Os circuitos do Express Connect fornecem links privados e de baixa latência entre seu data center e uma VPC, mas não criptografam o tráfego em trânsito. Adicionar uma conexão IPsec-VPN privada sobre o circuito oferece criptografia de ponta a ponta e mantém todo o tráfego fora da internet pública, sem necessidade de endereços IP públicos para os endpoints de VPN. Este guia apresenta uma configuração completa em duas fases: primeiro, estabelece-se a conexão do Express Connect; em seguida, aplica-se a camada de criptografia sem interromper a conectividade existente.
Se a conexão IPsec-VPN cair, o tráfego retornará automaticamente ao circuito do Express Connect e continuará fluindo sem criptografia. Planeje sua redundância considerando esse comportamento.
Como funciona
A configuração cria dois caminhos sobrepostos entre o data center e a VPC:
Circuito do Express Connect → VBR → transit router → VPC: sempre disponível, sem criptografia (caminho de fallback)
Circuito do Express Connect → dispositivo de gateway do cliente → IPsec-VPN privada → transit router → VPC: criptografado (caminho preferencial)
As prioridades de rota BGP são manipuladas em dois pontos para direcionar o tráfego ao caminho da VPN:
Tráfego da VPC para o data center: O dispositivo de gateway do cliente anuncia o bloco CIDR do data center com uma máscara curta (192.168.0.0/16) para o VBR e com uma máscara mais longa (192.168.20.0/24) para a conexão IPsec-VPN. O transit router seleciona a rota mais específica, fazendo com que o tráfego utilize o caminho da VPN.
Tráfego do data center para a VPC: O transit router aplica uma política de roteamento que adiciona entradas extras ao caminho AS nas rotas da VPC anunciadas pelo VBR. Como o caminho da VPN possui um caminho AS mais curto, o data center o prefere.
Se o bloco CIDR anunciado para a conexão IPsec-VPN não for mais específico do que aquele anunciado para o VBR, o transit router preferirá a rota do VBR e o tráfego fluirá sem criptografia. Verifique se os comprimentos das máscaras diferem antes de concluir a configuração.
Estratégias alternativas de roteamento
O exemplo acima usa prefixos sobrepostos com diferentes comprimentos de máscara (/16 para o VBR, /24 para a VPN). Caso seu espaço de endereçamento tenha uma estrutura diferente, há duas opções:
|
Estratégia |
Quando usar |
Funcionamento |
|
Prefixo mais específico via VPN (este guia) |
Blocos CIDR do data center se sobrepõem às faixas anunciadas pelo VBR |
Anuncie uma faixa mais ampla para o VBR e faixas mais específicas para a sessão BGP da VPN |
|
Prefixos disjuntos |
Faixas conectadas via VPN não se sobrepõem a outras redes conectadas pelo Express Connect |
Anuncie prefixos distintos nas sessões BGP da VPN e do Express Connect, respectivamente |
Design de rede
Certifique-se de que os blocos CIDR do seu data center e das instâncias de rede não se sobreponham.
Subdivisão básica de sub-redes
|
Item de rede |
Subdivisão |
Endereço IP |
|
VPC |
Bloco CIDR primário: |
ECS 1: |
|
VBR |
|
VLAN ID: |
|
Data center |
Bloco CIDR do cliente: |
IP do cliente: |
Subdivisão de sub-redes do túnel BGP
Os blocos CIDR do túnel BGP devem estar dentro da faixa 169.254.0.0/16 com máscara /30. Os seguintes blocos CIDR são reservados e não podem ser usados: 169.254.0.0/30, 169.254.1.0/30, 169.254.2.0/30, 169.254.3.0/30, 169.254.4.0/30, 169.254.5.0/30, 169.254.6.0/30 e 169.254.169.252/30. Cada túnel na mesma conexão IPsec-VPN deve usar um bloco CIDR diferente.
| Recurso | Túnel | Bloco CIDR do túnel BGP | Endereço IP BGP | ASN local BGP |
|---|---|---|---|---|
| Conexão IPsec-VPN | Tunnel 1 | 169.254.10.0/30 |
169.254.10.1 |
65534 |
| Tunnel 2 | 169.254.20.0/30 |
169.254.20.1 |
||
| Dispositivo de gateway do cliente | Tunnel 1 | 169.254.10.0/30 |
169.254.10.2 |
65530 |
| Tunnel 2 | 169.254.20.0/30 |
169.254.20.2 |
Pré-requisitos
Antes de começar, verifique se você tem:
Uma VPC criada na região China (Hangzhou) com aplicações executando em instâncias do Elastic Compute Service (ECS). Consulte Criar uma VPC com um bloco CIDR IPv4.
Um dispositivo de gateway do cliente compatível com IKEv1 e IKEv2. Entre em contato com o fornecedor do seu gateway para confirmar a compatibilidade.
Etapa 1: Conectar o data center à VPC
Implantar um circuito do Express Connect
Solicite um circuito do Express Connect na região China (Hangzhou). Consulte Solicitando o Modo Clássico ou Visão geral das conexões hospedadas. Este exemplo utiliza uma conexão dedicada.
-
Crie um Virtual Border Router (VBR).
Faça login no console do Express Connect.
No painel de navegação à esquerda, clique em Virtual Border Routers (VBRs).
Na barra de navegação superior, selecione a região China (Hangzhou). O VBR e o circuito do Express Connect devem estar na mesma região.
Na página Virtual Border Routers (VBRs), clique em Create VBR.
No painel Create VBR, defina os parâmetros a seguir e clique em OK. Para outros parâmetros, use os padrões. Para detalhes, consulte Criar e gerenciar VBRs.
Parâmetro
Valor
Name
VBRPhysical Connection Information
Selecione Dedicated Physical Connection e, em seguida, selecione seu circuito do Express Connect
VLAN ID
0Alibaba Cloud Side IPv4 Address
10.0.0.1Data Center Side IPv4 Address
10.0.0.2IPv4 Subnet Mask
255.255.255.252 -
Configure um grupo BGP para o VBR.
Na página Virtual Border Routers (VBRs), clique no ID do VBR.
Na página de detalhes, clique na aba BGP Groups.
-
Clique em Create BGP Group, defina os parâmetros a seguir e clique em OK. Para detalhes, consulte Configurar BGP.
Name:
VBR-BGPPeer ASN:
65530(o ASN do dispositivo de gateway do cliente)Local ASN:
65534(o ASN BGP do VBR)
-
Configure um par BGP para o VBR.
Na página de detalhes do VBR, clique na aba BGP Peers.
Clique em Create BGP Peer.
-
No painel Create BGP Peer, defina os parâmetros a seguir e clique em OK:
BGP Group:
VBR-BGPBGP Peer IP Address:
10.0.0.1(o endereço IP da interface no dispositivo de gateway do cliente que se conecta ao circuito do Express Connect)
-
Configure o roteamento BGP no dispositivo de gateway do cliente. Faça login na CLI do Cisco ASA e entre no modo de configuração:
Este exemplo usa o software Cisco ASA versão 9.19.1. Os comandos podem variar conforme a versão do software. Consulte a documentação do seu fornecedor para o seu ambiente específico. Para obter orientações sobre a configuração do gateway, consulte Configurar gateways locais . As configurações a seguir contêm informações de produtos de terceiros fornecidas apenas para referência. A Alibaba Cloud não oferece garantias quanto ao desempenho, confiabilidade ou impacto das operações realizadas usando esses produtos de terceiros.
ImportanteAnuncie o bloco CIDR do data center para o VBR usando uma máscara de sub-rede curta. Isso garante que o bloco CIDR mais específico anunciado para a conexão IPsec-VPN tenha prioridade, roteando o tráfego pelo caminho criptografado.
ciscoasa> enable Password: ******** # Enter the password for enable mode. ciscoasa# configure terminal # Enter configuration mode. ciscoasa(config)#Verifique as configurações das interfaces. Este exemplo utiliza o seguinte:
ciscoasa(config)# show running-config interface ! interface GigabitEthernet0/0 # Connects to the VBR. nameif VBR security-level 0 ip address 10.0.0.1 255.255.255.252 # IP address of GigabitEthernet0/0. ! interface GigabitEthernet0/2 # Connects to the data center. nameif private security-level 100 # Security level must be lower than the interface connecting to Alibaba Cloud. ip address 192.168.50.215 255.255.255.0 # IP address of GigabitEthernet0/2. ! interface GigabitEthernet0/3 # Connects to private IPsec-VPN tunnel 1. nameif VPN-IP1 security-level 0 ip address 192.168.10.136 255.255.255.0 # Private IP address of GigabitEthernet0/3. ! interface GigabitEthernet0/4 # Connects to private IPsec-VPN tunnel 2. nameif VPN-IP2 security-level 0 ip address 192.168.40.159 255.255.255.0 # Private IP address of GigabitEthernet0/4. !Configure prefix-list e route-map e, em seguida, configure o roteamento BGP:
# Configure prefix-list and route-map. prefix-list VBR permit 192.168.0.0/16 route-map VBR permit 10 match ip address prefix-list VBR # Configure BGP routing. router bgp 65530 # Enable BGP with the data center ASN. bgp router-id 10.0.0.1 # BGP router ID. address-family ipv4 unicast neighbor 10.0.0.2 remote-as 65534 # Establish a peering connection to the VBR. neighbor 10.0.0.2 activate # Activate the BGP peer. neighbor 10.0.0.2 route-map VBR out # Advertise only large CIDR block routes to the VBR. network 192.168.0.0 mask 255.255.0.0 # Advertise the data center CIDR block with a short mask. exit-address-family ! # Add a static route to the client in the data center. route private 192.168.0.0 255.255.0.0 192.168.50.216
Configurar um transit router
Depois que o circuito do Express Connect estiver ativo, configure um transit router para conectar o data center e a VPC.
Crie uma instância do Cloud Enterprise Network (CEN). Na caixa de diálogo Create CEN Instance, clique em Create CEN Only, insira um nome e use as configurações padrão para os demais parâmetros.
Crie um transit router Enterprise Edition na região China (Hangzhou).
-
Crie uma conexão de VPC.
Clique em Create More Connections para retornar à página Connection with Peer Network Instance.
Parâmetro
Valor
Instance Type
Virtual Private Cloud (VPC)
Region
China (Hangzhou)
Attachment Name
VPC-AttachmentNetwork Instance
Sua VPC
vSwitch
vSwitch 2 e vSwitch 3. Selecione pelo menos duas zonas e um vSwitch por zona. Use vSwitches ociosos.
Advanced Settings
Use os padrões. Todos os recursos avançados estão ativados.
-
Crie uma conexão de VBR. Na página Connection with Peer Network Instance, configure os parâmetros a seguir e clique em OK. Para detalhes, consulte Conectar um VBR a um transit router.
Parâmetro
Valor
Instance Type
Virtual Border Router (VBR)
Region
China (Hangzhou)
Attachment Name
VBR-AttachmentNetwork Instance
VBR
Advanced Settings
Use os padrões. Todos os recursos avançados estão ativados.
Verificar a conexão
Certifique-se de que as regras do grupo de segurança nas instâncias ECS permitam tráfego ICMP e acesso a partir do bloco CIDR do data center. As regras de controle de acesso do data center também devem permitir tráfego ICMP e acesso a partir da VPC. Consulte Visualizar regras de grupo de segurança e Adicionar uma regra de grupo de segurança .
Conecte-se ao ECS 1 na VPC. Consulte Visão geral dos métodos de conexão.
-
Execute o comando a seguir para fazer ping em um cliente no data center:
ping <the IP address of a client in the data center>Se o ECS 1 receber uma resposta, o data center e a VPC estarão conectados.

Etapa 2: Criptografar o tráfego no circuito do Express Connect
Com a conexão do Express Connect estabelecida, adicione uma conexão IPsec-VPN privada e configure políticas de roteamento para criptografar todo o tráfego entre o data center e a VPC.
Criar a conexão IPsec-VPN privada
Adicione o bloco CIDR
10.10.10.0/24ao transit router. Para detalhes, consulte Blocos CIDR do transit router. Endereços IP de gateway alocados a partir deste bloco CIDR são usados para os endpoints da IPsec-VPN privada. Este bloco CIDR não deve se sobrepor aos blocos CIDR do data center ou da VPC usados para comunicação.-
Crie dois gateways de cliente para registrar os endereços IP da VPN e o ASN BGP do dispositivo de gateway do cliente na Alibaba Cloud.
Faça login no console do VPN Gateway.
No painel de navegação à esquerda, escolha Interconnections > VPN > Customer Gateways.
Na página Customer Gateway, clique em Create Customer Gateway.
-
Crie os dois gateways de cliente a seguir. Para outros parâmetros, use os padrões. Para detalhes, consulte Gateway do cliente.
-
Customer Gateway 1
Name:
Customer-Gateway1IP Address:
192.168.10.136ASN:
65530
-
Customer Gateway 2
Name:
Customer-Gateway2IP Address:
192.168.40.159ASN:
65530
-
-
Crie a conexão IPsec-VPN. Após a criação da conexão, a página de detalhes mostra os endereços IP de gateway usados para criar as conexões IPsec-VPN privadas.

No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.
Na página IPsec Connections, clique em Bind CEN.
Configure os parâmetros a seguir e clique em OK. Para detalhes, consulte Criar e gerenciar conexões de túnel duplo.
ImportanteA chave pré-compartilhada na conexão IPsec-VPN deve corresponder à chave pré-compartilhada configurada no dispositivo de gateway do cliente. Uma incompatibilidade impede o estabelecimento da conexão.
Selecione parâmetros de criptografia correspondentes aos do seu dispositivo de gateway local para garantir que as configurações IKE e IPsec sejam consistentes em ambos os lados.
Parâmetro
Valor
Name
IPsecConnectionRegion
A região do transit router. A conexão IPsec-VPN é criada na mesma região do transit router.
Gateway Type
Private
Bind CEN
Same Account
CEN Instance ID
Selecione a instância CEN que conecta o data center e a VPC. O sistema exibe o ID da instância do transit router e o bloco CIDR.
Transit Router
Preenchido automaticamente pelo sistema.
Routing Mode
Destination Routing Mode
Enable BGP
Ativado
Local ASN
65534Tunnel 1 — Customer Gateway
Customer-Gateway1Tunnel 1 — Pre-Shared Key
fddsFF111****Tunnel 1 — Encryption Configuration
Use os padrões, exceto: defina DH Group como group14 nas configurações IKE e IPsec. Corresponda às configurações do dispositivo de gateway local.
Tunnel 1 — BGP Configuration
Bloco CIDR do Túnel:
169.254.10.0/30; Endereço IP BGP local:169.254.10.1Tunnel 2 — Customer Gateway
Customer-Gateway2Tunnel 2 — Pre-Shared Key
fddsFF222****Tunnel 2 — Encryption Configuration
Use os padrões, exceto: defina DH Group como group14 nas configurações IKE e IPsec. Corresponda às configurações do dispositivo de gateway local.
Tunnel 2 — BGP Configuration
Bloco CIDR do Túnel:
169.254.20.0/30; Endereço IP BGP local:169.254.20.1Advanced Configuration
Use os padrões. Todos os recursos avançados estão ativados.
Na página IPsec Connections, localize a conexão IPsec-VPN e clique em Generate Peer Configuration na coluna Actions.
Na caixa de diálogo IPsec Connection Configuration, copie e salve as configurações do par. Você precisará delas ao configurar o dispositivo de gateway do cliente.
-
Configure o dispositivo de gateway do cliente. Após essa configuração, o dispositivo estabelece conexões IPsec-VPN privadas com a Alibaba Cloud, mas os pares BGP ainda não estão configurados. Verifique o status da conexão na página de detalhes da conexão IPsec-VPN. Se as conexões não forem estabelecidas, consulte Diagnóstico de autoatendimento.

Faça login na CLI do firewall Cisco e entre no modo de configuração:
ciscoasa> enable Password: ******** # Enter the password for enable mode. ciscoasa# configure terminal # Enter configuration mode. ciscoasa(config)#-
Visualize as configurações de interface e rota. Verifique se as interfaces de túnel estão configuradas e habilitadas:
ciscoasa(config)# show running-config interface ! interface GigabitEthernet0/3 # Connects to private IPsec-VPN tunnel 1. nameif VPN-IP1 security-level 0 ip address 192.168.10.136 255.255.255.0 # Private IP address of GigabitEthernet0/3. ! interface GigabitEthernet0/4 # Connects to private IPsec-VPN tunnel 2. nameif VPN-IP2 security-level 0 ip address 192.168.40.159 255.255.255.0 # Private IP address of GigabitEthernet0/4. ! Habilite o IKEv2 em ambas as interfaces:
crypto ikev2 enable VPN-IP1 crypto ikev2 enable VPN-IP2-
Crie uma política IKEv2. Os valores devem corresponder aos configurados na Alibaba Cloud.
ImportanteEspecifique apenas um valor para cada algoritmo de criptografia, algoritmo de autenticação e grupo DH na fase IKE. Use os mesmos valores configurados na Alibaba Cloud.
crypto ikev2 policy 10 encryption aes # Encryption algorithm. integrity sha # Authentication algorithm. group 14 # DH group. prf sha # Must match the integrity value. lifetime seconds 86400 # SA lifetime. -
Crie uma proposta e um perfil IPsec. Os valores devem corresponder aos configurados na Alibaba Cloud.
ImportanteEspecifique apenas um valor para cada algoritmo de criptografia, algoritmo de autenticação e grupo DH na fase IPsec. Use os mesmos valores configurados na Alibaba Cloud.
crypto ipsec ikev2 ipsec-proposal ALIYUN-PROPOSAL protocol esp encryption aes # Encryption algorithm. Alibaba Cloud uses ESP. protocol esp integrity sha-1 # Authentication algorithm. Alibaba Cloud uses ESP. crypto ipsec profile ALIYUN-PROFILE set ikev2 ipsec-proposal ALIYUN-PROPOSAL set ikev2 local-identity address # Set local ID format to IP address, matching Alibaba Cloud. set pfs group14 # PFS and DH group. set security-association lifetime seconds 86400 # Time-based SA lifetime. set security-association lifetime kilobytes unlimited # Disable traffic-based SA lifetime. -
Crie grupos de túnel e especifique chaves pré-compartilhadas. As chaves devem corresponder às da Alibaba Cloud.
tunnel-group 10.10.10.49 type ipsec-l2l # Tunnel 1: set encryption mode to l2l. tunnel-group 10.10.10.49 ipsec-attributes ikev2 remote-authentication pre-shared-key fddsFF111** # Peer pre-shared key for Tunnel 1. ikev2 local-authentication pre-shared-key fddsFF111 # Local pre-shared key for Tunnel 1. ! tunnel-group 10.10.10.50 type ipsec-l2l # Tunnel 2: set encryption mode to l2l. tunnel-group 10.10.10.50 ipsec-attributes ikev2 remote-authentication pre-shared-key fddsFF222 # Peer pre-shared key for Tunnel 2. ikev2 local-authentication pre-shared-key fddsFF222** # Local pre-shared key for Tunnel 2. ! -
Crie interfaces de túnel:
interface Tunnel1 # Tunnel 1 interface. nameif ALIYUN1 ip address 169.254.10.2 255.255.255.252 # Interface IP address. tunnel source interface VPN-IP1 # Source: GigabitEthernet0/3. tunnel destination 10.10.10.49 # Destination: Alibaba Cloud Tunnel 1 private IP. tunnel mode ipsec ipv4 tunnel protection ipsec profile ALIYUN-PROFILE no shutdown # Enable the interface. ! interface Tunnel2 # Tunnel 2 interface. nameif ALIYUN2 ip address 169.254.20.2 255.255.255.252 # Interface IP address. tunnel source interface VPN-IP2 # Source: GigabitEthernet0/4. tunnel destination 10.10.10.50 # Destination: Alibaba Cloud Tunnel 2 private IP. tunnel mode ipsec ipv4 tunnel protection ipsec profile ALIYUN-PROFILE no shutdown # Enable the interface. !
Configurar rotas
Neste ponto, o tráfego ainda flui sem criptografia pelo circuito do Express Connect. Configure o roteamento BGP e as rotas do transit router para deslocar o tráfego para o caminho criptografado da VPN.
-
Adicione a configuração de roteamento BGP no dispositivo de gateway do cliente. Anuncie rotas mais específicas para os túneis IPsec-VPN do que para o VBR.
ImportanteOs blocos CIDR anunciados para a conexão IPsec-VPN devem ser mais específicos do que aqueles anunciados para o VBR. Isso garante que o transit router prefira o caminho da VPN para o tráfego destinado ao data center.
# Configure prefix-list and route-map. prefix-list VPN permit 192.168.10.0/16 prefix-list VPN permit 192.168.20.0/16 prefix-list VPN permit 192.168.40.0/16 route-map VPN permit 10 match ip address prefix-list VPN # Configure BGP peers between the customer gateway device and the IPsec-VPN connection. router bgp 65530 address-family ipv4 unicast neighbor 169.254.10.1 remote-as 65534 # BGP peer: Tunnel 1 IP on the Alibaba Cloud side. neighbor 169.254.10.1 activate neighbor 169.254.10.1 route-map VPN out # Advertise specific routes to Tunnel 1. neighbor 169.254.20.1 remote-as 65534 # BGP peer: Tunnel 2 IP on the Alibaba Cloud side. neighbor 169.254.20.1 activate neighbor 169.254.20.1 route-map VPN out # Advertise specific routes to Tunnel 2. maximum-paths 5 # Increase ECMP route entries. network 192.168.10.0 mask 255.255.255.0 # Data center CIDR block — more specific than the route advertised to the VBR. network 192.168.20.0 mask 255.255.255.0 network 192.168.40.0 mask 255.255.255.0 exit-address-family -
Adicione rotas personalizadas na tabela de rotas do transit router. Depois que a configuração BGP acima entrar em vigor, as conexões IPsec-VPN podem ser interrompidas porque as rotas para os endereços IP da VPN (
192.168.10.136e192.168.40.159) não existirão mais na tabela de rotas do transit router. Adicione rotas de host apontando para esses IPs com o VBR como próximo salto para restaurar a conectividade.Na aba Route Table do console CEN, clique na aba Route Entry e clique em Add Route Entry.
Na caixa de diálogo Add Route Entry, crie as duas entradas de rota a seguir e clique em OK:
Parâmetro
Bloco CIDR 1
Bloco CIDR 2
Destination CIDR
192.168.10.136/32192.168.40.159/32Whether it is a black hole route
Não
Não
Next Hop Connection
VBR-AttachmentVBR-Attachment -
Crie políticas de roteamento no transit router para reduzir a prioridade das rotas da VPC anunciadas pelo VBR. Isso garante que o tráfego do data center para a VPC prefira o caminho IPsec-VPN. Política de roteamento 1 — Reduzir a prioridade das rotas da VPC anunciadas pelo VBR para o data center: Política de roteamento 2 — Impedir que endereços IP da VPN sejam propagados para o data center via VBR, o que criaria um loop de roteamento:
Faça login no console CEN.
Na página Instances, clique no ID da instância CEN.
Na página de detalhes, localize o transit router na região China (Hangzhou) e clique em seu ID.
Na página de detalhes do transit router, clique na aba Route Table e, em seguida, clique em Route Maps.
Na aba Route Maps, clique em Add Route Map e crie as duas políticas de roteamento a seguir. Para detalhes, consulte Visão geral do mapa de rotas.
Parâmetro
Valor
Policy Priority
30Associated Route Table
Use o padrão
Direction
Egress Regional Gateway
Match Conditions
Destination Instance IDs: selecione o ID do VBRRoute Prefix:
172.16.10.0/24e172.16.20.0/24, Exact MatchPolicy Action
Allow
Add Action Object
Prepend AS Path:
65525,65526,65527Parâmetro
Valor
Policy Priority
40Associated Route Table
Use o padrão
Direction
Egress Regional Gateway
Match Conditions
Destination Instance IDs: selecione o ID do VBRRoute Prefix:
192.168.10.136/32e192.168.40.159/32, Exact MatchPolicy Action
Reject

Verificar a criptografia
Após concluir a configuração, verifique se o tráfego está fluindo pelo caminho criptografado da IPsec-VPN consultando as estatísticas de transferência de dados na página de detalhes da conexão IPsec-VPN.
-
Conecte-se ao ECS 1 na VPC e execute o comando a seguir para gerar tráfego:
-s 1000: Envia pacotes de 1.000 bytes.-c 10000: Envia 10.000 pacotes.
ping <IP address of a client in the data center> -s 1000 -c 10000 Faça login no console do VPN Gateway.
Na barra de navegação superior, selecione a região China (Hangzhou).
No painel de navegação à esquerda, escolha Interconnections > VPN > IPsec Connections.
Localize a conexão IPsec-VPN e clique em seu ID para abrir a página de detalhes. Se as estatísticas de transferência de dados estiverem visíveis na página de detalhes, o tráfego estará criptografado.

Próximos passos
Para saber mais sobre como criptografar o tráfego do Express Connect usando outros métodos, consulte Criptografar tráfego do Express Connect.
Para solucionar problemas de conexão IPsec-VPN, consulte Diagnóstico de autoatendimento.