VPN Gateway とそのトンネル暗号化技術を使用することで、オンプレミスデータセンター、オフィスネットワーク、クライアントと Alibaba Cloud 上の VPC との間にプライベートなネットワーク接続を確立し、安全な相互アクセスを実現できます。
ユースケース
シナリオ 1:クラウド上の VPC とオンプレミス IDC の内部ネットワークの接続
実装:IPsec-VPN
IPsec-VPN は IPsec プロトコルに基づき、サイトツーサイト 型の暗号化接続を提供します。オンプレミスデータセンターとクラウド上の VPC を接続するために使用され、ハイブリッドクラウドネットワークや Express Connect 回線のバックアップなどのシナリオに適しています。Alibaba Cloud の IPsec-VPN には 2 つの形式があります:
VPN Gateway へのアタッチ:オンプレミスネットワークを 単一の VPC に接続します。
トランジットルーター (TR) へのアタッチ:オンプレミスネットワークを 複数の VPC に接続します。
シナリオ 2:従業員による VPC へのリモートアクセス
実装:SSL-VPN
SSL-VPN は、個々のデバイスと VPC との間に クライアントツーサイト の暗号化接続を確立し、リモートワークに最適です。管理者がアクセスを許可した後、従業員はノート PC やモバイルデバイスにクライアントソフトウェアをインストールして、VPC にデプロイされたアプリケーションに安全にアクセスします。
メリット
セキュア:IPsec または SSL で転送中のデータを暗号化し、データの完全性を保証します。
安定性:アクティブ/アクティブ構成と数秒でのフェイルオーバーにより、セッションの継続性を保証します。
シンプル:アクティベーション後すぐに利用可能です。設定はリアルタイムで反映され、迅速なデプロイを実現します。
コスト効率:インターネットベースの暗号化トンネルを使用することで、Express Connect の代替となる低コストなソリューションです。
利用開始
比較 | IPsec-VPN | SSL-VPN |
接続対象 | 企業のデータセンターや支社などの固定サイト。 | リモートワーク用の個人の PC やモバイルデバイスなどの個別のクライアント。 |
典型的なユースケース | サイトツーサイト:オンプレミスネットワークを VPC に接続し、ハイブリッドクラウド環境を構築します。 | クライアントツーサイト:権限を持つ従業員が、あらゆる場所からクラウドアプリケーション、オフィスシステム、または開発環境に安全にアクセスします。 |
クライアント要件 | ルーターやファイアウォールなど、IPsec 互換のネットワークデバイスが必要です。 | ユーザーは、デバイスに軽量なクライアントソフトウェアをインストールするだけで済みます。 |
プロトコル | 標準 IPsec プロトコル (ネットワーク層)。 | SSL/TLS プロトコル (アプリケーション層)。 |
設定の複雑さ | 高。クラウド側とオンプレミス側の両方のデバイスで協調した設定が必要です。 | 非常に低い。管理者がクラウド側の設定を完了すれば、エンドユーザーはクライアントをインストールしてログインするだけです。 |
IPsec-VPN の利用開始
IPsec-VPN 接続は、VPN Gateway または TR にアタッチする必要があります:
コンポーネント | 説明 |
VPN Gateway | オンプレミスネットワークを単一の VPC に接続するためのクラウド側ゲートウェイ。オンプレミスゲートウェイデバイスと通信するためのパブリック IP アドレスを持ちます。 |
TR | オンプレミスネットワークを複数の VPC に接続するためのクラウド側ゲートウェイ。TR 上には、IPsec-VPN 接続が関連付けられた VPN 接続が必要です。 |
さらに、カスタマーゲートウェイと IPsec-VPN 接続も必要です:
コンポーネント | 説明 |
カスタマーゲートウェイ | オンプレミスゲートウェイデバイスのパブリック IP を格納する Alibaba Cloud 上の論理オブジェクト。IPsec-VPN 接続を作成するために必要です。 |
IPsec-VPN 接続 | VPN Gateway/TR から カスタマーゲートウェイ への暗号化トンネル。両端のパラメーター (暗号化アルゴリズム、認証アルゴリズム、事前共有キー (PSK)) を設定します。 |
詳細については、次のドキュメントをご参照ください:
SSL-VPN の利用開始
SSL-VPN 接続には、次の主要なコンポーネントが含まれます:
コンポーネント | 説明 |
VPN Gateway | VPN 接続のクラウド側ゲートウェイとして機能します。クライアントと通信するためのパブリック IP アドレスを持ちます。 |
SSL サーバー | SSL-VPN を有効化した後に VPN Gateway 上に作成されるサービスインスタンス。接続に使用するプロトコル、ポート、暗号化アルゴリズム、クライアントの CIDR ブロックを定義するものです。 |
SSL クライアント | 従業員のコンピューターまたはモバイルデバイス上のソフトウェア。SSL サーバー との暗号化接続を確立し、クラウドリソースへのアクセスを可能にします。 |
詳細については、次のドキュメントをご参照ください: