akan menetapkan satu alamat IP dari subnet /30 tersebut ke klien. Tiga alamat IP lainnya dicadangkan untuk keperluan sistem guna memastikan komunikasi jaringan. Akibatnya, setiap koneksi klien mengonsumsi empat alamat IP. Oleh karena itu, jumlah alamat IP dalam blok CIDR klien harus minimal empat kali lipat dari jumlah maksimum koneksi klien bersamaan yang didukung oleh gateway VPN.
Pre-Shared Key
Masukkan kunci otentikasi untuk server IPsec-VPN. Kunci ini digunakan untuk otentikasi identitas antara server IPsec-VPN dan klien. Panjang kunci harus antara 1 hingga 100 karakter.
Jika Anda tidak menentukan kunci pra-bersama, sistem akan menghasilkan string acak sepanjang 16 karakter sebagai kunci pra-bersama. Setelah Anda membuat server IPsec-VPN, Anda dapat melihat kunci pra-bersama yang dihasilkan sistem dengan mengklik Edit. Untuk informasi selengkapnya, lihat Modifikasi server IPsec-VPN.
PentingKunci otentikasi klien harus sesuai dengan kunci pra-bersama server IPsec-VPN. Jika tidak, klien tidak dapat membuat koneksi ke server IPsec-VPN.
Effective Immediately
Menentukan apakah negosiasi dimulai segera.
-
Yes: Negosiasi dimulai segera setelah konfigurasi selesai.
-
No: Negosiasi dimulai saat lalu lintas masuk terdeteksi.
Advanced Configuration: IKE Configurations
Version
Versi protokol IKE.
-
ikev1
-
ikev2
Kedua versi IKEv1 dan IKEv2 didukung. Dibandingkan IKEv1, IKEv2 menyederhanakan proses negosiasi dan memberikan dukungan lebih baik untuk skenario dengan multiple jaringan. Kami merekomendasikan Anda menggunakan IKEv2.
Local ID
Identifier server. Nilai default-nya adalah alamat IP publik gateway VPN. Jika gateway VPN berjalan dalam mode single-tunnel, alamat IP publiknya digunakan sebagai identifier.
Parameter ini menentukan identitas server IPsec-VPN. Format yang didukung adalah FQDN dan alamat IP. Local ID server IPsec-VPN harus sesuai dengan Remote ID klien IPsec lawan.
Kami merekomendasikan Anda menggunakan format alamat IP.
Remote ID
Parameter ini menentukan identitas klien. Format yang didukung adalah FQDN dan alamat IP. Remote ID server IPsec-VPN harus sesuai dengan Local ID klien IPsec lawan. Kami merekomendasikan Anda menggunakan format alamat IP.
-
Modifikasi server IPsec-VPN
Masuk ke Konsol VPN Gateway.
Di panel navigasi kiri, pilih .
Di bilah navigasi atas, pilih wilayah server IPsec.
-
Pada halaman IPsec-VPN Server, temukan server IPsec-VPN yang ingin Anda modifikasi, lalu klik Edit di kolom Actions.
-
Pada halaman Edit IPsec-VPN Server, ubah parameter yang diinginkan lalu klik OK.
Untuk informasi selengkapnya tentang parameter tersebut, lihat Buat server IPsec-VPN.
Hapus server IPsec-VPN
Saat Anda menghapus server IPsec-VPN, semua koneksi klien aktif ke server tersebut akan segera dihentikan.
Masuk ke Konsol VPN Gateway.
Di panel navigasi kiri, pilih .
Di bilah navigasi atas, pilih wilayah server IPsec.
-
Pada halaman IPsec-VPN Server, temukan server IPsec-VPN yang ingin Anda hapus, lalu klik Delete di kolom Actions.
-
Pada kotak dialog Delete IPsec-VPN Server, konfirmasi informasi tersebut lalu klik OK.
Kelola server IPsec-VPN melalui API
Anda dapat menggunakan alat seperti Alibaba Cloud SDKs (direkomendasikan), Alibaba Cloud CLI, Terraform, dan Resource Orchestration Service (ROS) untuk memanggil operasi API guna membuat, memodifikasi, dan menghapus server IPsec-VPN. Untuk informasi selengkapnya, lihat: